splunk指定syslog来源的sourcetype

本文介绍了如何使用Splunk的props.conf配置文件来指定UDP 514端口上syslog数据的sourcetype,以便更好地管理和区分不同网络设备发送的数据。通过设置TRANSFORMS,可以依据设备特定字段匹配并定义sourcetype。
摘要由CSDN通过智能技术生成

       日常工作使用splunk来分析数据,由于会接收到来自不同网络设备的数据,大多由sysylog发送出来,默认端口为udp的514端口,这样就会造成数据类型sourcetype没法确定,在使用过程中只能依靠host(来源ip)来判断,如果一台设备发送不同类型的数据,就没办法区分。因此需要用splunk的配置文件来指定udp:514的sourcetype。

在$HOME/etc/apps/$APP/local/props.conf文件中添加如下:

props.conf

######全局配置######

## udp:514区指定不同的sourcetype

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值