Anexo B - outputs.conf

Ruta final en este PC: C:\Program Files\SplunkUniversalForwarder\etc\system\local\outputs.conf Rol: define hacía dónde el UF envía los datos.

[tcpout]
defaultGroup = default-autolb-group
useACK = true
heartbeatFrequency = 30
maxQueueSize = 500KB
 
[tcpout:default-autolb-group]
server = 127.0.0.1:9997

Detalle

  • useACK = true ← importante el casing (K mayúscula). useAck provoca Invalid key en btool check.
  • server = 127.0.0.1:9997 ← en este PC el indexer está en localhost. Ajustar IP/host si el indexer es remoto.

Ajustes comunes

Multiple indexers (HA/LB):

[tcpout:default-autolb-group]
server = 10.0.0.10:9997,10.0.0.11:9997

forceTimeautoLB = true (balanceo por timestamp):

[tcpout]
forceTimeautoLB = true

Cifrado TLS (forwarding remoto sobre WAN):

[tcpout:default-autolb-group]
server = splunk.example.com:9997
useClientSideSSL = true

El indexer debe tener servercert configurado en etc\auth\server.pem y inputs.conf con stanza [splunktcp-ssl:9997].

Volver a: 00 - MOC Monitorización PC Local