Envie logs para o Splunk
Crie um stream que envia os logs das suas aplicações para um HTTP Event Collector do Splunk, no Azion Console ou com a Azion API, e confirme a entrega.
Você pode enviar os logs de um stream para o Splunk pelo Azion Console ou com a Azion API.
Data Stream envia cada lote de linhas de log para o HTTP Event Collector (HEC) da sua instância do Splunk e se autentica com um token HEC. No formulário do stream, o endpoint é definido no campo Connector, e o Splunk é a opção Splunk desse campo. Para ver todos os campos e os limites deles, consulte Endpoints.
O exemplo coleta as requisições de um workload com a fonte de dados Applications.
Selecione a interface uma vez. Os pré-requisitos e todas as tarefas abaixo mostram só esse caminho.
Pré-requisitos
- Uma conta Azion com a permissão Edit Data Stream. Para ver as permissões, consulte Configurações do stream.
- Um workload na conta que recebe requisições.
- Uma conta do Splunk.
- Um HTTP Event Collector configurado para o tipo da sua instância do Splunk, e a URL dele. O formato da URL depende do tipo da instância: self-hosted ou Splunk Cloud. Para ver os formatos, consulte Endpoints.
- Um token HEC. O token precisa estar habilitado no Splunk.
- Acesso ao Azion Console. Para entrar, consulte Acessar Azion Console.
Crie o stream
O stream coleta do workload que você escolher, por meio de um filtro de workloads. Ao contrário do sampling, um filtro de workloads não desativa seus outros streams.
Para criar o stream com a API, envie uma requisição POST para https://api.azion.com/v4/workspace/stream/streams. Substitua [TOKEN VALUE] pelo seu personal token, <workload-id> pelo ID do seu workload e os valores do Splunk pelos seus:
A fonte de dados workloads é Applications no Console, e o template 2 é Applications Event Collector. O atributo api_key recebe o token HEC. A API responde 201 com o stream armazenado:
O id identifica o stream em todas as requisições seguintes, como /v4/workspace/stream/streams/12352. Para ver todas as chaves do corpo, consulte Configurações do stream.
A API e o Console salvam o stream sem contatar o Splunk. Uma URL ou um token HEC errado só aparece quando o stream envia. Uma ativação entra em vigor depois de um a dois minutos.
Confirme a entrega
Real-Time Events registra todos os envios de um stream, entregues ou não, com o status code que o endpoint retornou. Envie algumas requisições ao workload e espere cerca de um minuto: um stream envia um lote a cada 60 segundos, ou antes, quando chega a 2.000 linhas de log.
Para ler os envios com a API, consulte o dataset dataStreamedEvents da API GraphQL do Real-Time Events. Substitua as datas por um intervalo que cubra a ativação do stream:
A API responde 200 com um registro para cada envio, do mais recente para o mais antigo:
Um envio para o Splunk traz SPLUNK em endpointType. Um statusCode 200 significa que o Splunk aceitou o lote, e streamedLines e dataStreamed mostram o tamanho dele em linhas de log e em bytes. Uma lista dataStreamedEvents vazia significa que o stream não enviou nada no intervalo. Para ver todos os campos, consulte Campos da API GraphQL do Real-Time Events.
Um status diferente de 200 é a resposta do Splunk, exceto 503, que significa que Data Stream encontrou o endpoint indisponível. Para ver as causas, consulte Solucionar problemas de Data Stream.