<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Universal forwarderがログを正しく読み込み送信しない in Deployment Architecture</title>
    <link>https://community.splunk.com/t5/Deployment-Architecture/Universal-forwarder%E3%81%8C%E3%83%AD%E3%82%B0%E3%82%92%E6%AD%A3%E3%81%97%E3%81%8F%E8%AA%AD%E3%81%BF%E8%BE%BC%E3%81%BF%E9%80%81%E4%BF%A1%E3%81%97%E3%81%AA%E3%81%84/m-p/182724#M23474</link>
    <description>&lt;P&gt;想定外にinputs.confやprops.confが適用された結果ということはないですか？ソースタイプは何が設定されていて、それはどのような設定ですか？&lt;/P&gt;</description>
    <pubDate>Thu, 19 Dec 2013 01:21:35 GMT</pubDate>
    <dc:creator>HiroshiSatoh</dc:creator>
    <dc:date>2013-12-19T01:21:35Z</dc:date>
    <item>
      <title>Universal forwarderがログを正しく読み込み送信しない</title>
      <link>https://community.splunk.com/t5/Deployment-Architecture/Universal-forwarder%E3%81%8C%E3%83%AD%E3%82%B0%E3%82%92%E6%AD%A3%E3%81%97%E3%81%8F%E8%AA%AD%E3%81%BF%E8%BE%BC%E3%81%BF%E9%80%81%E4%BF%A1%E3%81%97%E3%81%AA%E3%81%84/m-p/182723#M23473</link>
      <description>&lt;P&gt;1行1イベントの形式でファイルにログを書き出すプログラムがあります。&lt;BR /&gt;
そのファイルをUniversal forwarderにモニタリングさせていますが、1イベントの一部だけしか送信しない場合がが存在します。&lt;BR /&gt;
傾向としてはファイルへの書き込みが頻発すると発生する頻度が高くなる模様です。&lt;/P&gt;

&lt;P&gt;例として&lt;/P&gt;

&lt;P&gt;12-18-2013 16:30:05.170 +0900 INFO  SavedSplunker - savedsearch_id="nobody;splunk_deployment_monitor;DM indexthru week over week", user="nobody", app="splunk_deployment_monitor", savedsearch_name="DM indexthru week over week", status=success, digest_mode=1, scheduled_time=1387351800, dispatch_time=1387351801, run_time=3.934, result_count=14, alert_actions="", sid="scheduler_&lt;EM&gt;nobody_c3BsdW5rX2RlcGxveW1lbnRfbW9uaXRvcg&lt;/EM&gt;_RMD5bf9668d7e0927215_at_1387351800_5675", suppressed=0, thread_id="AlertNotifierWorker-0"&lt;/P&gt;

&lt;P&gt;のようなイベントがあった場合、&lt;/P&gt;

&lt;P&gt;edSplunker - savedsearch_id="nobody;splunk_deployment_monitor;DM indexthru week over week", user="nobody&lt;/P&gt;

&lt;P&gt;のように一部だけがindexerへ送信されてきます。&lt;/P&gt;

&lt;P&gt;1行づつUniversal forwarderがファイルからイベントを読み込み送信するようにするには、&lt;BR /&gt;
どのようにinputs.confやprops.confファイルを編集すればよいでしょか。&lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 15:30:23 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Deployment-Architecture/Universal-forwarder%E3%81%8C%E3%83%AD%E3%82%B0%E3%82%92%E6%AD%A3%E3%81%97%E3%81%8F%E8%AA%AD%E3%81%BF%E8%BE%BC%E3%81%BF%E9%80%81%E4%BF%A1%E3%81%97%E3%81%AA%E3%81%84/m-p/182723#M23473</guid>
      <dc:creator>kuehara</dc:creator>
      <dc:date>2020-09-28T15:30:23Z</dc:date>
    </item>
    <item>
      <title>Re: Universal forwarderがログを正しく読み込み送信しない</title>
      <link>https://community.splunk.com/t5/Deployment-Architecture/Universal-forwarder%E3%81%8C%E3%83%AD%E3%82%B0%E3%82%92%E6%AD%A3%E3%81%97%E3%81%8F%E8%AA%AD%E3%81%BF%E8%BE%BC%E3%81%BF%E9%80%81%E4%BF%A1%E3%81%97%E3%81%AA%E3%81%84/m-p/182724#M23474</link>
      <description>&lt;P&gt;想定外にinputs.confやprops.confが適用された結果ということはないですか？ソースタイプは何が設定されていて、それはどのような設定ですか？&lt;/P&gt;</description>
      <pubDate>Thu, 19 Dec 2013 01:21:35 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Deployment-Architecture/Universal-forwarder%E3%81%8C%E3%83%AD%E3%82%B0%E3%82%92%E6%AD%A3%E3%81%97%E3%81%8F%E8%AA%AD%E3%81%BF%E8%BE%BC%E3%81%BF%E9%80%81%E4%BF%A1%E3%81%97%E3%81%AA%E3%81%84/m-p/182724#M23474</guid>
      <dc:creator>HiroshiSatoh</dc:creator>
      <dc:date>2013-12-19T01:21:35Z</dc:date>
    </item>
    <item>
      <title>Re: Universal forwarderがログを正しく読み込み送信しない</title>
      <link>https://community.splunk.com/t5/Deployment-Architecture/Universal-forwarder%E3%81%8C%E3%83%AD%E3%82%B0%E3%82%92%E6%AD%A3%E3%81%97%E3%81%8F%E8%AA%AD%E3%81%BF%E8%BE%BC%E3%81%BF%E9%80%81%E4%BF%A1%E3%81%97%E3%81%AA%E3%81%84/m-p/182725#M23475</link>
      <description>&lt;P&gt;以下のAnswersが参考になるかもしれません。inputs.conf内のtime_before_closeのデフォルト値（３秒）を５から６秒くらいに増やしてみてください。&lt;BR /&gt;&lt;BR /&gt;
&lt;A href="http://answers.splunk.com/answers/103132/events-are-broken-in-the-middle-of-the-line" target="_blank"&gt;http://answers.splunk.com/answers/103132/events-are-broken-in-the-middle-of-the-line&lt;/A&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 28 Sep 2020 15:31:05 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Deployment-Architecture/Universal-forwarder%E3%81%8C%E3%83%AD%E3%82%B0%E3%82%92%E6%AD%A3%E3%81%97%E3%81%8F%E8%AA%AD%E3%81%BF%E8%BE%BC%E3%81%BF%E9%80%81%E4%BF%A1%E3%81%97%E3%81%AA%E3%81%84/m-p/182725#M23475</guid>
      <dc:creator>cwl</dc:creator>
      <dc:date>2020-09-28T15:31:05Z</dc:date>
    </item>
    <item>
      <title>Re: Universal forwarderがログを正しく読み込み送信しない</title>
      <link>https://community.splunk.com/t5/Deployment-Architecture/Universal-forwarder%E3%81%8C%E3%83%AD%E3%82%B0%E3%82%92%E6%AD%A3%E3%81%97%E3%81%8F%E8%AA%AD%E3%81%BF%E8%BE%BC%E3%81%BF%E9%80%81%E4%BF%A1%E3%81%97%E3%81%AA%E3%81%84/m-p/182726#M23476</link>
      <description>&lt;P&gt;kueharaさん、以下の回答内容で問題が解消されましたでしょうか。解消された場合、お手数ですが、回答済みのチェックを入れて頂くことは可能でしょうか。&lt;/P&gt;</description>
      <pubDate>Tue, 28 Jan 2014 14:58:43 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Deployment-Architecture/Universal-forwarder%E3%81%8C%E3%83%AD%E3%82%B0%E3%82%92%E6%AD%A3%E3%81%97%E3%81%8F%E8%AA%AD%E3%81%BF%E8%BE%BC%E3%81%BF%E9%80%81%E4%BF%A1%E3%81%97%E3%81%AA%E3%81%84/m-p/182726#M23476</guid>
      <dc:creator>cwl</dc:creator>
      <dc:date>2014-01-28T14:58:43Z</dc:date>
    </item>
  </channel>
</rss>

