Le fichier $SPLUNK_DIR/inputs.conf
permet de surveiller les données via l’interface web de Splunk.
Monitoring avec splunk
Les bases de la syntaxe splunk pour le monitoring
Monitorer des fichiers de logs
Monitorer des fichiers de logs :
[monitor:///var/log/messages] |
Monitorer des réseaux
Monitorer des réseaux :
[tcp://<remote server>:<port>] |
Monitorer du Windows
https://docs.splunk.com/Documentation/Splunk/9.1.1/Data/HowtogetWindowsdataintoSplunk
Monitorer du FIFO
Monitorer du FIFO :
[fifo://<path>] |
Monitorer des changement dans des fichiers
Monitorer des changement dans des fichiers :
[fschange:<directory or file to monitor>] |
Avec un filtre :
[filter:blacklist:backups] |
https://docs.splunk.com/Documentation/Splunk/9.1.1/Data/Monitorchangestoyourfilesystem
Fichier de base de splunk
Le fichier inputs.conf.example
d’exemple founis avec l’installation :
# Version 9.1.1 |
Exemple
Sur votre client, dans le fichier inputs.conf
vous pouvez ajouter les fichiers à surveiller, donner un certain nombre d’options et activer/desactiver la règle. Exemple :
# |
Documentation
Configurer les données : https://docs.splunk.com/Documentation/Splunk/9.1.1/Data/WhatSplunkcanmonitor
https://docs.splunk.com/Documentation/Splunk/9.1.1/Data/Monitorfilesanddirectorieswithinputs.conf
https://docs.splunk.com/Documentation/Splunk/9.1.1/Data/Whysourcetypesmatter
Wildcards - https://docs.splunk.com/Documentation/Splunk/9.1.1/Data/Specifyinputpathswithwildcards
Quentin E.
Merci à Quentin E.