TGViewer
Soc Root Soc Root @socroot · 658 subscribers
Post #276 605
📌 امروز توی شرکت به یه مشکل جالب در Splunk برخوردم...

لاگ‌های FortiGate وارد Splunk می‌شدن، اما بعضی وقت‌ها چندین Log به‌صورت یک String پیوسته وارد می‌شدن و Splunk همه‌شون رو به‌عنوان یک Event شناسایی می‌کرد.

مثلاً:

<188>date=...<189>date=...<189>date=...

در حالی که هرکدوم از این‌ها یک Log مستقل بودن.

🔎 بعد از بررسی مشخص شد LINE_BREAKER فعلی فقط بر اساس newline , Event ها رو جدا می‌کنه:


SHOULD_LINEMERGE = true
LINE_BREAKER = ([\r\n]+)



اما وقتی چند Log بدون newline به هم چسبیده باشن، Splunk نقطه‌ای برای شکستن Event نداره.

🔧 راهکار این بود که Event Breaking رو بر اساس ساختار خود Logهای FortiGate انجام بدیم:


SHOULD_LINEMERGE = false
LINE_BREAKER = ([\r\n]*)(?=<[^>]+>date=)



با این تغییر، Splunk شروع هر رکورد <...>date= رو به‌عنوان مرز یک Event جدید تشخیص می‌ده.


📌 نتیجه:

چند Log چسبیده → چند Event مستقل

این یکی از اون مشکلاتیه که شاید در نگاه اول به نظر برسه «Splunk لاگ رو درست Parse نمی‌کنه»، اما در واقع باید ببینی Splunk دقیقاً چه چیزی رو به‌عنوان مرز Event در نظر گرفته.


@Socroot
  • 🔥 3
  • 🤯 2
More from @socroot
  1. Sep 30, 2026🌀 بالاخره سکوتِ ما شکست: سفرِ ۳۶۰ درجه رسماً آغاز شد! 🚀 رفیق، بالاخره لحظه‌ای که ماه‌ها…
  2. Sep 26, 2026🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد . 📘 40…
  3. Sep 23, 2026سلام. بدون داشتن تجربه کافی ELK نصب نکنید .
  4. Sep 23, 2026رفقا ۲۰ نفری که زودتر ثبت نام کنن میتونن با کد اختصاصی WKA4051AB 60 درصد تخفیف بگیرن ❤️🫡
  5. Sep 23, 2026🛑 کنکور ارشد کامپیوتر بازیِ «کی بیشتر می‌خونه» نیست! بازیِ «کی هوشمندتر می‌جنگه» است! 💻�…
  6. Sep 19, 2026🛡دومین آسیب پذیری از دسته بندی آسیب پذیری های Web با عنوان XSS تکمیل شد لذت ببرید و درست…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →