Шаблон потока данных - Splunk не читает данные из темы

Aug 19 2020

Я использую шаблон Dataflow, который передает данные из темы pubsub в splunk. Я выполнил следующие шаги со стороны pubsub

  1. Создать тему
  2. создать подписку
  3. создать приемник, который экспортирует журнал в тему
  4. предоставить разрешения сервисному аккаунту издателя

Для шаблона потока данных

  1. дать название подписки на тему
  2. Конечная точка HEC
  3. Токен HEC в кодировке base64
  4. создать учетную запись службы, которая имеет данные роли / работника, роль / pubsub.reader, просмотрщик ролей / проекта
  5. Отключить SSL -> true
  6. сеть vpc
  7. имя подсети
  8. создать работу

Рабочая машина раскручивается. Рабочий процесс запущен, но splunk не извлекает данные из темы. Есть что-нибудь особенное, что я должен проверить?

Заранее спасибо!!

Ответы

1 dumb_coder Aug 19 2020 at 22:25

Итак, что я обнаружил после нескольких часов работы или ломки моего мозга, так это то, что шаблон Dataflow требует доступа в Интернет, вероятно, для загрузки некоторых файлов при загрузке. Если вы используете частный vpc и Интернет недоступен, убедитесь, что вы создали маршрут с тегом «поток данных». Тогда он должен работать