<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Forwarding all logs from HF to third-party using syslog and discard tcp output to indexers in Getting Data In</title>
    <link>https://community.splunk.com/t5/Getting-Data-In/Forwarding-all-logs-from-HF-to-third-party-using-syslog-and/m-p/752349#M119458</link>
    <description>&lt;P&gt;My goal is to:&lt;BR /&gt;&lt;BR /&gt;1. Default send everything from UF agent (excluded syslog source) to syslog group: chron-autolb group.&lt;BR /&gt;2. Do not send anything to tcp output group "idx-autolb-group" unless explicitly allowed for sourcetype such as “WinEventLog” and “auditd”&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;However when I set below, I can still receive everything on my Splunk indexers, please advise, Thanks.&lt;/P&gt;&lt;PRE&gt;# outputs.conf&lt;BR /&gt;&lt;BR /&gt;[syslog]&lt;BR /&gt;defaultGroup = chron-autolb-group&lt;BR /&gt;&lt;BR /&gt;[syslog:chron-autolb-group]&lt;BR /&gt;server = X.X.X.X:514&lt;BR /&gt;&lt;BR /&gt;[tcpout:idx-autolb-group]&lt;BR /&gt;disabled = false&lt;BR /&gt;server = A.A.A.A:9997, B.B.B.B:9997, C.C.C.C:9997&lt;BR /&gt;sslCertPath = $SPLUNK_HOME/etc/auth/server.pem&lt;BR /&gt;sslPassword = xxxxxxxx&lt;BR /&gt;sslRootCAPath = $SPLUNK_HOME/etc/auth/cacert.pem&lt;BR /&gt;sslVerifyServerCert = false&lt;BR /&gt;&lt;BR /&gt;# props.conf&lt;BR /&gt;&lt;BR /&gt;###Filter out Syslog sourcetype&lt;BR /&gt;#Network&lt;BR /&gt;[(?::){0}bluecoat*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}cisco*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}cp_log*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}fort*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}opsec*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}pan*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}tipping*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;&lt;BR /&gt;#EDR/Others&lt;BR /&gt;[bit9:carbonblack:json]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[carbonblack]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}digital*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}deepsecurity*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}fe*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}horizon*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[ibm:was:httpErrorLog]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}morph*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}mobileiron*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}symantec*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}vmware*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;&lt;BR /&gt;###Allowed Sourcetype&lt;BR /&gt;[(?::){0}WinEventLog*]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[wineventlog]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[WMI:WinEventLog:Security]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[auditd]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[aixaud]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[solbsm]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[lastlog]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;&lt;BR /&gt;#Transforms.conf&lt;BR /&gt;&lt;BR /&gt;[onperm_transforms_stanza]&lt;BR /&gt;REGEX = .&lt;BR /&gt;DEST_KEY = _TCP_ROUTING&lt;BR /&gt;FORMAT = idx-autolb-group&lt;BR /&gt;&lt;BR /&gt;[chron_transforms_stanza]&lt;BR /&gt;REGEX = .&lt;BR /&gt;DEST_KEY = _SYSLOG_ROUTING&lt;BR /&gt;FORMAT = chron-autolb-group&lt;BR /&gt;&lt;BR /&gt;[setnull]&lt;BR /&gt;REGEX = .&lt;BR /&gt;DEST_KEY = queue&lt;BR /&gt;FORMAT = nullQueue&lt;/PRE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Thu, 28 Aug 2025 07:26:11 GMT</pubDate>
    <dc:creator>frank_yin</dc:creator>
    <dc:date>2025-08-28T07:26:11Z</dc:date>
    <item>
      <title>Forwarding all logs from HF to third-party using syslog and discard tcp output to indexers</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Forwarding-all-logs-from-HF-to-third-party-using-syslog-and/m-p/752349#M119458</link>
      <description>&lt;P&gt;My goal is to:&lt;BR /&gt;&lt;BR /&gt;1. Default send everything from UF agent (excluded syslog source) to syslog group: chron-autolb group.&lt;BR /&gt;2. Do not send anything to tcp output group "idx-autolb-group" unless explicitly allowed for sourcetype such as “WinEventLog” and “auditd”&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;However when I set below, I can still receive everything on my Splunk indexers, please advise, Thanks.&lt;/P&gt;&lt;PRE&gt;# outputs.conf&lt;BR /&gt;&lt;BR /&gt;[syslog]&lt;BR /&gt;defaultGroup = chron-autolb-group&lt;BR /&gt;&lt;BR /&gt;[syslog:chron-autolb-group]&lt;BR /&gt;server = X.X.X.X:514&lt;BR /&gt;&lt;BR /&gt;[tcpout:idx-autolb-group]&lt;BR /&gt;disabled = false&lt;BR /&gt;server = A.A.A.A:9997, B.B.B.B:9997, C.C.C.C:9997&lt;BR /&gt;sslCertPath = $SPLUNK_HOME/etc/auth/server.pem&lt;BR /&gt;sslPassword = xxxxxxxx&lt;BR /&gt;sslRootCAPath = $SPLUNK_HOME/etc/auth/cacert.pem&lt;BR /&gt;sslVerifyServerCert = false&lt;BR /&gt;&lt;BR /&gt;# props.conf&lt;BR /&gt;&lt;BR /&gt;###Filter out Syslog sourcetype&lt;BR /&gt;#Network&lt;BR /&gt;[(?::){0}bluecoat*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}cisco*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}cp_log*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}fort*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}opsec*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}pan*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}tipping*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;&lt;BR /&gt;#EDR/Others&lt;BR /&gt;[bit9:carbonblack:json]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[carbonblack]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}digital*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}deepsecurity*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}fe*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}horizon*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[ibm:was:httpErrorLog]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}morph*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}mobileiron*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}symantec*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;[(?::){0}vmware*]&lt;BR /&gt;TRANSFORMS-null = setnull&lt;BR /&gt;&lt;BR /&gt;###Allowed Sourcetype&lt;BR /&gt;[(?::){0}WinEventLog*]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[wineventlog]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[WMI:WinEventLog:Security]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[auditd]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[aixaud]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[solbsm]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;[lastlog]&lt;BR /&gt;TRANSFORMS-routing = chron_transforms_stanza, onperm_transforms_stanza&lt;BR /&gt;&lt;BR /&gt;#Transforms.conf&lt;BR /&gt;&lt;BR /&gt;[onperm_transforms_stanza]&lt;BR /&gt;REGEX = .&lt;BR /&gt;DEST_KEY = _TCP_ROUTING&lt;BR /&gt;FORMAT = idx-autolb-group&lt;BR /&gt;&lt;BR /&gt;[chron_transforms_stanza]&lt;BR /&gt;REGEX = .&lt;BR /&gt;DEST_KEY = _SYSLOG_ROUTING&lt;BR /&gt;FORMAT = chron-autolb-group&lt;BR /&gt;&lt;BR /&gt;[setnull]&lt;BR /&gt;REGEX = .&lt;BR /&gt;DEST_KEY = queue&lt;BR /&gt;FORMAT = nullQueue&lt;/PRE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 28 Aug 2025 07:26:11 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Forwarding-all-logs-from-HF-to-third-party-using-syslog-and/m-p/752349#M119458</guid>
      <dc:creator>frank_yin</dc:creator>
      <dc:date>2025-08-28T07:26:11Z</dc:date>
    </item>
    <item>
      <title>Re: Forwarding all logs from HF to third-party using syslog and discard tcp output to indexers</title>
      <link>https://community.splunk.com/t5/Getting-Data-In/Forwarding-all-logs-from-HF-to-third-party-using-syslog-and/m-p/753682#M119653</link>
      <description>&lt;P&gt;See &lt;A href="https://help.splunk.com/en/data-management/splunk-enterprise-admin-manual/9.4/configuration-file-reference/9.4.1-configuration-file-reference/outputs.conf#syslog-output-----0" target="_blank" rel="noopener"&gt;Splunk Documentation.&lt;/A&gt;&lt;/P&gt;&lt;PRE&gt;# The syslog output processor is not available for universal or light
# forwarders.&lt;/PRE&gt;&lt;P&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 26 Sep 2025 21:31:20 GMT</pubDate>
      <guid>https://community.splunk.com/t5/Getting-Data-In/Forwarding-all-logs-from-HF-to-third-party-using-syslog-and/m-p/753682#M119653</guid>
      <dc:creator>effem3</dc:creator>
      <dc:date>2025-09-26T21:31:20Z</dc:date>
    </item>
  </channel>
</rss>

