Я пытаюсь создать файл журнала, который splunk будет читать и индексировать. Используя CommonInformationModel Splunk, я отформатировал свои журналы следующим образом: :
2011-30-07 12:30:37 name="Name" event_id=00001 src_ip=192.168.0.1 src_port=59176
2011-30-07 12:31:35 name="Name" event_id=00001 src_ip=192.168.0.1 src_port=59176
2011-30-07 12:32:02 name="Name" event_id=00001 src_ip=192.168.0.1 src_port=59176
etc...
Однако, когда я загружаю файл журнала в Splunk, он читает все это как один журнал и не разделяет их! Чтобы записать журнал на С#, я использую StreamWriter, и в конце я печатал \r\n
, но я также пробовал Environment.NewLine
(который, по-видимому, делает то же самое).
Ни один из них не работает и поэтому не индексируется отдельно! Кто-нибудь имеет опыт работы со Splunk и знает, почему это может быть?