Splunk 简明教程
Splunk - Managing Indexes
索引是一种通过给要搜索的数据块提供数字地址来加速搜索过程的机制。Splunk 索引类似于数据库中索引的概念。安装 Splunk 后会创建三个默认索引,如下所示。
-
main − 这是 Splunk 的默认索引,其中存储所有已处理的数据。
-
Internal − 此索引是存储 Splunk 的内部日志和处理度量值的位置。
-
audit − 此索引包含与文件系统更改监视器、审核和所有用户历史记录相关联的事件。
Splunk 索引器创建并维护索引。将数据添加到 Splunk 后,索引器会处理数据,并将数据存储在指定的索引中(默认情况下,在主索引或您确定的索引中)。
Checking Indexes
登录 Splunk 后,可以通过访问 Settings → Indexes 来查看现有索引。下图显示了该选项。
进一步单击索引后,我们可以看到 Splunk 维护的用于 Splunk 中已捕获数据的索引列表。下图显示了此类列表。