サーチを実行するUIから、deleteコマンドを使う方法があります。
...消したいイベントを抽出するためのサーチ... | delete
Deleteコマンドで削除したイベントは、ディスク内には情報は残りますが、サーチの対象外になります。
*消したという事実を残すための仕様のようです。
消し方のステップとしては、
参考
http://docs.splunk.com/Documentation/Splunk/latest/Indexer/RemovedatafromSplunk
サーチを実行するUIから、deleteコマンドを使う方法があります。
...消したいイベントを抽出するためのサーチ... | delete
Deleteコマンドで削除したイベントは、ディスク内には情報は残りますが、サーチの対象外になります。
*消したという事実を残すための仕様のようです。
消し方のステップとしては、
参考
http://docs.splunk.com/Documentation/Splunk/latest/Indexer/RemovedatafromSplunk