今天用splunk的“数据输入-文件目录”自动监控文件并索引,结果失败了,完全没有出现我要的索引。
解决:
删除文件监控
改为一次性索引
再重新添加连续监控
原因:
尚不明确
https://answers.splunk.com/answers/9457/about-data-input-some-data-didnt-be-eaten.html
http://docs.splunk.com/Documentation/Splunk/latest/admin/inputsconf
中给出了一点思路,可能是之前索引的文件的前256byte和这次文件的前256byte相同,导致splunk认为该文件已经被索引过,跳过了该文件。
splunked.log中可能会有有用的报错信息。