2017-06-08 1 views
0

Ich habe Protokolle, die bereits an einen Index (A) weitergeleitet wurden. Ich habe die Logs gezippt und gespeichert. Ich bemerkte, dass der Index A eine sehr niedrige Aufbewahrungsdauer hatte, weshalb ich Splunk verlor, bevor ich meine Analyse durchführen konnte. Ich habe einen neuen Index (B) mit einer längeren Aufbewahrungsfrist erstellt und möchte die alten gezippten Protokolle an diesen neuen Index weiterleiten. Ich habe die Konfiguration geändert und die Weiterleitung neu gestartet. Ich sehe nicht, dass die entpackten Protokolle an den neuen Index weitergeleitet werden. Fehle ich etwas? Gibt es einen einfachen Weg, dies zu tun? Es macht mir nichts aus, meine Protokolldaten in eine neue Datei zu kopieren. Ich habe es versucht und es hat nicht funktioniert.Gibt es eine Möglichkeit, alte Protokolle mit einem neuen Index an Splunk weiterzuleiten?

Antwort

Verwandte Themen