Bucket 단계 | event | searchable | 설명 |
---|---|---|---|
Hot | New | yes | 새로운 인덱스 데이터가 포함/ 쓰기 허용 각 인덱스에는 하나 이상의 hot 버킷이 |
Warm | Old | Yes | hot에서 롤링된 데이터입니다. |
Cold | Even older | Yes | warm에서 롤링된 데이터입니다. |
Frozen | Oldest (delete) | No | cold에서 롤링된 데이터 인덱서는 기본적으로 frozen 데이터를 삭제하지만 아카이브할 수도 있습니다. 아카이브된 데이터를 나중에 해제(thawed)할 수 있습니다. |
Thawed | Same as frozen | yes |
Types (and flow) : hot → warm → cold → frozen → thawed
(데이터 전달하는 데 필요한 구성 요소만 포함됨)
Splunk는 인덱싱 과정에서 각 이벤트에 대해 host, source 및 sourcetype을 포함한 기본 필드를 추출함
필드유형 | 필드 리스트 | 설명 |
---|---|---|
내부필드 | _raw, _time, _index, _key | Splunk 이벤트에 대한 일반적인 정보를 포함하는 필드 |
주요 metadata(모든 이벤트에 공통으로 해당됨) | host, index, linecount, punct, source, sourcetype, splunk_server, timestamp | • 이필드는인덱싱되고필드메뉴에기본적으로추가됨 • 이벤트가 시작된 장소• 이벤트가 위치해 있는 인덱스• 이벤트의 유형• 이벤트에포함된줄수• 이벤트가 발생한 시간에 대한 정보가 포함된 필드 |
시간필드 | date_hour, date_mday, date_minute, date_month, date_second, date_wday, date_year, date_zone | • 타임스탬프에 더 세부적으로 추가된 정보 필드 • date_* 필드는 각 시스템에서 생성된 타임스탬프 정보가 있는 이벤트만 생성 됨 |