我们可以避免从被覆盖的文件中创建Splunk索引行吗



我们有一个将日志行写入日志文件的进程。每隔15分钟就会覆盖整个日志文件。如果有新行,则添加这些行。保留了旧线路。

我们希望Heavy Forwarder只向Splunk发送新行,即使整个文件已被覆盖。这可能吗?

您所描述的正是inputs.conf[monitor:...]节如何为通用转发器工作

最新更新