<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: How do I edit Universal Forwarder aeq queue size? in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/How-do-I-edit-Universal-Forwarder-aeq-queue-size/m-p/617862#M106646</link>
    <description>&lt;P&gt;Any update on this topic? I also have set mine higher and the max_size_kb remains at 500.&lt;/P&gt;</description>
    <pubDate>Thu, 20 Oct 2022 14:42:04 GMT</pubDate>
    <dc:creator>morawi5</dc:creator>
    <dc:date>2022-10-20T14:42:04Z</dc:date>
    <item>
      <title>How do I edit Universal Forwarder aeq queue size?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-do-I-edit-Universal-Forwarder-aeq-queue-size/m-p/615157#M106393</link>
      <description>&lt;P&gt;Hi Community,&lt;/P&gt;
&lt;P&gt;on Universal Forwarder I see these logs:&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;09-29-2022 12:12:17.410 +0200 INFO  Metrics - group=queue, name=aeq, blocked=true, max_size_kb=500, current_size_kb=499, current_size=61, largest_size=61, smallest_size=18&lt;/LI-CODE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;I know is related to gz files, in fact splunk is monitoring files gz.&lt;/P&gt;
&lt;P&gt;In order to increase queue size, I usually push server.conf with new values, like this.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;[queue=aeq]
maxSize = 2MB&lt;/LI-CODE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;It seems not working because I keep seeing in logs&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;LI-CODE lang="markup"&gt;Metrics - group=queue, name=aeq, blocked=true, max_size_kb=500&lt;/LI-CODE&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Do you know how can be edited this queue size?&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Thanks,&lt;/P&gt;
&lt;P&gt;Marta&lt;/P&gt;</description>
      <pubDate>Thu, 29 Sep 2022 14:54:37 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-do-I-edit-Universal-Forwarder-aeq-queue-size/m-p/615157#M106393</guid>
      <dc:creator>martaBenedetti</dc:creator>
      <dc:date>2022-09-29T14:54:37Z</dc:date>
    </item>
    <item>
      <title>Re: Universal Forwarder aeq queue size</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-do-I-edit-Universal-Forwarder-aeq-queue-size/m-p/615158#M106394</link>
      <description>&lt;P&gt;Need more info on that.. inputs.conf from indexer what port is configured etc.&lt;/P&gt;&lt;P&gt;outputs.conf from forwarder&lt;/P&gt;</description>
      <pubDate>Thu, 29 Sep 2022 10:32:25 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-do-I-edit-Universal-Forwarder-aeq-queue-size/m-p/615158#M106394</guid>
      <dc:creator>SinghK</dc:creator>
      <dc:date>2022-09-29T10:32:25Z</dc:date>
    </item>
    <item>
      <title>Re: Universal Forwarder aeq queue size</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-do-I-edit-Universal-Forwarder-aeq-queue-size/m-p/615589#M106424</link>
      <description>&lt;P&gt;Hi SinghK,&lt;/P&gt;&lt;P&gt;inputs.conf on indexers&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[splunktcp-ssl:9997]
queueSize=4MB
disabled = 0

[SSL]
serverCert = $SPLUNK_HOME/etc/slave-apps/certs/myserver.pem
requireClientCert = true&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;outputs.conf on forwarder&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;[indexAndForward]
index                   = false

[tcpout]
defaultGroup            = my_indexers
forceTimebasedAutoLB    = true
indexAndForward         = false
clientCert              = $SPLUNK_HOME/etc/apps/certs/myserver.pem
useClientSSLCompression = true

[tcpout:my_indexers]
disabled                = false
useACK                  = true
server                  = idx1:9997,id2:9997,id3:9997,id4:9997,id5:9997,id6:9997&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 03 Oct 2022 07:13:28 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-do-I-edit-Universal-Forwarder-aeq-queue-size/m-p/615589#M106424</guid>
      <dc:creator>martaBenedetti</dc:creator>
      <dc:date>2022-10-03T07:13:28Z</dc:date>
    </item>
    <item>
      <title>Re: How do I edit Universal Forwarder aeq queue size?</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/How-do-I-edit-Universal-Forwarder-aeq-queue-size/m-p/617862#M106646</link>
      <description>&lt;P&gt;Any update on this topic? I also have set mine higher and the max_size_kb remains at 500.&lt;/P&gt;</description>
      <pubDate>Thu, 20 Oct 2022 14:42:04 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/How-do-I-edit-Universal-Forwarder-aeq-queue-size/m-p/617862#M106646</guid>
      <dc:creator>morawi5</dc:creator>
      <dc:date>2022-10-20T14:42:04Z</dc:date>
    </item>
  </channel>
</rss>

