Deployment Architecture

Universal forwarderがログを正しく読み込み送信しない

kuehara
Explorer

1行1イベントの形式でファイルにログを書き出すプログラムがあります。
そのファイルをUniversal forwarderにモニタリングさせていますが、1イベントの一部だけしか送信しない場合がが存在します。
傾向としてはファイルへの書き込みが頻発すると発生する頻度が高くなる模様です。

例として

12-18-2013 16:30:05.170 +0900 INFO SavedSplunker - savedsearch_id="nobody;splunk_deployment_monitor;DM indexthru week over week", user="nobody", app="splunk_deployment_monitor", savedsearch_name="DM indexthru week over week", status=success, digest_mode=1, scheduled_time=1387351800, dispatch_time=1387351801, run_time=3.934, result_count=14, alert_actions="", sid="scheduler_nobody_c3BsdW5rX2RlcGxveW1lbnRfbW9uaXRvcg_RMD5bf9668d7e0927215_at_1387351800_5675", suppressed=0, thread_id="AlertNotifierWorker-0"

のようなイベントがあった場合、

edSplunker - savedsearch_id="nobody;splunk_deployment_monitor;DM indexthru week over week", user="nobody

のように一部だけがindexerへ送信されてきます。

1行づつUniversal forwarderがファイルからイベントを読み込み送信するようにするには、
どのようにinputs.confやprops.confファイルを編集すればよいでしょか。

Tags (1)
0 Karma

cwl
Contributor

kueharaさん、以下の回答内容で問題が解消されましたでしょうか。解消された場合、お手数ですが、回答済みのチェックを入れて頂くことは可能でしょうか。

0 Karma

cwl
Contributor

以下のAnswersが参考になるかもしれません。inputs.conf内のtime_before_closeのデフォルト値(3秒)を5から6秒くらいに増やしてみてください。

http://answers.splunk.com/answers/103132/events-are-broken-in-the-middle-of-the-line

0 Karma

HiroshiSatoh
Champion

想定外にinputs.confやprops.confが適用された結果ということはないですか?ソースタイプは何が設定されていて、それはどのような設定ですか?

0 Karma
Get Updates on the Splunk Community!

CX Day is Coming!

Customer Experience (CX) Day is on October 7th!! We're so excited to bring back another day full of wonderful ...

Strengthen Your Future: A Look Back at Splunk 10 Innovations and .conf25 Highlights!

The Big One: Splunk 10 is Here!  The moment many of you have been waiting for has arrived! We are thrilled to ...

Now Offering the AI Assistant Usage Dashboard in Cloud Monitoring Console

Today, we’re excited to announce the release of a brand new AI assistant usage dashboard in Cloud Monitoring ...