Entradas de dados de arquivo e diretório do Splunk

3

Instalei o Splunk (4.1.5 (85165) no Windows) e fiz o upload de alguns logs sem problemas.

Eu quero agora monitorar um servidor linux, mas estou tendo problemas para adicionar a fonte de dados e sempre receber a mensagem:

Encountered the following error while trying to save: In handler 'monitor': Path must be absolute.

Estou usando o Splunk Web e defini o valor do campo do host para o endereço IP de dois servidores e o caminho completo no servidor para /var/log (e tentei várias outras combinações).

No servidor Linux, adicionei *.*@192.168.254.100 ao syslog.conf.

Eu tenho leia o manual , mas isso não ajuda muito. e estou encontrando uma falta de tutoriais. Pensando muito em abandonar a idéia do Splunk agora. Eu obviamente estou sentindo falta de algum tipo de informação básica aqui. Alguém pode ajudar? Ser apontado na direção de alguns tutoriais decentes seria bom ...

Estou tendo problemas para entender como todos esses dados são enviados para o Splunk e como o Splunk o intercepta / recupera.

    
por Mr Shoubs 14.10.2010 / 12:12

1 resposta

6

O "monitor" do Splunk só pode ler arquivos que estão na máquina em que ele está rodando (ou em unidades montadas na rede que podem ser lidas da máquina em que ele está sendo executado). O campo "host" pode fazer com que pareça que pode ler de outra máquina, mas está lá para identificar de qual computador o arquivo veio, não para se conectar a um host remoto. Esta página tem várias idéias para configurar o Splunk em uma rede. Parece que rodar o Splunk em cada máquina e fazer com que eles encaminhem os logs para o indexador central é a "melhor prática", já que lhe dá acesso a arquivos de log não controlados pelo syslog (por exemplo, logs do apache) e os sistemas locais do Splunk dados se o servidor principal do Splunk ficar inativo. Caso contrário, se você for usar o syslog, esta página fornece algumas instruções sobre como configurar o syslog-ng em janelas para receber as mensagens do syslog, então configure o Splunk para ler do syslog-ng.

    
por 14.10.2010 / 15:02

Tags