特定の時刻よりも古いファイルを取り込まない方法(ignoreOlderThan の利用方法)

公開日
2018-06-05
最終更新日
2018-06-05
バージョン
Splunk Enterprise 6.5.4
概要
inputs.confにignoreOlderThanパラメーターを使用し、特定の時刻よりも古いファイルを取り込まない方法
参考情報
内容

inputs.confのパラメーターの一つであるignoreOlderThanを設定すると、Splunkはファイルの更新日時が設定された基準時刻よりも古いファイルは取り込まないという動作を行います。

inputs.conf 設定例

[monitor:///var/log/abc/xyz.log]
sourcetype = test
ignoreOlderThan = 1d

なお、ignoreOlderThanで指定した時刻の基準の日時はSplunkのサービスが起動し、上記の設定を反映させた時刻となります。

この基準はSplunkを起動/再起動による設定の読み込み直しが発生しない限り、変わりません。

例えば、2018/5/2 00:00:00に上述のようにignoreOlderThan=1dを設定し、/var/log/abc/xyz.logファイルの更新日時が2018/5/1 00:00:00より前の場合、Splunkへの取り込みの対象から除外されます。

※注意点※

ignoreOlderThanで指定した時間範囲の基準についてはSplunkの再起動を実施したタイミングで再起動を実施した日時に更新されます。

本FAQにて説明した内容の詳細に関しては、上記【参考情報】をご確認ください。(外部サイトに移動します。)

以上