Deployment Architecture

Universal forwarderがログを正しく読み込み送信しない

kuehara
Explorer

1行1イベントの形式でファイルにログを書き出すプログラムがあります。
そのファイルをUniversal forwarderにモニタリングさせていますが、1イベントの一部だけしか送信しない場合がが存在します。
傾向としてはファイルへの書き込みが頻発すると発生する頻度が高くなる模様です。

例として

12-18-2013 16:30:05.170 +0900 INFO SavedSplunker - savedsearch_id="nobody;splunk_deployment_monitor;DM indexthru week over week", user="nobody", app="splunk_deployment_monitor", savedsearch_name="DM indexthru week over week", status=success, digest_mode=1, scheduled_time=1387351800, dispatch_time=1387351801, run_time=3.934, result_count=14, alert_actions="", sid="scheduler_nobody_c3BsdW5rX2RlcGxveW1lbnRfbW9uaXRvcg_RMD5bf9668d7e0927215_at_1387351800_5675", suppressed=0, thread_id="AlertNotifierWorker-0"

のようなイベントがあった場合、

edSplunker - savedsearch_id="nobody;splunk_deployment_monitor;DM indexthru week over week", user="nobody

のように一部だけがindexerへ送信されてきます。

1行づつUniversal forwarderがファイルからイベントを読み込み送信するようにするには、
どのようにinputs.confやprops.confファイルを編集すればよいでしょか。

Tags (1)
0 Karma

cwl
Contributor

kueharaさん、以下の回答内容で問題が解消されましたでしょうか。解消された場合、お手数ですが、回答済みのチェックを入れて頂くことは可能でしょうか。

0 Karma

cwl
Contributor

以下のAnswersが参考になるかもしれません。inputs.conf内のtime_before_closeのデフォルト値(3秒)を5から6秒くらいに増やしてみてください。

http://answers.splunk.com/answers/103132/events-are-broken-in-the-middle-of-the-line

0 Karma

HiroshiSatoh
Champion

想定外にinputs.confやprops.confが適用された結果ということはないですか?ソースタイプは何が設定されていて、それはどのような設定ですか?

0 Karma
Career Survey
First 500 qualified respondents will receive a $20 gift card! Tell us about your professional Splunk journey.

Can’t make it to .conf25? Join us online!

Get Updates on the Splunk Community!

Leveraging Automated Threat Analysis Across the Splunk Ecosystem

Are you leveraging automation to its fullest potential in your threat detection strategy?Our upcoming Security ...

Can’t Make It to Boston? Stream .conf25 and Learn with Haya Husain

Boston may be buzzing this September with Splunk University and .conf25, but you don’t have to pack a bag to ...

Splunk Lantern’s Guide to The Most Popular .conf25 Sessions

Splunk Lantern is a Splunk customer success center that provides advice from Splunk experts on valuable data ...