Splunk Enterprise

jsonファイルのフィールドに格納できるデータの上限を設定したい

Msugiyama
Path Finder

APIから送られるjsonファイルで24時間・毎分のデータを取得し、
データの取り込みでデフォルトのソースタイプ:_jsonを指定しました。

任意の形でテーブルを作成することができましたが、
一つのフィールドに表示されるデータは42行分しかありませんでした。
(24hx60min=1440count)

上限値を修正し、1440行分を完全に表示することは可能でしょうか?

Labels (1)
Tags (2)
0 Karma

Msugiyama
Path Finder
Props.confのsorcetypeに
max_events=2048 (←コレ関係ないかも)
truncate=0
を追記して全量が表示できるようになりました。
0 Karma
Get Updates on the Splunk Community!

Streamline Data Ingestion With Deployment Server Essentials

REGISTER NOW!Every day the list of sources Admins are responsible for gets bigger and bigger, often making the ...

Remediate Threats Faster and Simplify Investigations With Splunk Enterprise Security ...

REGISTER NOW!Join us for a Tech Talk around our latest release of Splunk Enterprise Security 7.2! We’ll walk ...

Introduction to Splunk AI

WATCH NOWHow are you using AI in Splunk? Whether you see AI as a threat or opportunity, AI is here to stay. ...