标签: json splunk raw-data
我们正在使用Splunk Enterprise v 6.6.3。我们所有的索引事件都是原始事件(日志),我们计划使用Splunk HEC并以JSON格式发送事件。
我的问题:以JSON格式发送新事件是否会影响我们今天在Splunk中拥有的一切?
答案 0 :(得分:1)
一旦事件在Splunk中被索引,它们就无法更改。您对新事件所做的任何事情都不会影响Splunk中已经存在的任何内容。