<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ja">
	<id>https://wiki.archlinux.jp/index.php?action=history&amp;feed=atom&amp;title=Splunk</id>
	<title>Splunk - 版の履歴</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.archlinux.jp/index.php?action=history&amp;feed=atom&amp;title=Splunk"/>
	<link rel="alternate" type="text/html" href="https://wiki.archlinux.jp/index.php?title=Splunk&amp;action=history"/>
	<updated>2026-05-11T10:50:06Z</updated>
	<subtitle>このウィキのこのページに関する変更履歴</subtitle>
	<generator>MediaWiki 1.44.3</generator>
	<entry>
		<id>https://wiki.archlinux.jp/index.php?title=Splunk&amp;diff=37809&amp;oldid=prev</id>
		<title>Kusanaginoturugi: /* カスタムコマンド */ メモリ資源をメモリリソースに修正。(直前にリソースを使っている)</title>
		<link rel="alternate" type="text/html" href="https://wiki.archlinux.jp/index.php?title=Splunk&amp;diff=37809&amp;oldid=prev"/>
		<updated>2024-06-28T13:27:10Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;カスタムコマンド: &lt;/span&gt; メモリ資源をメモリリソースに修正。(直前にリソースを使っている)&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;ja&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← 古い版&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;2024年6月28日 (金) 22:27時点における版&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;106行目:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;106行目:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;[http://docs.splunk.com/Documentation/Splunk/latest/Developer/SearchScripts こちら] にあるように、Splunk では検索パイプラインで任意の Python や Perl スクリプトを呼び出すことが可能です。Splunk のフレームワークの枠組みを越えて、外部のデータソースを読み込んだりすることができます。他の場所にデータを自動的にプッシュしたり、Splunk の外で任意のジョブを実行するマクロを作成するショートカットも存在します。&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;[http://docs.splunk.com/Documentation/Splunk/latest/Developer/SearchScripts こちら] にあるように、Splunk では検索パイプラインで任意の Python や Perl スクリプトを呼び出すことが可能です。Splunk のフレームワークの枠組みを越えて、外部のデータソースを読み込んだりすることができます。他の場所にデータを自動的にプッシュしたり、Splunk の外で任意のジョブを実行するマクロを作成するショートカットも存在します。&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;カスタムコマンドの使用については Splunk のドキュメントやインターフェイスで警告が出されており、検索パフォーマンスに深刻な影響を与えるとされています。実際には、検索コマンドで間抜けなことをやらないかぎり、カスタムコマンドによるリソース消費は非常に低く抑えられます。さらに、シングルコアしか使えない Splunk とは対照的に、別プロセスで実行されるため CPU やメモリ&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;資源&lt;/del&gt;を活用することができます。Splunk は (コマンドが全てのデータセットを取得するような場合の {{ic|streaming &amp;amp;#61; false}} でなければ) ひとまとまりのデータで繰り返しカスタムコマンドを実行し、外部スクリプトが結果を出力して終了するまで自分の作業を進めます。&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;カスタムコマンドの使用については Splunk のドキュメントやインターフェイスで警告が出されており、検索パフォーマンスに深刻な影響を与えるとされています。実際には、検索コマンドで間抜けなことをやらないかぎり、カスタムコマンドによるリソース消費は非常に低く抑えられます。さらに、シングルコアしか使えない Splunk とは対照的に、別プロセスで実行されるため CPU やメモリ&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;リソース&lt;/ins&gt;を活用することができます。Splunk は (コマンドが全てのデータセットを取得するような場合の {{ic|streaming &amp;amp;#61; false}} でなければ) ひとまとまりのデータで繰り返しカスタムコマンドを実行し、外部スクリプトが結果を出力して終了するまで自分の作業を進めます。&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Splunk には Python 2.7.2 バイナリが付属しており、システムにインストールされた Python ではコマンドが実行されません。そのため {{ic|pip}} や {{ic|easy_install}} でインストールしたパッケージを使ったり、独自のライブラリを使用するのが面倒です。&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Splunk には Python 2.7.2 バイナリが付属しており、システムにインストールされた Python ではコマンドが実行されません。そのため {{ic|pip}} や {{ic|easy_install}} でインストールしたパッケージを使ったり、独自のライブラリを使用するのが面倒です。&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kusanaginoturugi</name></author>
	</entry>
	<entry>
		<id>https://wiki.archlinux.jp/index.php?title=Splunk&amp;diff=10880&amp;oldid=prev</id>
		<title>Kusakata: /* 手動 */ 同期</title>
		<link rel="alternate" type="text/html" href="https://wiki.archlinux.jp/index.php?title=Splunk&amp;diff=10880&amp;oldid=prev"/>
		<updated>2017-11-23T16:24:34Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;手動: &lt;/span&gt; 同期&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;ja&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← 古い版&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;2017年11月24日 (金) 01:24時点における版&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;33行目:&lt;/td&gt;
  &lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;33行目:&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt; export SPLUNK_HOME=/opt/splunk&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt; export SPLUNK_HOME=/opt/splunk&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt; export PATH=$SPLUNK_HOME/bin&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;:$PATH&lt;/del&gt;&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt; export PATH=&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;$PATH:&lt;/ins&gt;$SPLUNK_HOME/bin&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br /&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Splunk には強力な CLI インターフェイスが備わっており、全ての設定は {{ic|.ini}} 形式の設定ファイルに保存されます。&lt;/div&gt;&lt;/td&gt;
  &lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;
  &lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;Splunk には強力な CLI インターフェイスが備わっており、全ての設定は {{ic|.ini}} 形式の設定ファイルに保存されます。&lt;/div&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Kusakata</name></author>
	</entry>
	<entry>
		<id>https://wiki.archlinux.jp/index.php?title=Splunk&amp;diff=6534&amp;oldid=prev</id>
		<title>Kusakata: 翻訳</title>
		<link rel="alternate" type="text/html" href="https://wiki.archlinux.jp/index.php?title=Splunk&amp;diff=6534&amp;oldid=prev"/>
		<updated>2016-12-02T16:14:29Z</updated>

		<summary type="html">&lt;p&gt;翻訳&lt;/p&gt;
&lt;p&gt;&lt;b&gt;新規ページ&lt;/b&gt;&lt;/p&gt;&lt;div&gt;[[Category:アプリケーション]]&lt;br /&gt;
[[en:Splunk]]&lt;br /&gt;
Splunk はプロプライエタリのデータマイニングソフトウェアです。[[wikipedia:Splunk|Wikipedia]] より:&lt;br /&gt;
&lt;br /&gt;
:Splunk はウェブインターフェイスからコンピュータが生成したデータを検索・監視・解析するためのソフトウェアです。大規模なアプリケーションやシステム、IT インフラで使われています。Splunk はリアルタイムのデータをリポジトリに収集し相互に関連付けて検索を可能にします。そこからグラフや帳票、ダッシュボード、ビジュアライゼーションを生成できます。&lt;br /&gt;
:Splunk は組織全体のマシンデータにアクセスできるようにしてデータパターンを識別します。指標を提示し、問題を分析することで企業活動を後押しする知性を得ることができます。Splunk はアプリケーションの管理やセキュリティ、コンプライアンスからビジネスやウェブの解析まで幅広く使うことができる水平技術です。&lt;br /&gt;
&lt;br /&gt;
Splunk は1日に作成されるデータのインデックス量に応じてライセンスが変わります。フリーライセンスでは1日500 MB まで利用することができますが、アクセス制御やセキュリティアラート、PDF 生成などの機能は使えません。&lt;br /&gt;
&lt;br /&gt;
Splunk には高水準のデータ検索インターフェイスが備わっています。(ビルトインの) 正規表現によって生データはフィールドに抽出されます。独自の構文を持つクエリ言語を使用しますが、SQL などの構造化データ取り合わせ言語に慣れているユーザーならすぐに理解することができるはずです。&lt;br /&gt;
&lt;br /&gt;
Splunk のオンラインドキュメントは公開されており広範囲の事柄がわかります。検索や設定のリファレンスファイルについては、Unix ライクな man ページとして提供されています。この記事ではあまり知られていない機能やトラブルシューティング、Arch Linux で動作させる方法を集中して取り上げています。&lt;br /&gt;
&lt;br /&gt;
==インストール==&lt;br /&gt;
&lt;br /&gt;
{{AUR|splunk}} パッケージが [[AUR]] に存在します。インストールすると {{ic|splunk}} ユーザーとグループを作成し、Splunk と systemd のユニットファイルをインストールします。&lt;br /&gt;
&lt;br /&gt;
Splunk Universal Forwarder をインストールするための {{AUR|splunkforwarder}} パッケージも存在します。&lt;br /&gt;
&lt;br /&gt;
=== 手動 ===&lt;br /&gt;
&lt;br /&gt;
[http://www.splunk.com splunk.com] にログインして Splunk や Splunk Universal Forwarder のダウンロードリンクを取得して wget でダウンロードしてください:&lt;br /&gt;
&lt;br /&gt;
 $ wget -O splunk.tgz &amp;lt;url goes here&amp;gt;&lt;br /&gt;
&lt;br /&gt;
tarball を展開:&lt;br /&gt;
&lt;br /&gt;
 $ tar -xvf splunk.tgz&lt;br /&gt;
&lt;br /&gt;
展開したディレクトリを {{ic|/opt/}} に移動してデプロイします。&lt;br /&gt;
&lt;br /&gt;
Splunk のインストールディレクトリは {{ic|$SPLUNKHOME}} で指定します。{{ic|.bashrc}} で設定してパスを追加してください:&lt;br /&gt;
&lt;br /&gt;
 export SPLUNK_HOME=/opt/splunk&lt;br /&gt;
 export PATH=$SPLUNK_HOME/bin:$PATH&lt;br /&gt;
&lt;br /&gt;
Splunk には強力な CLI インターフェイスが備わっており、全ての設定は {{ic|.ini}} 形式の設定ファイルに保存されます。&lt;br /&gt;
&lt;br /&gt;
==Splunk の起動==&lt;br /&gt;
&lt;br /&gt;
Splunk には2つのメインコンポーネントが存在します: {{ic|splunkd}} デーモンと {{ic|splunkweb}} サービス、{{ic|cherrypy}} ウェブアプリケーションです。&lt;br /&gt;
&lt;br /&gt;
AUR パッケージを使用した場合、systemd の {{ic|splunk}} サービスを[[起動]]することで両方とも実行されます。&lt;br /&gt;
&lt;br /&gt;
もしくは Splunk のバイナリで起動してください:&lt;br /&gt;
&lt;br /&gt;
 # splunk start&lt;br /&gt;
&lt;br /&gt;
==パフォーマンス==&lt;br /&gt;
&lt;br /&gt;
Splunk コミュニティでは Splunk のパフォーマンスは IO 性能に強く依存するというのが常識ですが、これは因習的な使い方をしているときの話です。シングルスレッドで特定の操作をした場合、シングルコアの占有に時間を大きく取られディスク使用量はほとんどないということもあります。&lt;br /&gt;
&lt;br /&gt;
Splunk が何をしているのか確認するのは簡単です:&lt;br /&gt;
&lt;br /&gt;
 $ iostat -d -x 5&lt;br /&gt;
 $ top&lt;br /&gt;
&lt;br /&gt;
ほとんどディスクが使用されずにシングルコアの負担率が 100% に張り付き、ときどき他のコアで splunkd が活動しているような場合、ハードウェアではなく Splunk の実装が原因で発生しているボトルネックです。&lt;br /&gt;
&lt;br /&gt;
Splunk がハードウェアを活用できていないような場合、以下のことを考慮してみてください:&lt;br /&gt;
&lt;br /&gt;
===検索セマンティクス===&lt;br /&gt;
&lt;br /&gt;
Splunk の検索機能はほとんど [[wikipedia:Mapreduce|MapReduce]] 実装によるものです。分散化された環境では強力かつ有用ですが、高水準な検索言語抽象化によってパイプラインの初期に {{ic|reduce}} 操作が行われて、Splunk の機能である操作の並列化が失われしまっている可能性があります。分散環境とシングルインスタンスどちらでも起こりえます。&lt;br /&gt;
&lt;br /&gt;
(馬鹿正直な実装における) 経験則としてあらゆる「イベント」を確認しないとできない操作は並列化されません。このことは特に Splunk の最も便利な機能のひとつである [http://docs.splunk.com/Documentation/Splunk/latest/SearchReference/transaction transaction] コマンドに当てはまります。&lt;br /&gt;
&lt;br /&gt;
===分散環境===&lt;br /&gt;
&lt;br /&gt;
Splunk は分散環境で動作するように設計されています。各インスタンスは個々のマシンで動作させるという想定ですが、多数の論理コアが存在し (ソリッドステートディスクなどを搭載した) ディスク性能が高いマシンでは Splunk のインスタンスを複数に設定することで性能を著しく向上させることができます。&lt;br /&gt;
&lt;br /&gt;
シングルマシンで複数の Splunk インスタンスを実行する場合、以下の設定に注意する必要があります:&lt;br /&gt;
&lt;br /&gt;
* serverName - {{ic|server.conf}} の [general] スタンザ&lt;br /&gt;
* splunkd と splunkweb の mgmthostport と httpport - {{ic|web.conf}} の [settings] スタンザ&lt;br /&gt;
&lt;br /&gt;
インデクサ (検索ピア) に検索を処理させる検索ヘッドとして3番目のインスタンスをセットアップしたり、両方のインデクサが各々を使うように設定することができます。&lt;br /&gt;
&lt;br /&gt;
専用の検索ヘッドを使用する場合、インデクサのウェブインターフェイスを無効化すると良いでしょう:&lt;br /&gt;
&lt;br /&gt;
 # splunk disable webserver&lt;br /&gt;
 # splunk restart&lt;br /&gt;
&lt;br /&gt;
===インデックス===&lt;br /&gt;
&lt;br /&gt;
インデクサが複数あるということはデータが分割されるということです。{{ic|inputs.conf}} を設定して別のサブセットのソースデータを監視したり、別の &amp;#039;forwarder&amp;#039; インスタンスを使ってラウンドロビン形式で自動的にロードバランシングさせてください。&lt;br /&gt;
&lt;br /&gt;
{{ic|indexes.conf}} の固定パスやシンボリックリンクを使って同じインデックスを読み取るようにインデクサを設定してはいけません。検索ヘッドが重複排除をしなければならなくなり作業を分散化させるメリットがなくなってしまいます。&lt;br /&gt;
&lt;br /&gt;
==デバッグと管理==&lt;br /&gt;
&lt;br /&gt;
Splunk の [http://docs.splunk.com/Documentation/Splunk/latest/Admin/Aboutthecli CLI] はあまり活用されていません。&lt;br /&gt;
&lt;br /&gt;
設定ファイルをデバッグするときにとても有用です:&lt;br /&gt;
&lt;br /&gt;
 # splunk btool props list&lt;br /&gt;
&lt;br /&gt;
あるいは {{ic|inputs.conf}} を設定してディレクトリを監視する代わりに、テスト用に一時的にファイルを追加するには:&lt;br /&gt;
&lt;br /&gt;
 # splunk add oneshot &amp;lt;file&amp;gt; -sourcetype mysourcetype -host myhost -index myindex&lt;br /&gt;
&lt;br /&gt;
テストをするときは特殊なテストインデックスを使うようにしてください。データを追加してしまったら、一度完全に消去しないかぎり、インデックスからデータを消去するのは不可能になります。&lt;br /&gt;
&lt;br /&gt;
==カスタムコマンド==&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/latest/Developer/SearchScripts こちら] にあるように、Splunk では検索パイプラインで任意の Python や Perl スクリプトを呼び出すことが可能です。Splunk のフレームワークの枠組みを越えて、外部のデータソースを読み込んだりすることができます。他の場所にデータを自動的にプッシュしたり、Splunk の外で任意のジョブを実行するマクロを作成するショートカットも存在します。&lt;br /&gt;
&lt;br /&gt;
カスタムコマンドの使用については Splunk のドキュメントやインターフェイスで警告が出されており、検索パフォーマンスに深刻な影響を与えるとされています。実際には、検索コマンドで間抜けなことをやらないかぎり、カスタムコマンドによるリソース消費は非常に低く抑えられます。さらに、シングルコアしか使えない Splunk とは対照的に、別プロセスで実行されるため CPU やメモリ資源を活用することができます。Splunk は (コマンドが全てのデータセットを取得するような場合の {{ic|streaming &amp;amp;#61; false}} でなければ) ひとまとまりのデータで繰り返しカスタムコマンドを実行し、外部スクリプトが結果を出力して終了するまで自分の作業を進めます。&lt;br /&gt;
&lt;br /&gt;
Splunk には Python 2.7.2 バイナリが付属しており、システムにインストールされた Python ではコマンドが実行されません。そのため {{ic|pip}} や {{ic|easy_install}} でインストールしたパッケージを使ったり、独自のライブラリを使用するのが面倒です。&lt;br /&gt;
&lt;br /&gt;
{{ic|fork}} や {{ic|execv}} などを使って制限を回避してシステムの Python をロードすることができます。もしくは、コンパイル済みのプログラムや PyPy などの高速な Python インタプリタを使って、高速な環境でデータを処理できます。&lt;br /&gt;
&lt;br /&gt;
===設定===&lt;br /&gt;
&lt;br /&gt;
[http://docs.splunk.com/Documentation/Splunk/latest/Admin/commandsconf commands.conf] のガイドでは誤解を招くような表現が使われています。特に以下の部分:&lt;br /&gt;
&lt;br /&gt;
 streaming = [true|false]&lt;br /&gt;
  * Specify whether the command is streamable.&lt;br /&gt;
  * Defaults to false.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;streaming&amp;#039; は単に (50K の範囲で) 任意のサイズのデータを使って Splunk で繰り返しコマンドを生成しても問題ないか決定するだけです。デフォルトの {{ic|splunk.Intersplunk}} ライブラリがデータのストリーミングインターフェイスを提供していることは触れられていません。&lt;br /&gt;
&lt;br /&gt;
===Library API===&lt;br /&gt;
&lt;br /&gt;
組み込まれているインタプリタで利用できる Splunk ライブラリのドキュメントは存在しません。直接モジュールを調べてみてください:&lt;br /&gt;
&lt;br /&gt;
 $SPLUNK_HOME/bin/splunk cmd python&lt;br /&gt;
 #(in python interpreter)&lt;br /&gt;
 import splunk.Intersplunk&lt;br /&gt;
 help(splunk.Intersplunk)&lt;br /&gt;
&lt;br /&gt;
splunk.Intersplunk のソースではデータをコマンドに送る前にプロセスの標準入力から入力セット全体が解析されています。データセット全体を使う必要があるコマンドでなければ（そのような場合は稀です）、かなり効率が悪い方法です。&lt;br /&gt;
&lt;br /&gt;
ライブラリは簡単に置き換えることができます。Splunk から渡されるデータには {{ic|key}}:{{ic|value}} ペアと改行、ヘッダ行とデータによって構成されるヘッダが含まれています。Python では、ヘッダ行を読み込んで保存または無視してから {{ic|csv.Reader}} や {{ic|csv.DictReader}} オブジェクトを使うことで一度にデータを処理することができます。{{ic|csv.Writer}} や {{ic|csv.DictWriter}} で結果の行を Splunk の検索パイプラインに戻してください。&lt;/div&gt;</summary>
		<author><name>Kusakata</name></author>
	</entry>
</feed>