En general, Splunk gratuito (particularmente la versión 4) es un producto en sí mismo y se puede usar en producción sin preocupaciones, a menos que necesite las características adicionales de la versión no gratuita.
Si tiene pequeñas cantidades de datos para indexar, lo anterior es cierto.
Lo que descubrimos fue que si sus datos están en el rango del límite, usted está en PROBLEMAS.
Pensamos: diablos, 500 mb / día, eso es mucho. Si lo superamos, no es gran cosa, solo podremos buscar 500 mb de él.
¡Incorrecto!
De acuerdo con el sitio de respuestas splunk , si llegas a los límites, la función de búsqueda de Splunk está desactivada ... por DÍAS a la vez.
Esto efectivamente mata a su sistema splunk (si no puede buscar, todo el sistema es tan útil como un saco de arena).
"Si excede su volumen diario con licencia en cualquier día calendario, recibirá una advertencia de infracción. El mensaje persiste durante 14 días. Si tiene 5 o más infracciones en una licencia Enterprise o 3 infracciones en una licencia gratuita en un período de 30 días consecutivos de tres días, la búsqueda estará deshabilitada. Las capacidades de búsqueda regresan cuando tiene menos de 5 (Enterprise) o 3 (Gratis) violaciones en los últimos 30 días o cuando aplica una nueva licencia con un límite de volumen mayor.
Nota: Durante un período de infracción de licencia, Splunk no deja de indexar sus datos. Splunk solo bloquea el acceso mientras excede su licencia.
Entonces, incluso si tiene una licencia pagada, si alcanza los límites, puede deshabilitar el sistema de manera efectiva.