07:21 AM
当該メッセージは、CPUまたはメモリーのいずれかの値がSplunkが推奨する基準を下回っていることを意味しています。 Splunkのドキュメントに掲載されている推奨値は、Splunk社内で十分な検証を実施した上での「最小の推奨値」となります。従いまして、Splunkの推奨値を下回る環境下では、インデックス作成やサーチの性能に大きな影響を及ぼしたり、予期せぬ問題が発生する恐れもあります。 また、推奨値を下回る環境下で発生した問題につきましては、Splunk Supportで対応することができません。Splunk製品を使用される際には、必ずReference hardwareをご確認いただき、推奨値を満たすように設計してください。 <Splunk Enterprise> Premium Apps (Enterprise Security や ITSI) をご使用になられている場合には、別途 Apps 側のドキュメントをご参照ください。 <Deployment planning : Enterprise Security> <Plan your ITSI deployment>
07:18 AM
'Monitoring Console' を使用して ‘Health Check’ を実行したところ以下のような Warning が出力されました。 このまま運用し続けても問題はないでしょうか? 英語 One or more hosts has returned CPU or memory specifications that fall below reference hardware recommendations. This might adversely affect indexing or search performance. 日本語 CPUやメモリーの仕様が推奨される基準を下回ると報告されたホストが1台以上あります。これは、インデックス作成やサーチの性能に悪影響を及ぼす可能性があります。
- Labels:
capacity planning
09:40 AM
本現象は stanza名がユニークでないために発生しています。複数のアプリが同じ Alert Actionを設定することはできません。
本現象の場合、アプリの alert_actions.conf が有効となっており、その alert_actions.conf にて icon_pathが設定されていないため、
Send email アイコンが正常に表示されておりません。
[方法 1 : 該当内容を savedsearches.conf に記載する]
該当内容を、以下のように savedsearches.conf に記載してください。
[mySavedSearch] = 1 = jp = 0 = My Footer
[方法 2 : 必要な設定を全てアプリ内の alert_actions.conf に記載する]
必要な設定を全てアプリ内に含まれる alert_actions.conf の email stanza に記載してください。
icon_path には、絶対パスではなくファイル名のみを設定してください。
デフォルトのアイコンを使用する場合は、mod_alert_icon_email.png を以下の場所にコピーしてください。
reportCIDFontList = jp
use_ssl = 0
footer.text = My Footer
icon_path = <fileName>
コピー元 : $SPLUNK_HOME/share/splunk/search_mrsparkle/exposed/img/mod_alert_icon_email.png
コピー先 : $SPLUNK_HOME/etc/apps/appName/appserver/static/
Stanza naming
Follow these guidelines when naming the alert action stanza.
The stanza name must be unique. Two apps cannot define the same alert action.
The stanza name can contain only the following characters.
- alphanumeric characters
- underscores
- hyphens
The stanza name cannot contain spaces.
09:37 AM
アプリを作成し、alert_actions.conf と一緒に Search Head に配布しました。
その後、Search Head 上にて Alert を以下の手順にて作成しようとしたところ、Send email アイコンが正常に表示されませんでした。
[Alert 作成方法]
(1) サーチの作成
(2) Save As にて Alert を選択
(3) Save As Alert 画面にて Add Actions を選択
(4) Send email アイコンが正常に表示されない
[アプリ内の alert_actions.conf 設定]
reportCIDFontList = jp
use_ssl = 0
footer.text = My Footer
09:24 AM
3 Karma
This issue happens because the stanza name must be unique and two apps cannot define the same alert action.
In this case, alet_actions.conf from the app has the precedence.
Try setting either one of the below.
[Method 1 : Set them up in savedsearches.conf]
Set up these in savedsearches.conf as below.
[mySavedSearch] = 1 = jp = 0 = My Footer
[Method 2 : Set necessary email stanza settings in alert_actions in the App]
Set up necessary settings in email stanza in alert_actions in the App.
Please note this setting will affect other Apps.
For icon_path, just set file name, no need to put the whole path.
For the default icon, copy mod_alert_icon_email.png from the below location
to $SPLUNK_HOME/etc/apps/appName/appserver/static/.
reportCIDFontList = jp
use_ssl = 0
footer.text = My Footer
icon_path = <fileName>
The location of mod_alert_icon_email.png from where the user needs to copy
Stanza naming
Follow these guidelines when naming the alert action stanza.
The stanza name must be unique. Two apps cannot define the same alert action.
The stanza name can contain only the following characters.
- alphanumeric characters
- underscores
- hyphens
The stanza name cannot contain spaces.
09:13 AM
1 Karma
I created an App, and deployed it with alert_actions.conf to Search Heads.
When I tried to set up an alert on a Search Head by the below procedures, Send email icon was not shown properly.
[Procedures to create an alert]
(1) Create a search
(2) Save As -> Alert
(3) On Save As Alert, click Add Actions
(4) Send email icon is not shown properly
[alert_actions.conf in the App]
reportCIDFontList = jp
use_ssl = 0
footer.text = My Footer
06:07 PM
1 Karma
これはダッシュボードのリフレッシュとpdf エクスポートのタイミングにより発生しております。
これはPDF generation の制限となります。(近日中にドキュメントのアップデートを実施する予定となっております。)
リフレッシュ時間をより長い時間に設定する (タイミングによって本現象が発生する場合はございますが、頻度は少なくなります。)
0. ダッシュボードのリフレッシュが完了
1. リフレッシュ時間を待機
2. リフレッシュ時間が経過
3. サーチジョブのキャンセル実施(Splunkが有効なサーチを複数持つことを避けるため)
4. 新しいサーチの実行
a. サーチジョブ情報の検索
c. PDFファイル作成完了
05:51 PM
ダッシュボードの情報を、pdf ファイルとしてエクスポートしたところ、いくつかのグラフが正常に表示されませんでした。
グラフの代わりに、以下のようなアドレスの一部が出力され、アクセスしたところ、User sidが出力されました。
{"messages":[{"type":"FATAL","text":"Unknown sid."}]}
02:21 AM
1 Karma
This issue is happening due to the timing of dashboard refresh and pdf export.
When a dashboard is due to refresh, it calls cancel of all the dashboard search jobs and request for a fresh run.
This issue happens when refresh kicks while pdfgen is still rendering the searches.
This is a limitation to PDF generation. (We'll update the document soon.)
Change the refresh time to a bigger value (the issue still happens, but the frequency becomes lesser.)
Disable the refresh time and change the search to real-time search
*Please note real-time search consumes more resources.
0. Dashboard is updated.
1. Wait for the refresh time.
2. The refresh time has passed.
3. Change the status of searches to cancel. (To prevent Splunk having 2 valid search results.)
4. Request a new search, and return to 0.
a. Find all Search IDs for all searches.
b. Render the search results using data in the corresponding folders under dispatch.
c. PDF is created.
02:11 AM
1 Karma
I have a dashboard which has 10 charts, and I set it up to refresh every 10 seconds.
When I exported the dashboard to a PDF file, some of my charts were not displayed properly. (The other charts were showing properly.)
Instead, URLs like below are shown, and when I tried to access the URL, Unknow sid error is shown up on the browser.
{"messages":[{"type":"FATAL","text":"Unknown sid."}]}
