[已解决]Splunk ES 升级后报错:Configuration file settings may be duplicated in multiple apps

1: 背景:

  升级splunk ES 后报错:

Configuration file settings may be duplicated in multiple apps: stanza="_ScheduledView__abc_def123" conf_type="savedsearches" apps="SplunkEnterpriseSecuritySuite,SplunkEnterpriseSecuritySuite"

2: 原因查找:

  这个是Splunk ES 升级后在search head server 上面有不止一个savedsearches

我去系统了看了一下: /opt/splunk/etc 下面可以用find:

find . -name savedsearches.conf

当然上面的搜索是有很多结果的,要看在 SplunkEnterpriseSecuritySuite 下面的。

发现在有些用户下面: /opt/splunk/etc/users/zhangsan/SplunkEnterpriseSecuritySuite/local/savedsearches.conf

和另外一个用户: /opt/splunk/etc/users/lishi/

你可能感兴趣的:(splunk,Splunk,ES,upgrade,duplicated,app)