首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >splunk的日志被截断

splunk的日志被截断
EN

Stack Overflow用户
提问于 2020-09-16 05:13:30
回答 1查看 319关注 0票数 0

我使用fluentd将Kubernetes pod日志转发到splunk,但在splunk中,我无法看到完整长度的pod日志,因为它们被截断了。例如,我们有一个74286个字符的单行日志,但是splunk只显示了16385个字符。我能做些什么来克服这个问题?

这是我在fluentd configmap中配置的方法。

代码语言:javascript
复制
<match **>
      @id splunk
      @type splunk-hec
      @log_level info
      server "#{ENV['FLUENT_SPLUNK_HOST']}"
      protocol https
      verify false
      host "#{ENV['CLUSTER_NAME']}_#{ENV['NODE_NAME']}"
      token "#{ENV['FLUENT_SPLUNK_TOKEN']}"
      index "#{ENV['SPLUNK_INDEX']}"
      buffer_type memory
      buffer_queue_limit 256
      buffer_chunk_limit 8m
      batch_size_limit 8000000
      flush_interval 1s
    </match>
EN

回答 1

Stack Overflow用户

发布于 2020-09-16 07:03:27

默认情况下,Splunk应该截断10,000个字符。您可以在props.conf文件中对其进行更改。

代码语言:javascript
复制
[mysourcetype]
TRUNCATE = 75000

这是对其他“魔术”6设置的补充:TIME_PREFIXTIME_FORMATMAX_TIMESTAMP_LOOKAHEADSHOULD_LINEMERGELINE_BREAKER

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/63909930

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档