<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Splunk ES indexer deployment in Splunk Enterprise Security</title>
    <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/Splunk-ES-indexer-deployment/m-p/52246#M133</link>
    <description>&lt;P&gt;"TRANSFORMS-" is not the only indication of index-time knowledge.  You also need to consider:&lt;/P&gt;

&lt;UL&gt;
&lt;LI&gt;CHARSET&lt;/LI&gt;
&lt;LI&gt;TRUNCATE&lt;/LI&gt;
&lt;LI&gt;LINE_BREAKER&lt;/LI&gt;
&lt;LI&gt;LINE_BREAKER_LOOKBEHIND&lt;/LI&gt;
&lt;LI&gt;SHOULD_LINEMERGE

&lt;UL&gt;
&lt;LI&gt;BREAK_ONLY_BEFORE_DATE&lt;/LI&gt;
&lt;LI&gt;BREAK_ONLY_BEFORE&lt;/LI&gt;
&lt;LI&gt;MUST_BREAK_AFTER&lt;/LI&gt;
&lt;LI&gt;MUST_NOT_BREAK_AFTER&lt;/LI&gt;
&lt;LI&gt;MUST_NOT_BREAK_BEFORE&lt;/LI&gt;
&lt;LI&gt;MAX_EVENTS&lt;/LI&gt;
&lt;/UL&gt;&lt;/LI&gt;
&lt;LI&gt;DATETIME_CONFIG&lt;/LI&gt;
&lt;LI&gt;TIME_PREFIX&lt;/LI&gt;
&lt;LI&gt;MAX_TIMESTAMP_LOOKAHEAD&lt;/LI&gt;
&lt;LI&gt;TIME_FORMAT&lt;/LI&gt;
&lt;LI&gt;TZ&lt;/LI&gt;
&lt;LI&gt;MAX_DAYS_AGO&lt;/LI&gt;
&lt;LI&gt;MAX_DAYS_HENCE&lt;/LI&gt;
&lt;LI&gt;MAX_DIFF_SECS_AGO&lt;/LI&gt;
&lt;LI&gt;MAX_DIFF_SECS_HENCE&lt;/LI&gt;
&lt;/UL&gt;</description>
    <pubDate>Tue, 15 May 2012 18:44:54 GMT</pubDate>
    <dc:creator>LukeMurphey</dc:creator>
    <dc:date>2012-05-15T18:44:54Z</dc:date>
    <item>
      <title>Splunk ES indexer deployment</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/Splunk-ES-indexer-deployment/m-p/52245#M132</link>
      <description>&lt;P&gt;I see some apps that state they need to be deployed to indexers.  However I see no usage of the “TRANSFORMS-&lt;NAME&gt;” in the props.conf for the app.  Is this an error in the README file or an error in my assessment of index-time field extractions?&lt;/NAME&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 15 May 2012 18:12:29 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/Splunk-ES-indexer-deployment/m-p/52245#M132</guid>
      <dc:creator>brianmarc</dc:creator>
      <dc:date>2012-05-15T18:12:29Z</dc:date>
    </item>
    <item>
      <title>Re: Splunk ES indexer deployment</title>
      <link>https://community.splunk.com/t5/Splunk-Enterprise-Security/Splunk-ES-indexer-deployment/m-p/52246#M133</link>
      <description>&lt;P&gt;"TRANSFORMS-" is not the only indication of index-time knowledge.  You also need to consider:&lt;/P&gt;

&lt;UL&gt;
&lt;LI&gt;CHARSET&lt;/LI&gt;
&lt;LI&gt;TRUNCATE&lt;/LI&gt;
&lt;LI&gt;LINE_BREAKER&lt;/LI&gt;
&lt;LI&gt;LINE_BREAKER_LOOKBEHIND&lt;/LI&gt;
&lt;LI&gt;SHOULD_LINEMERGE

&lt;UL&gt;
&lt;LI&gt;BREAK_ONLY_BEFORE_DATE&lt;/LI&gt;
&lt;LI&gt;BREAK_ONLY_BEFORE&lt;/LI&gt;
&lt;LI&gt;MUST_BREAK_AFTER&lt;/LI&gt;
&lt;LI&gt;MUST_NOT_BREAK_AFTER&lt;/LI&gt;
&lt;LI&gt;MUST_NOT_BREAK_BEFORE&lt;/LI&gt;
&lt;LI&gt;MAX_EVENTS&lt;/LI&gt;
&lt;/UL&gt;&lt;/LI&gt;
&lt;LI&gt;DATETIME_CONFIG&lt;/LI&gt;
&lt;LI&gt;TIME_PREFIX&lt;/LI&gt;
&lt;LI&gt;MAX_TIMESTAMP_LOOKAHEAD&lt;/LI&gt;
&lt;LI&gt;TIME_FORMAT&lt;/LI&gt;
&lt;LI&gt;TZ&lt;/LI&gt;
&lt;LI&gt;MAX_DAYS_AGO&lt;/LI&gt;
&lt;LI&gt;MAX_DAYS_HENCE&lt;/LI&gt;
&lt;LI&gt;MAX_DIFF_SECS_AGO&lt;/LI&gt;
&lt;LI&gt;MAX_DIFF_SECS_HENCE&lt;/LI&gt;
&lt;/UL&gt;</description>
      <pubDate>Tue, 15 May 2012 18:44:54 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Splunk-Enterprise-Security/Splunk-ES-indexer-deployment/m-p/52246#M133</guid>
      <dc:creator>LukeMurphey</dc:creator>
      <dc:date>2012-05-15T18:44:54Z</dc:date>
    </item>
  </channel>
</rss>

