2012-08-16 69 views
0

掃描一系列文件(例如系統日誌)時,如何避免再次重新掃描同一系列日誌?我有興趣做Splunk在數據庫中保存日誌的任何事情,但是我想不到在沒有在前一次掃描的文件中放置某個指標的情況下更新數據庫的方法。這個過程是否有任何技術,或者我將不得不掃描一個文件,從上一次掃描中找到最後一個項目,然後開始處理。避免重疊日誌處理

回答

0

1)的Splunk不使用一個數據庫,它的索引信息,以壓縮的平面文件在磁盤上

2)如果你正在使用Splunk來監控您的日誌文件和日誌文件的目錄,然後Splunk的是足夠聰明跟蹤它在監視中的位置,以便它不會重新索引重複的日誌事件。