WELI Splunk (syslog / legacy) configuration
Configure legacy Splunk syslog forwarding for WELI when XML-based ingestion is not available.
Last updated
Was this helpful?
Was this helpful?
[syslog:vectra_brain]
server = 139.162.204.37:4444
type = tcp
maxEventSize = 4096
timestampformat = %b %e %H:%M:%S[WinEventLog:Security]
TRANSFORMS-clone = clone_sourcetype
[cloned]
SEDCMD-newline = s/[\n\r\t]/ /g
SEDCMD-eventid = s/EventCode=/EventID=/
TRANSFORMS-syslog = construct_time, rewrite_4768, rewrite_4769
TRANSFORMS-output = cloned_syslog, cloned_noTCP_routing[clone_sourcetype]
REGEX = .
CLONE_SOURCETYPE = cloned
[construct_time]
SOURCE_KEY = _time
REGEX = (.*)
FORMAT = TimeGenerated=$1 $0
DEST_KEY = _raw
[rewrite_4768]
SOURCE_KEY = _raw
REGEX = (TimeGenerated=\d+).*(EventID=4768).*(Message=.*)
FORMAT = AgentDevice=WindowsLog AgentLogFile=Security PluginVersion=1.0.14 Source=Microsoft-Windows-Security-Auditing Computer= User= Domain= $2 EventIDCode=4768 EventType=8 EventCategory=14339 RecordNumber=2093536389 $1 TimeWritten=1496854905 $3
DEST_KEY = _raw
[rewrite_4769]
SOURCE_KEY = _raw
REGEX = (TimeGenerated=\d+).*(EventID=4769).*(Message=.*)
FORMAT = AgentDevice=WindowsLog AgentLogFile=Security PluginVersion=7.2.9.96 Source=Microsoft-Windows-Security-Auditing Computer=machine.local OriginatingComputer=10.1.1.1 User= Domain= $2 EventIDCode=4769 EventType=8 EventCategory=14337 RecordNumber=46278873 $1 TimeWritten=1588792601 Level=Log Always Keywords=Audit Success Task=SE_ADT_ACCOUNTLOGON_KERBEROS Opcode=Info $3
DEST_KEY = _raw
[cloned_noTCP_routing]
DEST_KEY = _TCP_ROUTING
FORMAT = bogus
REGEX = .
[cloned_syslog]
REGEX = EventID=(4768|4769)
DEST_KEY = _SYSLOG_ROUTING
FORMAT = vectra_brain