Getting Data In

FrozenTimePeriodにarchiveしたデータのサーチ

appleman
Contributor

indexes.confにFrozenTimePeriodSecsが設定してあり、そこにアーカイブされたデータをサーチすることは可能でしょうか。
一度thawddbに移さないといけないのでしょうか。
ご教示お願い致します。

Hello,
Is it possible to search the data which is archived by following FrozenTimePeriodSecs in indexes.conf?

Thank you.

0 Karma
1 Solution

melonman
Motivator

アーカイブされたBucketを再度サーチするには、thaweddbに置く必要があります。
言い換えれば、thaweddbをしているディレクトリの中をSplunkが見に行くので、
設定ファイルないのthaweddbのパスを変更してしまうということも可能です。

http://docs.splunk.com/Documentation/Splunk/latest/Indexer/Restorearchiveddata

View solution in original post

melonman
Motivator

アーカイブされたBucketを再度サーチするには、thaweddbに置く必要があります。
言い換えれば、thaweddbをしているディレクトリの中をSplunkが見に行くので、
設定ファイルないのthaweddbのパスを変更してしまうということも可能です。

http://docs.splunk.com/Documentation/Splunk/latest/Indexer/Restorearchiveddata

appleman
Contributor

ご回答ありがとうございます。では、thawddbに置くだけでサーチは実行できるという認識で間違いないでしょうか。

0 Karma
Get Updates on the Splunk Community!

Index This | A sphere has three, a circle has two, and a point has zero. What is it?

September 2023 Edition Hayyy Splunk Education Enthusiasts and the Eternally Curious!  We’re back with another ...

Build Scalable Security While Moving to Cloud - Guide From Clayton Homes

 Clayton Homes faced the increased challenge of strengthening their security posture as they went through ...

Mission Control | Explore the latest release of Splunk Mission Control (2.3)

We’re happy to announce the release of Mission Control 2.3 which includes several new and exciting features ...