Meu entendimento é que, se alguém editasse um arquivo de log, o Splunk reindexaria o arquivo, dependendo da natureza da edição. (Mais informações sobre como o Splunk decide se reindexar um arquivo podem ser encontradas em link ) .
No entanto, mesmo que o Splunk reindexe um arquivo de log, o arquivo de log ainda existiria no índice do Splunk, como era quando originalmente indexado, e uma segunda cópia das entradas de log existiria no índice do Splunk. p>
Assim, mesmo que alguém remova uma entrada de log, ela permanecerá no índice do Splunk.