我已经运行集中的系统日志服务器(在CentOS6上的rsyslog,这是完美的)。 下一步是将Splunk添加为系统日志分析工具。 所有安装完美 – Splunk的工作,可以login到前端,并添加数据源(TCP端口514),但从那里我没有看到任何数据Splunk索引。
用于数据存储和处理的rysylogconfiguration看起来像:
$ModLoad ommysql $ModLoad ommysql *.* :ommysql:127.0.0.1,rsysdb,rsyslog,password *.* @@localhost
任何线索为什么Splunk没有收到任何数据?
谢谢
那么,通过使用本地IP,而不是域“本地主机”,以便系统日志转发到Splunk(TCP连接)看起来像问题得到解决
*.* @@127.0.0.1
就像rsyslog在同一台服务器上一样。 Splunk设置为侦听TCP端口514数据集为syslog。