Activity Feed
- Got Karma for Re: Why is the email icon not shown properly on Edit Alert screen when alert_actions.conf is deployed from the deployer?. 08-18-2022 10:11 AM
- Got Karma for Why is the email icon not shown properly on Edit Alert screen when alert_actions.conf is deployed from the deployer?. 05-19-2022 06:26 AM
- Got Karma for Re: Why is the email icon not shown properly on Edit Alert screen when alert_actions.conf is deployed from the deployer?. 01-20-2022 05:31 PM
- Posted Re: One or more hosts has returned CPU or memory specifications that fall below reference hardware recommendations. on Deployment Architecture. 06-10-2021 07:21 AM
- Posted One or more hosts has returned CPU or memory specifications that fall below reference hardware recommendations. on Deployment Architecture. 06-10-2021 07:18 AM
- Got Karma for Re: Why is the email icon not shown properly on Edit Alert screen when alert_actions.conf is deployed from the deployer?. 06-05-2020 12:50 AM
- Got Karma for Why are some of my charts not displayed properly after exporting my dashboard to a PDF file?. 06-05-2020 12:50 AM
- Got Karma for Re: Why are some of my charts not displayed properly after exporting my dashboard to a PDF file?. 06-05-2020 12:50 AM
- Got Karma for Re: ダッシュボードをpdf形式でエクスポートしたところ、いくつかのグラフが正常に表示されませんでした。. 06-05-2020 12:50 AM
- Posted Re: Deployer から アプリを配布後、Alert を作成しようとしたところ Alert 作成画面にて Send email アイコンが正常に表示されません。 on Deployment Architecture. 04-24-2019 09:40 AM
- Posted Deployer から アプリを配布後、Alert を作成しようとしたところ Alert 作成画面にて Send email アイコンが正常に表示されません。 on Deployment Architecture. 04-24-2019 09:37 AM
- Tagged Deployer から アプリを配布後、Alert を作成しようとしたところ Alert 作成画面にて Send email アイコンが正常に表示されません。 on Deployment Architecture. 04-24-2019 09:37 AM
- Tagged Deployer から アプリを配布後、Alert を作成しようとしたところ Alert 作成画面にて Send email アイコンが正常に表示されません。 on Deployment Architecture. 04-24-2019 09:37 AM
- Tagged Deployer から アプリを配布後、Alert を作成しようとしたところ Alert 作成画面にて Send email アイコンが正常に表示されません。 on Deployment Architecture. 04-24-2019 09:37 AM
- Tagged Deployer から アプリを配布後、Alert を作成しようとしたところ Alert 作成画面にて Send email アイコンが正常に表示されません。 on Deployment Architecture. 04-24-2019 09:37 AM
- Tagged Deployer から アプリを配布後、Alert を作成しようとしたところ Alert 作成画面にて Send email アイコンが正常に表示されません。 on Deployment Architecture. 04-24-2019 09:37 AM
- Posted Re: Why is the email icon not shown properly on Edit Alert screen when alert_actions.conf is deployed from the deployer? on Deployment Architecture. 04-15-2019 09:24 AM
- Posted Why is the email icon not shown properly on Edit Alert screen when alert_actions.conf is deployed from the deployer? on Deployment Architecture. 04-15-2019 09:13 AM
- Tagged Why is the email icon not shown properly on Edit Alert screen when alert_actions.conf is deployed from the deployer? on Deployment Architecture. 04-15-2019 09:13 AM
- Tagged Why is the email icon not shown properly on Edit Alert screen when alert_actions.conf is deployed from the deployer? on Deployment Architecture. 04-15-2019 09:13 AM
Topics I've Started
Subject | Karma | Author | Latest Post |
---|---|---|---|
0 | |||
0 | |||
1 | |||
0 | |||
1 |
06-10-2021
07:21 AM
当該メッセージは、CPUまたはメモリーのいずれかの値がSplunkが推奨する基準を下回っていることを意味しています。 Splunkのドキュメントに掲載されている推奨値は、Splunk社内で十分な検証を実施した上での「最小の推奨値」となります。従いまして、Splunkの推奨値を下回る環境下では、インデックス作成やサーチの性能に大きな影響を及ぼしたり、予期せぬ問題が発生する恐れもあります。 また、推奨値を下回る環境下で発生した問題につきましては、Splunk Supportで対応することができません。Splunk製品を使用される際には、必ずReference hardwareをご確認いただき、推奨値を満たすように設計してください。 <Splunk Enterprise> https://docs.splunk.com/Documentation/Splunk/latest/Capacity/Referencehardware Premium Apps (Enterprise Security や ITSI) をご使用になられている場合には、別途 Apps 側のドキュメントをご参照ください。 <Deployment planning : Enterprise Security> https://docs.splunk.com/Documentation/ES/latest/Install/DeploymentPlanning <Plan your ITSI deployment> https://docs.splunk.com/Documentation/ITSI/latest/Install/Plan
... View more
06-10-2021
07:18 AM
'Monitoring Console' を使用して ‘Health Check’ を実行したところ以下のような Warning が出力されました。 このまま運用し続けても問題はないでしょうか? 英語 One or more hosts has returned CPU or memory specifications that fall below reference hardware recommendations. This might adversely affect indexing or search performance. 日本語 CPUやメモリーの仕様が推奨される基準を下回ると報告されたホストが1台以上あります。これは、インデックス作成やサーチの性能に悪影響を及ぼす可能性があります。
... View more
Labels
- Labels:
-
capacity planning
04-24-2019
09:40 AM
本現象は stanza名がユニークでないために発生しています。複数のアプリが同じ Alert Actionを設定することはできません。
本現象の場合、アプリの alert_actions.conf が有効となっており、その alert_actions.conf にて icon_pathが設定されていないため、
Send email アイコンが正常に表示されておりません。
以下に記載致します方法のいずれかにて対応してください。
[方法 1 : 該当内容を savedsearches.conf に記載する]
該当内容を、以下のように savedsearches.conf に記載してください。
savedsearches.conf
[mySavedSearch]
action.email = 1
action.email.reportCIDFontList = jp
action.email.use_ssl = 0
action.email.footer.text = My Footer
[方法 2 : 必要な設定を全てアプリ内の alert_actions.conf に記載する]
必要な設定を全てアプリ内に含まれる alert_actions.conf の email stanza に記載してください。
本設定内容が他のアプリにも反映されることに注意してください。
icon_path には、絶対パスではなくファイル名のみを設定してください。
デフォルトのアイコンを使用する場合は、mod_alert_icon_email.png を以下の場所にコピーしてください。
alert_actions.conf
reportCIDFontList = jp
use_ssl = 0
footer.text = My Footer
...
icon_path = <fileName>
...
コピー元 : $SPLUNK_HOME/share/splunk/search_mrsparkle/exposed/img/mod_alert_icon_email.png
コピー先 : $SPLUNK_HOME/etc/apps/appName/appserver/static/
[参照]
https://docs.splunk.com/Documentation/Splunk/7.2.5/AdvancedDev/CustomAlertConfig
Stanza naming
Follow these guidelines when naming the alert action stanza.
The stanza name must be unique. Two apps cannot define the same alert action.
The stanza name can contain only the following characters.
- alphanumeric characters
- underscores
- hyphens
The stanza name cannot contain spaces.
savedsearches.conf
https://docs.splunk.com/Documentation/Splunk/7.2.5/Admin/Savedsearchesconf
alert_actions.conf
https://docs.splunk.com/Documentation/Splunk/7.2.5/Admin/Alertactionsconf
... View more
04-24-2019
09:37 AM
アプリを作成し、alert_actions.conf と一緒に Search Head に配布しました。
その後、Search Head 上にて Alert を以下の手順にて作成しようとしたところ、Send email アイコンが正常に表示されませんでした。
[Alert 作成方法]
(1) サーチの作成
(2) Save As にて Alert を選択
(3) Save As Alert 画面にて Add Actions を選択
(4) Send email アイコンが正常に表示されない
[アプリ内の alert_actions.conf 設定]
[email]
reportCIDFontList = jp
use_ssl = 0
footer.text = My Footer
...
... View more
04-15-2019
09:24 AM
3 Karma
This issue happens because the stanza name must be unique and two apps cannot define the same alert action.
In this case, alet_actions.conf from the app has the precedence.
Try setting either one of the below.
[Method 1 : Set them up in savedsearches.conf]
Set up these in savedsearches.conf as below.
savedsearches.conf
[mySavedSearch]
action.email = 1
action.email.reportCIDFontList = jp
action.email.use_ssl = 0
action.email.footer.text = My Footer
[Method 2 : Set necessary email stanza settings in alert_actions in the App]
Set up necessary settings in email stanza in alert_actions in the App.
Please note this setting will affect other Apps.
For icon_path, just set file name, no need to put the whole path.
For the default icon, copy mod_alert_icon_email.png from the below location
to $SPLUNK_HOME/etc/apps/appName/appserver/static/.
alert_actions.conf
reportCIDFontList = jp
use_ssl = 0
footer.text = My Footer
...
icon_path = <fileName>
...
The location of mod_alert_icon_email.png from where the user needs to copy
$SPLUNK_HOME/share/splunk/search_mrsparkle/exposed/img/mod_alert_icon_email.png
[Reference]
https://docs.splunk.com/Documentation/Splunk/7.2.5/AdvancedDev/CustomAlertConfig
Stanza naming
Follow these guidelines when naming the alert action stanza.
The stanza name must be unique. Two apps cannot define the same alert action.
The stanza name can contain only the following characters.
- alphanumeric characters
- underscores
- hyphens
The stanza name cannot contain spaces.
savedsearches.conf
https://docs.splunk.com/Documentation/Splunk/7.2.5/Admin/Savedsearchesconf
alert_actions.conf
https://docs.splunk.com/Documentation/Splunk/7.2.5/Admin/Alertactionsconf
... View more
04-15-2019
09:13 AM
1 Karma
I created an App, and deployed it with alert_actions.conf to Search Heads.
When I tried to set up an alert on a Search Head by the below procedures, Send email icon was not shown properly.
[Procedures to create an alert]
(1) Create a search
(2) Save As -> Alert
(3) On Save As Alert, click Add Actions
(4) Send email icon is not shown properly
[alert_actions.conf in the App]
[email]
reportCIDFontList = jp
use_ssl = 0
footer.text = My Footer
...
... View more
01-23-2019
06:07 PM
1 Karma
[回答]
これはダッシュボードのリフレッシュとpdf エクスポートのタイミングにより発生しております。
ダッシュボードがリフレッシュされるとき、まずダッシュボードのサーチジョブがキャンセルされ、
その後新しいサーチが実行されます。
この現象は、pdfgenがサーチジョブを元にグラフを作成している際に、
ダッシュボードのリフレッシュが発生した場合に発生します。
これはPDF generation の制限となります。(近日中にドキュメントのアップデートを実施する予定となっております。)
https://docs.splunk.com/Documentation/Splunk/7.2.3/Viz/DashboardPDFs
[回避策]
リフレッシュ時間をより長い時間に設定する (タイミングによって本現象が発生する場合はございますが、頻度は少なくなります。)
リフレッシュ時間の設定を解除し、リアルタイムサーチを使用する
*リアルタイムサーチはよりリソースを使用しますのでご注意ください。
https://docs.splunk.com/Documentation/Splunk/7.2.3/Search/Aboutrealtimesearches
[動作]
ダッシュボード
0. ダッシュボードのリフレッシュが完了
1. リフレッシュ時間を待機
2. リフレッシュ時間が経過
3. サーチジョブのキャンセル実施(Splunkが有効なサーチを複数持つことを避けるため)
4. 新しいサーチの実行
pdfgen
a. サーチジョブ情報の検索
b.検索したサーチジョブ情報を元に、グラフを作成
c. PDFファイル作成完了
... View more
01-22-2019
05:51 PM
監視用のダッシュボードを作成し、以下のように10秒ごとにリフレッシュするように設定しています。
<refresh>10s</refresh>
ダッシュボードの情報を、pdf ファイルとしてエクスポートしたところ、いくつかのグラフが正常に表示されませんでした。
グラフの代わりに、以下のようなアドレスの一部が出力され、アクセスしたところ、User sidが出力されました。
https://127.0.0.1:8089/services/search/jobs/admin__admin__search__search8_1548139350.27149/results?count=1000&max_lines=100&show_empty_fields=True&time_format=%25FT%25T.%25Q%25%3Az&output_mode=json_cols&field_list=&show_metadata=true
{"messages":[{"type":"FATAL","text":"Unknown sid."}]}
... View more
01-22-2019
02:21 AM
1 Karma
[Answer]
This issue is happening due to the timing of dashboard refresh and pdf export.
When a dashboard is due to refresh, it calls cancel of all the dashboard search jobs and request for a fresh run.
This issue happens when refresh kicks while pdfgen is still rendering the searches.
This is a limitation to PDF generation. (We'll update the document soon.)
https://docs.splunk.com/Documentation/Splunk/7.2.3/Viz/DashboardPDFs
[Workaround]
Change the refresh time to a bigger value (the issue still happens, but the frequency becomes lesser.)
Disable the refresh time and change the search to real-time search
*Please note real-time search consumes more resources.
https://docs.splunk.com/Documentation/Splunk/7.2.3/Search/Aboutrealtimesearches
[Behavior]
dashboard
0. Dashboard is updated.
1. Wait for the refresh time.
2. The refresh time has passed.
3. Change the status of searches to cancel. (To prevent Splunk having 2 valid search results.)
4. Request a new search, and return to 0.
pdfgen
a. Find all Search IDs for all searches.
b. Render the search results using data in the corresponding folders under dispatch.
c. PDF is created.
... View more
01-22-2019
02:11 AM
1 Karma
I have a dashboard which has 10 charts, and I set it up to refresh every 10 seconds.
<refresh>10s</refresh>
When I exported the dashboard to a PDF file, some of my charts were not displayed properly. (The other charts were showing properly.)
Instead, URLs like below are shown, and when I tried to access the URL, Unknow sid error is shown up on the browser.
https://IP:8089/services/search/jobs/admin__admin__search__search8_1548139350.27149/results?count=1000&max_lines=100&show_empty_fields=True&time_format=%25FT%25T.%25Q%25%3Az&output_mode=json_cols&field_list=&show_metadata=true)<br/>
{"messages":[{"type":"FATAL","text":"Unknown sid."}]}
... View more