05 - Configuracion Outputs

Archivo final desplegado: C:\Program Files\SplunkUniversalForwarder\etc\system\local\outputs.conf. Ver Anexo B - outputs.conf.

Contenido

[tcpout]
defaultGroup = default-autolb-group
useACK = true
heartbeatFrequency = 30
maxQueueSize = 500KB
 
[tcpout:default-autolb-group]
server = 127.0.0.1:9997

Significado de cada directiva

DirectivaValorPor qué
defaultGroupdefault-autolb-groupNombre del grupo target al que se envian todos los datos
useACK (note casing)trueEl indexer confirma recepción de cada bucket; si la conexión cae durante el envío, el UF reintenta sin perder datos
heartbeatFrequency30HB cada 30 s hacia el indexer; si no llega se considera target Down
maxQueueSize500KBCola por forwarder target; si el indexer está caído, el UF encola hasta 500 KB por destino y luego bloquea nuevas lecturas
server127.0.0.1:9997Endpoint del indexer receptor

Case-sensitive: Splunk valida useACK (con K mayúscula). Escribir useAck provoca el error:

Invalid key in stanza [tcpout] in outputs.conf, line 3: useAck (value: true).
Your indexes and inputs configurations are not internally consistent.

Véase 08 - Troubleshooting > useACK-case-sensitive para más detalle.

Cambiar el destino a un indexer remoto

Si el indexer se muda a otra IP/host, edita el archivo y cambia:

[tcpout:default-autolb-group]
server = <ip_o_hostname_del_indexer>:9997

Para tener varios indexers (HA/LB):

[tcpout:default-autolb-group]
server = 10.0.0.10:9997,10.0.0.11:9997

Reinicia el UF tras editar:

& 'C:\Program Files\SplunkUniversalForwarder\bin\splunk.exe' restart

Validar la configuración

# Btool list (muestra el resultado final tras merges)
& 'C:\Program Files\SplunkUniversalForwarder\bin\splunk.exe' btool outputs list --debug | Select-String 'server|useACK'
 
# Conexión TCP al indexer
Test-NetConnection -ComputerName 127.0.0.1 -Port 9997
 
# Verificar envio (en el indexer web): Settings > Forwarding & Receiving > Receive Status

Forwarding metrics (debug)

En el indexer/buscador:

index=_internal sourcetype=splunkd component=Metrics group=tcpout | stats count by host

Volver a: 00 - MOC Monitorización PC Local