No geral, o Splunk gratuito (principalmente a versão 4) é um produto em si e pode ser usado na produção sem preocupações, a menos que você precise dos recursos adicionais da versão não gratuita.
Se você tiver pequenas quantidades de dados para indexar, o exposto acima é verdadeiro.
O que descobrimos foi que, se seus dados estão dentro do limite, você está em PROBLEMA.
Nós pensamos: Parreira, 500mb / dia, isso é muito. Se excedermos, não é grande coisa, só conseguiremos pesquisar 500 mb dele.
Errado!
De acordo com o site de respostas do splunk , se você atingir os limites, o recurso de pesquisa do Splunk será desativado ... por DAYS de cada vez.
Isso efetivamente mata o seu sistema de respingos (se você não pode pesquisar, todo o sistema é tão útil quanto um saco de areia).
"Se você exceder o volume diário licenciado em qualquer dia do calendário, você receberá um aviso de violação. A mensagem persiste por 14 dias. Se você tiver 5 ou mais violações em uma licença Enterprise ou 3 violações em uma licença Free em um período contínuo 30 a pesquisa será desativada.Os recursos de pesquisa retornam quando você tem menos de 5 violações (Enterprise) ou 3 (Free) nos últimos 30 dias ou quando aplica uma nova licença com um limite de volume maior.
Nota: Durante um período de violação de licença, o Splunk não para de indexar seus dados. O Splunk apenas bloqueia o acesso enquanto você excede sua licença.
Portanto, mesmo se você tiver uma licença paga, se atingir os limites, poderá desativar efetivamente o sistema.