我们目前正在评估我公司的日志汇总解决scheme。 我知道Splunk是最好的解决scheme之一,但使用Splunk的“负面”有哪些? 还有什么可以做更好的日志聚合?
我们使用Splunk(免费版),并发现它工作得很好。 要最好地回答你的问题,我需要知道你想分析哪种types的日志。 你可以指望能够parsing系统日志和许多其他types的日志文件。 但是,对于Windows事件日志,仍然可以进行聚合,但是需要在Windows计算机上安装Splunk。 不一定是消极的,但要考虑的事情。 免费版本可以让你从任意位置收集数据,但是每天的数据量是有限的(我认为是500MB /天)。 我不确切知道企业版提供了什么,但是我想我记得它拥有无限数量的数据来索引,多个用户帐户以及有多台服务器进行索引和search的能力。
我们在免费版中看到的一些缺点是保存的search和通知。 使用它来search是非常强大的,它基于保存的search进行通知,但这是每个search的手动过程。 它可以自动发送电子邮件结果,但会显示日志的原始格式。 为了有更好的电子邮件通知,我不得不为每个保存的search创build脚本,以便按照我想要的方式发送电子邮件。 我确定我可能使用它的方式不同于它被devise为使用它的方式,但是如果你有相同的用途,那么要注意。
Splunk太棒了。 唯一的缺点是,你的日志数量有限,你可以使用免费版本进行分析。 如果你愿意为企业付钱,这可能是最好的解决scheme。