05 - Configuracion Outputs
Archivo final desplegado:
C:\Program Files\SplunkUniversalForwarder\etc\system\local\outputs.conf. Ver Anexo B - outputs.conf.
Contenido
[tcpout]
defaultGroup = default-autolb-group
useACK = true
heartbeatFrequency = 30
maxQueueSize = 500KB
[tcpout:default-autolb-group]
server = 127.0.0.1:9997Significado de cada directiva
| Directiva | Valor | Por qué |
|---|---|---|
defaultGroup | default-autolb-group | Nombre del grupo target al que se envian todos los datos |
useACK (note casing) | true | El indexer confirma recepción de cada bucket; si la conexión cae durante el envío, el UF reintenta sin perder datos |
heartbeatFrequency | 30 | HB cada 30 s hacia el indexer; si no llega se considera target Down |
maxQueueSize | 500KB | Cola por forwarder target; si el indexer está caído, el UF encola hasta 500 KB por destino y luego bloquea nuevas lecturas |
server | 127.0.0.1:9997 | Endpoint del indexer receptor |
⚠ Case-sensitive: Splunk valida
useACK(con K mayúscula). EscribiruseAckprovoca el error:Invalid key in stanza [tcpout] in outputs.conf, line 3: useAck (value: true). Your indexes and inputs configurations are not internally consistent.Véase 08 - Troubleshooting > useACK-case-sensitive para más detalle.
Cambiar el destino a un indexer remoto
Si el indexer se muda a otra IP/host, edita el archivo y cambia:
[tcpout:default-autolb-group]
server = <ip_o_hostname_del_indexer>:9997Para tener varios indexers (HA/LB):
[tcpout:default-autolb-group]
server = 10.0.0.10:9997,10.0.0.11:9997Reinicia el UF tras editar:
& 'C:\Program Files\SplunkUniversalForwarder\bin\splunk.exe' restartValidar la configuración
# Btool list (muestra el resultado final tras merges)
& 'C:\Program Files\SplunkUniversalForwarder\bin\splunk.exe' btool outputs list --debug | Select-String 'server|useACK'
# Conexión TCP al indexer
Test-NetConnection -ComputerName 127.0.0.1 -Port 9997
# Verificar envio (en el indexer web): Settings > Forwarding & Receiving > Receive StatusForwarding metrics (debug)
En el indexer/buscador:
index=_internal sourcetype=splunkd component=Metrics group=tcpout | stats count by hostVolver a: 00 - MOC Monitorización PC Local