<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Configure 10Gbps network capture -  Invalid key in stanza [streamfwd] in /opt/splunk/etc/apps/Splunk_TA_stream/local/streamfwd.conf, in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Configure-10Gbps-network-capture-Invalid-key-in-stanza-streamfwd/m-p/408633#M100234</link>
    <description>&lt;P&gt;Hey Splunkers,&lt;/P&gt;

&lt;P&gt;Why am I getting the following error message when running dedicated capture mode for Splunk stream? Followed the instructions outlined here.&lt;/P&gt;

&lt;P&gt;I'm currently testing dedicated capture mode on Ubuntu instead of RHEL/CentOS. I don't think thats the problem though.  &lt;/P&gt;

&lt;P&gt;Invalid key in stanza [streamfwd] in /opt/splunk/etc/apps/Splunk_TA_stream/local/streamfwd.conf, line 4: dedicatedCaptureMode  (value:  1).&lt;BR /&gt;
Did you mean 'duplicatePacketWindow'?&lt;/P&gt;

&lt;P&gt;Here are my current config files for directory /opt/splunk/etc/apps/Splunk_TA_stream/local#&lt;/P&gt;

&lt;P&gt;inputs.conf&lt;BR /&gt;
[streamfwd://streamfwd]&lt;BR /&gt;
splunk_stream_app_location = &lt;A href="http://localhost:8000/en-us/custom/splunk_app_stream/" target="_blank"&gt;http://localhost:8000/en-us/custom/splunk_app_stream/&lt;/A&gt;&lt;BR /&gt;
stream_forwarder_id =&lt;BR /&gt;
disabled = 0&lt;/P&gt;

&lt;P&gt;streamfwd.conf&lt;BR /&gt;
[streamfwd]&lt;BR /&gt;
dedicatedCaptureMode = 1&lt;BR /&gt;
streamfwdcapture.0.interface = 0000:86:00.1&lt;/P&gt;

&lt;P&gt;streamfwd.xml.bak&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;InterfaceRegex&amp;gt;enp134s0f1&amp;lt;/InterfaceRegex&amp;gt;
&amp;lt;Offline&amp;gt;false&amp;lt;/Offline&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Here is the output from the debug using btool:&lt;BR /&gt;
sudo ./splunk btool check --debug&lt;BR /&gt;
Checking: /opt/splunk/etc/users/admin/search/local/ui-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/users/admin/search/local/ui-tour.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/users/admin/splunk_app_stream/local/ui-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/users/admin/user-prefs/local/user-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/local/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/local/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/local/streamfwd.conf&lt;BR /&gt;
        Invalid key in stanza [streamfwd] in /opt/splunk/etc/apps/Splunk_TA_stream/local/streamfwd.conf, line 2: dedicatedCaptureMode  (value:  1).&lt;BR /&gt;
    Did you mean 'duplicatePacketWindow'?&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/learned/local/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_httpinput/local/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/local/telemetry.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkForwarder/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkForwarder/default/default-mode.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkForwarder/default/outputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkForwarder/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/default-mode.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/limits.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/outputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/web.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/commands.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/apps/Splunk_TA_bro/default/eventgen.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/eventtypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/tags.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/distsearch.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/apps/Splunk_TA_stream/default/eventgen.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/eventtypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/outputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/streamfwd.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/apps/Splunk_TA_stream/default/streamfwdlog.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/tags.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_logevent/default/alert_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_logevent/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_logevent/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_webhook/default/alert_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_webhook/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_webhook/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/appsbrowser/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/gettingstarted/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/introspection_generator_addon/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/introspection_generator_addon/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/introspection_generator_addon/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/launcher/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/launcher/default/launcher.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/legacy/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/legacy/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/sample_app/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/sample_app/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/sample_app/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/sample_app/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/commands.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/event_renderers.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/macros.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/app.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/apps/splunk_app_stream/default/cloud.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/collections.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/distsearch.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/eventtypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/macros.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/times.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/ui-tour.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/web.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/workflow_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/commands.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/distsearch.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_httpinput/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/alert_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/collections.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/commands.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/macros.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/telemetry.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/web.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/checklist.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/distsearch.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/dmc_alerts.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/macros.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/splunk_monitoring_console_assets.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/visualizations.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/user-prefs/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/user-prefs/default/user-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/master-apps/_cluster/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/alert_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/audit.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/authentication.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/authorize.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/collections.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/commands.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/system/default/conf.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/datamodels.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/datatypesbnf.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/default-mode.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/distsearch.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/event_renderers.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/eventdiscoverer.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/eventtypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/fields.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/health.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/limits.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/livetail.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/messages.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/multikv.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/outputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/procmon-filters.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/segmenters.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/serverclass.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/source-classifier.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/telemetry.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/times.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/transactiontypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/ui-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/ui-tour.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/viewstates.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/visualizations.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/web.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/workflow_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/local/inputs.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/system/local/migration.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/local/server.conf&lt;/P&gt;</description>
    <pubDate>Tue, 29 Sep 2020 22:10:28 GMT</pubDate>
    <dc:creator>joerosen2020</dc:creator>
    <dc:date>2020-09-29T22:10:28Z</dc:date>
    <item>
      <title>Configure 10Gbps network capture -  Invalid key in stanza [streamfwd] in /opt/splunk/etc/apps/Splunk_TA_stream/local/streamfwd.conf,</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Configure-10Gbps-network-capture-Invalid-key-in-stanza-streamfwd/m-p/408633#M100234</link>
      <description>&lt;P&gt;Hey Splunkers,&lt;/P&gt;

&lt;P&gt;Why am I getting the following error message when running dedicated capture mode for Splunk stream? Followed the instructions outlined here.&lt;/P&gt;

&lt;P&gt;I'm currently testing dedicated capture mode on Ubuntu instead of RHEL/CentOS. I don't think thats the problem though.  &lt;/P&gt;

&lt;P&gt;Invalid key in stanza [streamfwd] in /opt/splunk/etc/apps/Splunk_TA_stream/local/streamfwd.conf, line 4: dedicatedCaptureMode  (value:  1).&lt;BR /&gt;
Did you mean 'duplicatePacketWindow'?&lt;/P&gt;

&lt;P&gt;Here are my current config files for directory /opt/splunk/etc/apps/Splunk_TA_stream/local#&lt;/P&gt;

&lt;P&gt;inputs.conf&lt;BR /&gt;
[streamfwd://streamfwd]&lt;BR /&gt;
splunk_stream_app_location = &lt;A href="http://localhost:8000/en-us/custom/splunk_app_stream/" target="_blank"&gt;http://localhost:8000/en-us/custom/splunk_app_stream/&lt;/A&gt;&lt;BR /&gt;
stream_forwarder_id =&lt;BR /&gt;
disabled = 0&lt;/P&gt;

&lt;P&gt;streamfwd.conf&lt;BR /&gt;
[streamfwd]&lt;BR /&gt;
dedicatedCaptureMode = 1&lt;BR /&gt;
streamfwdcapture.0.interface = 0000:86:00.1&lt;/P&gt;

&lt;P&gt;streamfwd.xml.bak&lt;/P&gt;

&lt;PRE&gt;&lt;CODE&gt;&amp;lt;InterfaceRegex&amp;gt;enp134s0f1&amp;lt;/InterfaceRegex&amp;gt;
&amp;lt;Offline&amp;gt;false&amp;lt;/Offline&amp;gt;
&lt;/CODE&gt;&lt;/PRE&gt;

&lt;P&gt;Here is the output from the debug using btool:&lt;BR /&gt;
sudo ./splunk btool check --debug&lt;BR /&gt;
Checking: /opt/splunk/etc/users/admin/search/local/ui-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/users/admin/search/local/ui-tour.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/users/admin/splunk_app_stream/local/ui-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/users/admin/user-prefs/local/user-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/local/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/local/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/local/streamfwd.conf&lt;BR /&gt;
        Invalid key in stanza [streamfwd] in /opt/splunk/etc/apps/Splunk_TA_stream/local/streamfwd.conf, line 2: dedicatedCaptureMode  (value:  1).&lt;BR /&gt;
    Did you mean 'duplicatePacketWindow'?&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/learned/local/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_httpinput/local/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/local/telemetry.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkForwarder/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkForwarder/default/default-mode.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkForwarder/default/outputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkForwarder/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/default-mode.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/limits.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/outputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/SplunkLightForwarder/default/web.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/commands.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/apps/Splunk_TA_bro/default/eventgen.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/eventtypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/tags.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_bro/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/distsearch.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/apps/Splunk_TA_stream/default/eventgen.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/eventtypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/outputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/streamfwd.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/apps/Splunk_TA_stream/default/streamfwdlog.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/tags.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/Splunk_TA_stream/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_logevent/default/alert_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_logevent/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_logevent/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_webhook/default/alert_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_webhook/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/alert_webhook/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/appsbrowser/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/gettingstarted/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/introspection_generator_addon/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/introspection_generator_addon/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/introspection_generator_addon/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/launcher/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/launcher/default/launcher.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/legacy/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/legacy/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/sample_app/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/sample_app/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/sample_app/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/sample_app/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/commands.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/event_renderers.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/macros.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/search/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/app.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/apps/splunk_app_stream/default/cloud.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/collections.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/distsearch.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/eventtypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/macros.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/times.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/ui-tour.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/web.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_app_stream/default/workflow_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/commands.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/distsearch.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_archiver/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_httpinput/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/alert_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/collections.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/commands.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/macros.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/telemetry.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_instrumentation/default/web.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/checklist.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/distsearch.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/dmc_alerts.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/macros.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/splunk_monitoring_console_assets.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/splunk_monitoring_console/default/visualizations.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/user-prefs/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/apps/user-prefs/default/user-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/master-apps/_cluster/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/alert_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/app.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/audit.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/authentication.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/authorize.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/collections.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/commands.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/system/default/conf.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/datamodels.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/datatypesbnf.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/default-mode.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/distsearch.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/event_renderers.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/eventdiscoverer.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/eventtypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/fields.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/health.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/indexes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/inputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/limits.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/livetail.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/messages.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/multikv.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/outputs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/procmon-filters.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/props.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/restmap.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/savedsearches.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/segmenters.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/server.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/serverclass.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/source-classifier.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/telemetry.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/times.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/transactiontypes.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/transforms.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/ui-prefs.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/ui-tour.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/viewstates.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/visualizations.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/web.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/default/workflow_actions.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/local/inputs.conf&lt;BR /&gt;
No spec file for: /opt/splunk/etc/system/local/migration.conf&lt;BR /&gt;
Checking: /opt/splunk/etc/system/local/server.conf&lt;/P&gt;</description>
      <pubDate>Tue, 29 Sep 2020 22:10:28 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Configure-10Gbps-network-capture-Invalid-key-in-stanza-streamfwd/m-p/408633#M100234</guid>
      <dc:creator>joerosen2020</dc:creator>
      <dc:date>2020-09-29T22:10:28Z</dc:date>
    </item>
    <item>
      <title>Re: Configure 10Gbps network capture -  Invalid key in stanza [streamfwd] in /opt/splunk/etc/apps/Splunk_TA_stream/local</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Configure-10Gbps-network-capture-Invalid-key-in-stanza-streamfwd/m-p/595935#M104068</link>
      <description>&lt;P&gt;Was this ever answered somewhere? I'm having the same issue now using Stream&amp;nbsp;&lt;SPAN&gt;8.0.2 and Splunk&amp;nbsp;8.2.5&lt;/SPAN&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 29 Apr 2022 12:29:09 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Configure-10Gbps-network-capture-Invalid-key-in-stanza-streamfwd/m-p/595935#M104068</guid>
      <dc:creator>chrisjk</dc:creator>
      <dc:date>2022-04-29T12:29:09Z</dc:date>
    </item>
    <item>
      <title>Re: Configure 10Gbps network capture -  Invalid key in stanza [streamfwd] in /opt/splunk/etc/apps/Splunk_TA_stream/local</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Configure-10Gbps-network-capture-Invalid-key-in-stanza-streamfwd/m-p/595966#M104072</link>
      <description>&lt;P&gt;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/245372"&gt;@chrisjk&lt;/a&gt;&amp;nbsp;,&amp;nbsp;&lt;a href="https://community.splunk.com/t5/user/viewprofilepage/user-id/148765"&gt;@joerosen2020&lt;/a&gt;&amp;nbsp; - That option (&lt;STRONG&gt;dedicatedCaptureMode&lt;/STRONG&gt;) is not available in streamfwd.conf.spec file.&lt;/P&gt;&lt;P&gt;But I do see that option in the latest Add-on documentation (&lt;A href="https://docs.splunk.com/Documentation/StreamApp/8.0.1/DeployStreamApp/ForwarderParameters" target="_blank"&gt;https://docs.splunk.com/Documentation/StreamApp/8.0.1/DeployStreamApp/ForwarderParameters&lt;/A&gt;). So it seems like it's an issue from the Add-on side.&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="VatsalJagani_0-1651248329878.png" style="width: 656px;"&gt;&lt;img src="https://community.splunk.com/t5/image/serverpage/image-id/19386iAEDC9911399A4A1E/image-dimensions/656x82?v=v2" width="656" height="82" role="button" title="VatsalJagani_0-1651248329878.png" alt="VatsalJagani_0-1651248329878.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I hope this helps!! Upvote/karma would be appreciated!!&lt;/P&gt;</description>
      <pubDate>Fri, 29 Apr 2022 16:05:57 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Configure-10Gbps-network-capture-Invalid-key-in-stanza-streamfwd/m-p/595966#M104072</guid>
      <dc:creator>VatsalJagani</dc:creator>
      <dc:date>2022-04-29T16:05:57Z</dc:date>
    </item>
  </channel>
</rss>

