Nel complesso, Splunk gratuito (in particolare la versione 4) è un prodotto di per sé e può essere utilizzato nella produzione senza preoccupazioni, a meno che non ti occorrano le funzionalità aggiuntive della versione non gratuita.
Se hai piccole quantità di dati da indicizzare, quanto sopra è vero.
Ciò che abbiamo scoperto è che se i tuoi dati rientrano nell'intervallo del limite, sei in PROBLEMI.
Abbiamo pensato: diamine, 500mb / giorno, è molto. Se lo superiamo, non è un grosso problema, saremo in grado di cercare solo 500 MB.
Sbagliato!
Secondo il sito di risposte splunk , se si raggiungono i limiti, la funzione di ricerca Splunk è disabilitata ... per DAYS alla volta.
Questo uccide efficacemente il tuo sistema splunk (se non riesci a cercare, l'intero sistema è utile quanto un sacco di sabbia).
"Se si supera il volume giornaliero concesso in licenza in un solo giorno di calendario, si riceverà un avviso di violazione. Il messaggio persiste per 14 giorni. Se si verificano 5 o più violazioni su una licenza Enterprise o 3 violazioni su una licenza gratuita in un periodo di 30 di un giorno, la ricerca verrà disabilitata Le funzionalità di ricerca torneranno quando si hanno meno di 5 violazioni (Enterprise) o 3 (gratuite) negli ultimi 30 giorni o quando si applica una nuova licenza con un limite di volume maggiore.
Nota: durante un periodo di violazione della licenza, Splunk non interrompe l'indicizzazione dei dati. Splunk blocca l'accesso solo quando superi la tua licenza.
Quindi, anche se si dispone di una licenza a pagamento, se si superano i limiti è possibile disabilitare efficacemente il sistema.