Eksportowanie danych historycznych z splunk

Użyj tych metod, aby eksportować historyczne dane ze Splunk w formacie CSV przed migracją do Azure. Po wyeksportowaniu danych możesz wybrać docelową platformę Azure dla eksportowanych danych historycznych, a następnie wybrać narzędzie do pobierania danych do migracji danych historycznych.

Diagram przedstawiający kroki związane z eksportowaniem i pozyskiwaniem.

Dane ze splunku można wyeksportować na kilka sposobów. Wybór metody eksportu zależy od woluminów danych i poziomu interakcyjności. Na przykład wyeksportowanie pojedynczego wyszukiwania uruchamianego na żądanie w aplikacji Splunk Web może być odpowiednie w przypadku eksportu o niewielkim wolumenie. Alternatywnie, jeśli chcesz skonfigurować zaplanowany eksport o większym wolumenie, najlepiej sprawdzą się opcje SDK i REST.

W przypadku dużych eksportów najbardziej stabilną metodą pobierania danych jest dump lub interfejs wiersza poleceń (CLI). Dzienniki można wyeksportować do folderu lokalnego na serwerze Splunk lub do innego serwera dostępnego przez program Splunk.

Aby wyeksportować dane historyczne ze splunku, użyj jednej z metod eksportu Splunk. Format danych wyjściowych powinien mieć wartość CSV.

Przykład CLI

Ten przykład interfejsu wiersza polecenia wyszukuje zdarzenia z indeksu _internal występującego w przedziale czasu określonym w poleceniu wyszukiwania. Następnie w przykładzie określono dane wyjściowe zdarzeń w formacie CSV do pliku data.csv . Domyślnie można wyeksportować maksymalnie 100 zdarzeń. Aby zwiększyć tę liczbę, ustaw -maxout argument. Jeśli na przykład ustawisz -maxout na 0, możesz wyeksportować nieograniczoną liczbę zdarzeń.

To polecenie interfejsu wiersza polecenia eksportuje dane zarejestrowane między 23:59 a 01:00 14 września 2021 r. do pliku CSV:

splunk search "index=_internal earliest=09/14/2021:23:59:00 latest=09/16/2021:01:00:00 " -output csv > c:/data.csv  

przykład zrzutu

To polecenie dump eksportuje wszystkie zdarzenia z indeksu bigdata do lokalizacji YYYYmmdd/HH/host w katalogu $SPLUNK_HOME/var/run/splunk/dispatch/<sid>/dump/ na dysku lokalnym. Polecenie używa MyExport jako prefiksu do eksportowania nazw plików i wyprowadza wyniki do pliku CSV. Polecenie partycjonuje wyeksportowane dane przy użyciu eval funkcji przed poleceniem dump .

index=bigdata | eval _dstpath=strftime(_time, "%Y%m%d/%H") + "/" + host | dump basefilename=MyExport format=csv