我正在尝试配置 Splunk 以正确解析 W3C 日志格式的字段。
现在,我遇到了配置混乱:我在哪里以及如何指定如何拆分日志格式?
我的 Inputs.conf 看起来像这样:
[monitor://C:\WINDOWS\system32\LogFiles\W3SVC98989898]
disabled = false
host = mywebsite.net
sourcetype = iis
我尝试将其添加到我的 sourcetypes.conf 中:
[iis_w3c_default]
DELIMS = " "
FIELDS = "date", "time", "cs-method", "cs-uri-stem", "cs-uri-query", "cs-username", "c-ip", "cs-version", "cs(User-Agent)", "cs(Referer)", "sc-status", "sc-bytes"
但是使用 ths 作为源类型无法提取任何有意义的字段。
我想我只是不了解 Splunk 所做的一切......
一旦我完成了这项工作,我计划用新字段重新索引我的所有数据(这将是一个磨难本身)。
我真的,真的很想喜欢 Splunk,但配置太不稳定了......
您可以使用转换过滤以 # 开头的行。
在 props.conf 中(您可以在现有设置下方添加额外的行):
在 transforms.conf 中:
这是我所做的:
等\系统\本地\道具.conf:
等\系统\本地\transforms.conf:
一旦我弄清楚如何删除其中包含“#”符号的行,就会更新。