Insgesamt ist free Splunk (insbesondere Version 4) ein Produkt für sich und kann problemlos in der Produktion eingesetzt werden, es sei denn, Sie benötigen die zusätzlichen Funktionen der unfreien Version.
Wenn Sie kleine Datenmengen indizieren müssen, gilt das oben Genannte.
Was wir herausgefunden haben, war, dass Sie sich in FEHLER befinden, wenn Ihre Daten im Bereich des Grenzwerts liegen.
Wir dachten uns: Heck, 500mb / Tag, das ist viel. Wenn wir es überschreiten, keine große Sache, können wir nur 500 MB davon durchsuchen.
Falsch!
Laut der Splunk-Antworten-Website ist die Splunk-Suchfunktion bei Erreichen der Grenzwerte ... für jeweils TAGE deaktiviert.
Dies TÖTET effektiv Ihr Splunk-System (wenn Sie nicht suchen können, ist das gesamte System ungefähr so nützlich wie ein Sack Sand).
"Wenn Sie Ihr lizenziertes tägliches Volumen an einem Kalendertag überschreiten, wird eine Verstoßwarnung angezeigt. Die Meldung bleibt 14 Tage lang bestehen. Wenn Sie 5 oder mehr Verstöße gegen eine Enterprise-Lizenz oder 3 Verstöße gegen eine kostenlose Lizenz in einer fortlaufenden 30 haben Die Suchfunktion wird deaktiviert, wenn in den letzten 30 Tagen weniger als 5 (Enterprise) oder 3 (Free) Verstöße aufgetreten sind oder wenn Sie eine neue Lizenz mit einem höheren Volumenlimit anwenden.
Hinweis: Während eines Lizenzverletzungszeitraums hört Splunk nicht auf, Ihre Daten zu indizieren. Splunk blockiert nur den Zugriff, solange Sie Ihre Lizenz überschreiten.
Selbst wenn Sie eine kostenpflichtige Lizenz haben, können Sie das System effektiv deaktivieren, wenn Sie die Grenzwerte erreichen.