Splunk Search

00時00分00秒のイベントが取り込まれない

sunrise
Contributor

1秒毎に書き込まれるファイルをSplunkでモニタリングしていたところ、
00時00分00秒の書き込みだけSplunkに認識されませんでした。
(勿論、00時00分00秒のログへの書き込みは確認しています。)
因みにタイムスタンプはログに書き込まれる時間をタイムスタンプとして認識させています。

<00時00分00秒のログへの書き込み>
alt text

<Splunk Webでの検索結果>
alt text

なぜ00時00分00秒の書き込みだけ認識されないのでしょうか。
うまく認識させる方法はございますでしょうか。

また、そもそもで恐縮なのですが、検索時時間指定の"latest"で指定された時間は
検索結果に含まれないものなのでしょうか。
宜しくお願い致します。


2013年6月20日 追記
LANG=Cによる出力では正しく認識されました。
alt text

Tags (3)
0 Karma
1 Solution

cwl
Contributor

以下のAnswersを参考にしながら、datetime.xmlを作成したところ、全てのデータがうまく認識されました。

http://splunk-base.splunk.com/answers/6413/timestamp-problem-propsconf


alt text


データを取り込む際に以下の datetime.xml は使用しました。

alt text

View solution in original post

0 Karma

cwl
Contributor

以下のAnswersを参考にしながら、datetime.xmlを作成したところ、全てのデータがうまく認識されました。

http://splunk-base.splunk.com/answers/6413/timestamp-problem-propsconf


alt text


データを取り込む際に以下の datetime.xml は使用しました。

alt text

View solution in original post

0 Karma

Splunk_Shinobi
Splunk Employee
Splunk Employee

タイムスタンプの認識がうまくいっていないかもしれないですね。
日本国の時間表記の場合は、datetime.xml という設定ファイルでタイムスタンプのフォーマットを設定してやると、きれいに認識するとおもいます。

0 Karma

sunrise
Contributor

2013年6月20日追記
LANG=Cによる出力では00時00分00秒のログへの書き込みは正しく認識されました。・・・ダブルバイト(日本語)の場合ももう一度確認してみようと思います。

0 Karma
Did you miss .conf21 Virtual?

Good news! The event's keynotes and many of its breakout sessions are now available online, and still totally FREE!