【解决】Splunk Lookup table owner: nobody
admin
2024-03-15 02:31:56

1: 背景:

今天客户发现Splunk lookup table 不能访问,而且owner 变成nobody, 这个case 是怎么引起的呢?又应该怎么解决呢?

上网查了资料,发现可能是建立这些table 的owner 离职,或者是其他原因,很奇怪就是有些是员工没有离职,就变成nobody, 想这个应该是splunk search head 在同步的过程中产生问题,后来发现了kv-store 的同步有问题,后来也解决了,解决的步骤,看我的另外一个blog:

[已解决]Splunk Kv-store sync 不能同步问题_shenghuiping2001的博客-CSDN博客

2 解决方法:

先去一个修改好的search head 上面,去修改:

/opt/splunk/etc/apps/search/meta.data 下面的local.meta 修改:
[lookups/abc_def.csv]
access = read : [ * ], write : [ guest ]
export = none
owner = xiaowang
version = 9.0.1

3: 然后去每个search head 去同步

su - splunk

splunk resync shcluster-replicat

相关内容

热门资讯

湖南的辣与江西的辣 在《“孪生兄弟”——湖南与江西?》一文中,我们一同“触摸”并感受了两地相似的山川脉络、江河湖泊与亭台...
这趟恩施之旅,见证了热情淳朴的... 恩施这片神奇的土地,用短短五天时间就在我心里刻下了无法磨灭的印记。那些云雾缭绕的山峰、清澈见底的溪流...
原创 湘... “桂林山水甲天下,阳朔山水甲桂林”一说,增加了我们到阳朔去的迫切期待。26日下午,我们终于坐上了从桂...
走起!去太行一号旅游公路五台山... 作图:宫可欣来源:五台山管委会
巡湘记荣登2025第九届中华餐... 2025年11月13日,上海新国际博览中心见证了餐饮界的一场盛会——“2025第22届中华餐饮双创论...