没有年份指示符的事件将如何被索引?

问题描述 投票:0回答:1

我有一个任务可以为日志文件建立索引,其中的时间戳看起来像这样:Jan 13 03:43:31.662,没有年份指示。我无法更改此设置,生成这些日志的应用程序不允许这样做。

所以,Splunk能够附加当前年份吗?一年中的事件之间是否会发生冲突?

splunk
1个回答
0
投票

是,如果未指定年份,Splunk将使用当前年份。只需将TIME_FORMAT = %b %d %H:%M:%S.%3N放在props.conf文件中即可。

没有碰撞的危险。

© www.soinside.com 2019 - 2024. All rights reserved.