Splunk Search

00時00分00秒のイベントが取り込まれない

sunrise
Contributor

1秒毎に書き込まれるファイルをSplunkでモニタリングしていたところ、
00時00分00秒の書き込みだけSplunkに認識されませんでした。
(勿論、00時00分00秒のログへの書き込みは確認しています。)
因みにタイムスタンプはログに書き込まれる時間をタイムスタンプとして認識させています。

<00時00分00秒のログへの書き込み>
alt text

<Splunk Webでの検索結果>
alt text

なぜ00時00分00秒の書き込みだけ認識されないのでしょうか。
うまく認識させる方法はございますでしょうか。

また、そもそもで恐縮なのですが、検索時時間指定の"latest"で指定された時間は
検索結果に含まれないものなのでしょうか。
宜しくお願い致します。


2013年6月20日 追記
LANG=Cによる出力では正しく認識されました。
alt text

Tags (3)
0 Karma
1 Solution

cwl
Contributor

以下のAnswersを参考にしながら、datetime.xmlを作成したところ、全てのデータがうまく認識されました。

http://splunk-base.splunk.com/answers/6413/timestamp-problem-propsconf


alt text


データを取り込む際に以下の datetime.xml は使用しました。

alt text

View solution in original post

0 Karma

cwl
Contributor

以下のAnswersを参考にしながら、datetime.xmlを作成したところ、全てのデータがうまく認識されました。

http://splunk-base.splunk.com/answers/6413/timestamp-problem-propsconf


alt text


データを取り込む際に以下の datetime.xml は使用しました。

alt text

0 Karma

Splunk_Shinobi
Splunk Employee
Splunk Employee

タイムスタンプの認識がうまくいっていないかもしれないですね。
日本国の時間表記の場合は、datetime.xml という設定ファイルでタイムスタンプのフォーマットを設定してやると、きれいに認識するとおもいます。

0 Karma

sunrise
Contributor

2013年6月20日追記
LANG=Cによる出力では00時00分00秒のログへの書き込みは正しく認識されました。・・・ダブルバイト(日本語)の場合ももう一度確認してみようと思います。

0 Karma
Career Survey
First 500 qualified respondents will receive a $20 gift card! Tell us about your professional Splunk journey.
Get Updates on the Splunk Community!

.conf25 Global Broadcast: Don’t Miss a Moment

Hello Splunkers, .conf25 is only a click away.  Not able to make it to .conf25 in person? No worries, you can ...

Observe and Secure All Apps with Splunk

 Join Us for Our Next Tech Talk: Observe and Secure All Apps with SplunkAs organizations continue to innovate ...

What's New in Splunk Observability - August 2025

What's New We are excited to announce the latest enhancements to Splunk Observability Cloud as well as what is ...