Getting Data In

Löschen von Events eines Jahres

C4Extadmin
New Member

Hallo

ich möchte alle Events (zum Beispiel) des Jahres 2014 löschen.
Verbunden mit einer Reduzierung des Plattenplatzes.

Gibt es da eine einfache Lösung ?

0 Karma

martin_mueller
SplunkTrust
SplunkTrust

Wurde dein Problem durch eine der Antworten gelöst?
Falls ja, bitte entsprechend für die Nachwelt als accepted markieren... falls nein, gerne nachfragen oder erläutern.

0 Karma

martin_mueller
SplunkTrust
SplunkTrust

Wenn du 2014 löschen willst, aber 2013 und 2015 behalten willst, gibt es keine vollständige Lösung, die auch Plattenplatz freigibt. Unvollständig könntest du manuell alle Buckets verschieben, die dem End- und Start-Zeitstempel im Ordnernamen nach nur Events aus 2014 enthalten, Splunk neustarten, verifizieren dass alles geht, und dann die verschobenen Buckets löschen.
So bekommst du den Speicherplatz, allerdings werden einige Events aus 2014 nicht gelöscht - nämlich diejenigen, die sich einen Bucket mit Events aus 2013 oder 2015 teilen.

Wenn du 2014 und alle älteren Events löschen willst, kannst du die frozenTimePeriodInSecs in indexes.conf so setzen, dass Ende 2014 herauskommt - dann räumt Splunk selbstständig alte Buckets auf und gibt Speicherplatz frei.
http://docs.splunk.com/Documentation/Splunk/6.4.0/Admin/indexesconf

Simon
Contributor

Du kannst den dafür Command "delete" nutzen. Achtung: Vorher muss die Berechtigung "can_delete" der Rolle zugewiesen werden).
ZU beachten ist, dass damit die Events nur als gelöscht markiert werden. Das heisst, diese tauchen dann bei weiteren Suche nicht mehr auf aber allerdings wird der von diesen Events verwendete Speicherplatz nicht freigegeben.
Physikalisch, also um Speicherplatz freizugeben, können nur ganze Indexes geleert werden.

0 Karma
Get Updates on the Splunk Community!

Upcoming Webinar: Unmasking Insider Threats with Slunk Enterprise Security’s UEBA

Join us on Wed, Dec 10. at 10AM PST / 1PM EST for a live webinar and demo with Splunk experts! Discover how ...

.conf25 technical session recap of Observability for Gen AI: Monitoring LLM ...

If you’re unfamiliar, .conf is Splunk’s premier event where the Splunk community, customers, partners, and ...

A Season of Skills: New Splunk Courses to Light Up Your Learning Journey

There’s something special about this time of year—maybe it’s the glow of the holidays, maybe it’s the ...