Дано:
- У меня есть два файла журнала (файл_1, файл_2)
- Каждый с другого сервера (server_1, server_2).
- Серверы не синхронизированы по свойствам через ntpd. (Пример: server_1 на 13 секунд опережает server_2.)
- У меня нет возможности настроить или исправить время сервера.
- Я пользователь Splunk, а не администратор Splunk.
Проблема: после загрузки каждого файла журнала события прерываются на 13 секунд (очевидно).
Вопрос. Можно ли изменить _time для всех событий в source=file_2 на 13 секунд, чтобы события правильно отображались в результатах поиска, на графиках и т. д.?
(Примечание: это простой анализ более сложной проблемы. У меня есть тысячи журналов с сотен серверов. Я не могу просто повторно запустить/создать эти журналы.)