Splunk HEC: начать отправку событий в формате JSON с уже существующими необработанными событиями

Мы используем Splunk Enterprise v 6.6.3. Все наши проиндексированные события являются необработанными событиями (журналами), и мы планируем использовать Splunk HEC и отправлять события в формате JSON.

Мой вопрос: влияет ли отправка новых событий в формате JSON на все, что есть сегодня в Splunk?


person Hadi Al Tinawi    schedule 14.02.2019    source источник


Ответы (1)


После того, как события проиндексированы в Splunk, они не могут измениться. Ничто из того, что вы делаете с новыми событиями, не повлияет ни на что уже в Splunk.

person RichG    schedule 14.02.2019