Mailing List Archive

TCP zero window on forward
Hello,

Say you have a config like the following:

*.* @@192.168.1.2:1514
$ActionExecOnlyWhenPreviousIsSuspended on
& /var/log/localbuffer
$ActionExecOnlyWhenPreviousIsSuspended off
...

How do you deal with 192.168.1.2 accepting a connection but stalling it?
I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
as backend. If Elasticsearch is not available, Logstash stalls the
incoming connections (here rsyslog) using TCP zero window.

This does not seem to trigger the failover action and thus not fail over
to /var/log/localbuffer as configured.

I'm not exactly sure what happened but this seems to have been the
reason why the machine running rsyslog came to a grinding halt and
several of its processes stopped responding.

Thoughts?

Thanks,
Marki

(rsyslog-8.24)

_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
Hello

Thank you
Seems to be crazy and we are blocked.
Maybe reinstall rsyslog?

T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki via rsyslog <rsyslog@lists.adiscon.com>
Sent: Monday, February 7, 2022 8:21:16 PM
To: Marki via rsyslog <rsyslog@lists.adiscon.com>
Cc: Marki <rsyslog@lists.roth.lu>
Subject: [rsyslog] TCP zero window on forward

Hello,

Say you have a config like the following:

*.* @@192.168.1.2:1514
$ActionExecOnlyWhenPreviousIsSuspended on
& /var/log/localbuffer
$ActionExecOnlyWhenPreviousIsSuspended off
...

How do you deal with 192.168.1.2 accepting a connection but stalling it?
I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
as backend. If Elasticsearch is not available, Logstash stalls the
incoming connections (here rsyslog) using TCP zero window.

This does not seem to trigger the failover action and thus not fail over
to /var/log/localbuffer as configured.

I'm not exactly sure what happened but this seems to have been the
reason why the machine running rsyslog came to a grinding halt and
several of its processes stopped responding.

Thoughts?

Thanks,
Marki

(rsyslog-8.24)

_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.

? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?

_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
Maybe I should add that we are not running Windows so "reinstalling"
stuff if it "doesn't work" is not really how we usually deal with this.

Instead, we'd like to actually understand the problem.

Thanks.

On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
> Hello
>
> Thank you
> Seems to be crazy and we are blocked.
> Maybe reinstall rsyslog?
>
> Télécharger Outlook pour Android <https://aka.ms/AAb9ysg>
> ------------------------------------------------------------------------
> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
> via rsyslog <rsyslog@lists.adiscon.com>
> *Sent:* Monday, February 7, 2022 8:21:16 PM
> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
> *Cc:* Marki <rsyslog@lists.roth.lu>
> *Subject:* [rsyslog] TCP zero window on forward
> Hello,
>
> Say you have a config like the following:
>
> *.* @@192.168.1.2:1514
> $ActionExecOnlyWhenPreviousIsSuspended on
> & /var/log/localbuffer
> $ActionExecOnlyWhenPreviousIsSuspended off
> ...
>
> How do you deal with 192.168.1.2 accepting a connection but stalling it?
> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
> as backend. If Elasticsearch is not available, Logstash stalls the
> incoming connections (here rsyslog) using TCP zero window.
>
> This does not seem to trigger the failover action and thus not fail over
> to /var/log/localbuffer as configured.
>
> I'm not exactly sure what happened but this seems to have been the
> reason why the machine running rsyslog came to a grinding halt and
> several of its processes stopped responding.
>
> Thoughts?
>
> Thanks,
> Marki
>
> (rsyslog-8.24)
>
> _______________________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
> if you DON'T LIKE THAT.
>
> /« Ce message est confidentiel et destiné à l'usage du (des) seul(s)
> destinataire(s) concerné(s). Il peut également contenir des
> informations à usage restreint, soumises à droits d'auteur ou à
> d'autres dispositions légales. Si vous l'avez reçu par erreur, nous
> vous prions de bien vouloir nous en informer par retour et de
> l'effacer de votre système. La copie du message et la communication de
> son contenu à quelque personne que ce soit sont interdites. La
> transmission erronée de ce message n'entraîne ni la renonciation ni la
> levée de la confidentialité et du secret professionnel.
>
> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de
> contrôles visant à garantir le respect des directives internes,
> protéger les intérêts de l'entreprise et éliminer les éventuels
> logiciels dangereux. Les messages électroniques ne sont pas sécurisés
> et sont susceptibles de comporter des erreurs puisqu'ils peuvent être
> interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute
> personne communiquant avec notre entreprise par message électronique
> accepte ces risques. Les délégations de pouvoirs et
> d'autorité////peuvent être vérifiées et sont disponibles sur demande »/
>
_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
one problem with the TCP forwarding protocol is that once rsyslog sends the
message to the sending machine's OS, it has no way of knowing if it gets
delivered or not. This is why the RELP protocol was invented (to do acks at the
application layer)

so the attempt to write will block (and timeout if you set a timeout) if the
network stack is unable to open a connection, of if the buffers are full. That's
the point where rsyslog can detect the failure and take action.

David Lang


On Mon, 7 Feb 2022, Marki via rsyslog wrote:

> Date: Mon, 7 Feb 2022 20:39:16 +0100
> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
> To: rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: Marki <rsyslog@lists.roth.lu>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> Maybe I should add that we are not running Windows so "reinstalling"
> stuff if it "doesn't work" is not really how we usually deal with this.
>
> Instead, we'd like to actually understand the problem.
>
> Thanks.
>
> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
>> Hello
>>
>> Thank you
>> Seems to be crazy and we are blocked.
>> Maybe reinstall rsyslog?
>>
>> Télécharger Outlook pour Android <https://aka.ms/AAb9ysg>
>> ------------------------------------------------------------------------
>> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
>> via rsyslog <rsyslog@lists.adiscon.com>
>> *Sent:* Monday, February 7, 2022 8:21:16 PM
>> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
>> *Cc:* Marki <rsyslog@lists.roth.lu>
>> *Subject:* [rsyslog] TCP zero window on forward
>> Hello,
>>
>> Say you have a config like the following:
>>
>> *.* @@192.168.1.2:1514
>> $ActionExecOnlyWhenPreviousIsSuspended on
>> & /var/log/localbuffer
>> $ActionExecOnlyWhenPreviousIsSuspended off
>> ...
>>
>> How do you deal with 192.168.1.2 accepting a connection but stalling it?
>> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
>> as backend. If Elasticsearch is not available, Logstash stalls the
>> incoming connections (here rsyslog) using TCP zero window.
>>
>> This does not seem to trigger the failover action and thus not fail over
>> to /var/log/localbuffer as configured.
>>
>> I'm not exactly sure what happened but this seems to have been the
>> reason why the machine running rsyslog came to a grinding halt and
>> several of its processes stopped responding.
>>
>> Thoughts?
>>
>> Thanks,
>> Marki
>>
>> (rsyslog-8.24)
>>
>> _______________________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
>> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
>> if you DON'T LIKE THAT.
>>
>> /« Ce message est confidentiel et destiné à l'usage du (des) seul(s)
>> destinataire(s) concerné(s). Il peut également contenir des
>> informations à usage restreint, soumises à droits d'auteur ou à
>> d'autres dispositions légales. Si vous l'avez reçu par erreur, nous
>> vous prions de bien vouloir nous en informer par retour et de
>> l'effacer de votre système. La copie du message et la communication de
>> son contenu à quelque personne que ce soit sont interdites. La
>> transmission erronée de ce message n'entraîne ni la renonciation ni la
>> levée de la confidentialité et du secret professionnel.
>>
>> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de
>> contrôles visant à garantir le respect des directives internes,
>> protéger les intérêts de l'entreprise et éliminer les éventuels
>> logiciels dangereux. Les messages électroniques ne sont pas sécurisés
>> et sont susceptibles de comporter des erreurs puisqu'ils peuvent être
>> interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute
>> personne communiquant avec notre entreprise par message électronique
>> accepte ces risques. Les délégations de pouvoirs et
>> d'autorité////peuvent être vérifiées et sont disponibles sur demande »/
>>
> _______________________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
> LIKE THAT.
_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
I didn't know that.
So,i think i will have to change my strategy,as the request i have to deal is hard.
Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.


T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
Sent: Monday, February 7, 2022 9:48:52 PM
To: Marki via rsyslog <rsyslog@lists.adiscon.com>
Cc: David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

one problem with the TCP forwarding protocol is that once rsyslog sends the
message to the sending machine's OS, it has no way of knowing if it gets
delivered or not. This is why the RELP protocol was invented (to do acks at the
application layer)

so the attempt to write will block (and timeout if you set a timeout) if the
network stack is unable to open a connection, of if the buffers are full. That's
the point where rsyslog can detect the failure and take action.

David Lang


On Mon, 7 Feb 2022, Marki via rsyslog wrote:

> Date: Mon, 7 Feb 2022 20:39:16 +0100
> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
> To: rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: Marki <rsyslog@lists.roth.lu>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> Maybe I should add that we are not running Windows so "reinstalling"
> stuff if it "doesn't work" is not really how we usually deal with this.
>
> Instead, we'd like to actually understand the problem.
>
> Thanks.
>
> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
>> Hello
>>
>> Thank you
>> Seems to be crazy and we are blocked.
>> Maybe reinstall rsyslog?
>>
>> T?l?charger Outlook pour Android <https://aka.ms/AAb9ysg>
>> ------------------------------------------------------------------------
>> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
>> via rsyslog <rsyslog@lists.adiscon.com>
>> *Sent:* Monday, February 7, 2022 8:21:16 PM
>> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
>> *Cc:* Marki <rsyslog@lists.roth.lu>
>> *Subject:* [rsyslog] TCP zero window on forward
>> Hello,
>>
>> Say you have a config like the following:
>>
>> *.* @@192.168.1.2:1514
>> $ActionExecOnlyWhenPreviousIsSuspended on
>> & /var/log/localbuffer
>> $ActionExecOnlyWhenPreviousIsSuspended off
>> ...
>>
>> How do you deal with 192.168.1.2 accepting a connection but stalling it?
>> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
>> as backend. If Elasticsearch is not available, Logstash stalls the
>> incoming connections (here rsyslog) using TCP zero window.
>>
>> This does not seem to trigger the failover action and thus not fail over
>> to /var/log/localbuffer as configured.
>>
>> I'm not exactly sure what happened but this seems to have been the
>> reason why the machine running rsyslog came to a grinding halt and
>> several of its processes stopped responding.
>>
>> Thoughts?
>>
>> Thanks,
>> Marki
>>
>> (rsyslog-8.24)
>>
>> _______________________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
>> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
>> if you DON'T LIKE THAT.
>>
>> /? Ce message est confidentiel et destin? ? l'usage du (des) seul(s)
>> destinataire(s) concern?(s). Il peut ?galement contenir des
>> informations ? usage restreint, soumises ? droits d'auteur ou ?
>> d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous
>> vous prions de bien vouloir nous en informer par retour et de
>> l'effacer de votre syst?me. La copie du message et la communication de
>> son contenu ? quelque personne que ce soit sont interdites. La
>> transmission erron?e de ce message n'entra?ne ni la renonciation ni la
>> lev?e de la confidentialit? et du secret professionnel.
>>
>> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de
>> contr?les visant ? garantir le respect des directives internes,
>> prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels
>> logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s
>> et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre
>> intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute
>> personne communiquant avec notre entreprise par message ?lectronique
>> accepte ces risques. Les d?l?gations de pouvoirs et
>> d'autorit?////peuvent ?tre v?rifi?es et sont disponibles sur demande ?/
>>
> _______________________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
> LIKE THAT.
_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.

? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?

_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
What is it that you are trying to do?

David Lang

On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:

> Date: Mon, 7 Feb 2022 20:53:27 +0000
> From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> To: rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> I didn't know that.
> So,i think i will have to change my strategy,as the request i have to deal is hard.
> Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.
>
>
> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
> Sent: Monday, February 7, 2022 9:48:52 PM
> To: Marki via rsyslog <rsyslog@lists.adiscon.com>
> Cc: David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> one problem with the TCP forwarding protocol is that once rsyslog sends the
> message to the sending machine's OS, it has no way of knowing if it gets
> delivered or not. This is why the RELP protocol was invented (to do acks at the
> application layer)
>
> so the attempt to write will block (and timeout if you set a timeout) if the
> network stack is unable to open a connection, of if the buffers are full. That's
> the point where rsyslog can detect the failure and take action.
>
> David Lang
>
>
> On Mon, 7 Feb 2022, Marki via rsyslog wrote:
>
>> Date: Mon, 7 Feb 2022 20:39:16 +0100
>> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>> Cc: Marki <rsyslog@lists.roth.lu>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> Maybe I should add that we are not running Windows so "reinstalling"
>> stuff if it "doesn't work" is not really how we usually deal with this.
>>
>> Instead, we'd like to actually understand the problem.
>>
>> Thanks.
>>
>> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
>>> Hello
>>>
>>> Thank you
>>> Seems to be crazy and we are blocked.
>>> Maybe reinstall rsyslog?
>>>
>>> T?l?charger Outlook pour Android <https://aka.ms/AAb9ysg>
>>> ------------------------------------------------------------------------
>>> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
>>> via rsyslog <rsyslog@lists.adiscon.com>
>>> *Sent:* Monday, February 7, 2022 8:21:16 PM
>>> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
>>> *Cc:* Marki <rsyslog@lists.roth.lu>
>>> *Subject:* [rsyslog] TCP zero window on forward
>>> Hello,
>>>
>>> Say you have a config like the following:
>>>
>>> *.* @@192.168.1.2:1514
>>> $ActionExecOnlyWhenPreviousIsSuspended on
>>> & /var/log/localbuffer
>>> $ActionExecOnlyWhenPreviousIsSuspended off
>>> ...
>>>
>>> How do you deal with 192.168.1.2 accepting a connection but stalling it?
>>> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
>>> as backend. If Elasticsearch is not available, Logstash stalls the
>>> incoming connections (here rsyslog) using TCP zero window.
>>>
>>> This does not seem to trigger the failover action and thus not fail over
>>> to /var/log/localbuffer as configured.
>>>
>>> I'm not exactly sure what happened but this seems to have been the
>>> reason why the machine running rsyslog came to a grinding halt and
>>> several of its processes stopped responding.
>>>
>>> Thoughts?
>>>
>>> Thanks,
>>> Marki
>>>
>>> (rsyslog-8.24)
>>>
>>> _______________________________________________
>>> rsyslog mailing list
>>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>>> http://www.rsyslog.com/professional-services/
>>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
>>> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
>>> if you DON'T LIKE THAT.
>>>
>>> /? Ce message est confidentiel et destin? ? l'usage du (des) seul(s)
>>> destinataire(s) concern?(s). Il peut ?galement contenir des
>>> informations ? usage restreint, soumises ? droits d'auteur ou ?
>>> d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous
>>> vous prions de bien vouloir nous en informer par retour et de
>>> l'effacer de votre syst?me. La copie du message et la communication de
>>> son contenu ? quelque personne que ce soit sont interdites. La
>>> transmission erron?e de ce message n'entra?ne ni la renonciation ni la
>>> lev?e de la confidentialit? et du secret professionnel.
>>>
>>> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de
>>> contr?les visant ? garantir le respect des directives internes,
>>> prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels
>>> logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s
>>> et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre
>>> intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute
>>> personne communiquant avec notre entreprise par message ?lectronique
>>> accepte ces risques. Les d?l?gations de pouvoirs et
>>> d'autorit?////peuvent ?tre v?rifi?es et sont disponibles sur demande ?/
>>>
>> _______________________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
>> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
>> LIKE THAT.
> _______________________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>
> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>
> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
>
>
_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
The goal is to make a multi port log server
It means to do a multiple separate ports with different store forward rules for remote syslog clients.

T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: David Lang <david@lang.hm>
Sent: Monday, February 7, 2022 10:13:11 PM
To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
Cc: rsyslog-users <rsyslog@lists.adiscon.com>; David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

What is it that you are trying to do?

David Lang

On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:

> Date: Mon, 7 Feb 2022 20:53:27 +0000
> From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> To: rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> I didn't know that.
> So,i think i will have to change my strategy,as the request i have to deal is hard.
> Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.
>
>
> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
> Sent: Monday, February 7, 2022 9:48:52 PM
> To: Marki via rsyslog <rsyslog@lists.adiscon.com>
> Cc: David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> one problem with the TCP forwarding protocol is that once rsyslog sends the
> message to the sending machine's OS, it has no way of knowing if it gets
> delivered or not. This is why the RELP protocol was invented (to do acks at the
> application layer)
>
> so the attempt to write will block (and timeout if you set a timeout) if the
> network stack is unable to open a connection, of if the buffers are full. That's
> the point where rsyslog can detect the failure and take action.
>
> David Lang
>
>
> On Mon, 7 Feb 2022, Marki via rsyslog wrote:
>
>> Date: Mon, 7 Feb 2022 20:39:16 +0100
>> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>> Cc: Marki <rsyslog@lists.roth.lu>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> Maybe I should add that we are not running Windows so "reinstalling"
>> stuff if it "doesn't work" is not really how we usually deal with this.
>>
>> Instead, we'd like to actually understand the problem.
>>
>> Thanks.
>>
>> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
>>> Hello
>>>
>>> Thank you
>>> Seems to be crazy and we are blocked.
>>> Maybe reinstall rsyslog?
>>>
>>> T?l?charger Outlook pour Android <https://aka.ms/AAb9ysg>
>>> ------------------------------------------------------------------------
>>> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
>>> via rsyslog <rsyslog@lists.adiscon.com>
>>> *Sent:* Monday, February 7, 2022 8:21:16 PM
>>> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
>>> *Cc:* Marki <rsyslog@lists.roth.lu>
>>> *Subject:* [rsyslog] TCP zero window on forward
>>> Hello,
>>>
>>> Say you have a config like the following:
>>>
>>> *.* @@192.168.1.2:1514
>>> $ActionExecOnlyWhenPreviousIsSuspended on
>>> & /var/log/localbuffer
>>> $ActionExecOnlyWhenPreviousIsSuspended off
>>> ...
>>>
>>> How do you deal with 192.168.1.2 accepting a connection but stalling it?
>>> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
>>> as backend. If Elasticsearch is not available, Logstash stalls the
>>> incoming connections (here rsyslog) using TCP zero window.
>>>
>>> This does not seem to trigger the failover action and thus not fail over
>>> to /var/log/localbuffer as configured.
>>>
>>> I'm not exactly sure what happened but this seems to have been the
>>> reason why the machine running rsyslog came to a grinding halt and
>>> several of its processes stopped responding.
>>>
>>> Thoughts?
>>>
>>> Thanks,
>>> Marki
>>>
>>> (rsyslog-8.24)
>>>
>>> _______________________________________________
>>> rsyslog mailing list
>>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>>> http://www.rsyslog.com/professional-services/
>>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
>>> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
>>> if you DON'T LIKE THAT.
>>>
>>> /? Ce message est confidentiel et destin? ? l'usage du (des) seul(s)
>>> destinataire(s) concern?(s). Il peut ?galement contenir des
>>> informations ? usage restreint, soumises ? droits d'auteur ou ?
>>> d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous
>>> vous prions de bien vouloir nous en informer par retour et de
>>> l'effacer de votre syst?me. La copie du message et la communication de
>>> son contenu ? quelque personne que ce soit sont interdites. La
>>> transmission erron?e de ce message n'entra?ne ni la renonciation ni la
>>> lev?e de la confidentialit? et du secret professionnel.
>>>
>>> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de
>>> contr?les visant ? garantir le respect des directives internes,
>>> prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels
>>> logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s
>>> et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre
>>> intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute
>>> personne communiquant avec notre entreprise par message ?lectronique
>>> accepte ces risques. Les d?l?gations de pouvoirs et
>>> d'autorit?////peuvent ?tre v?rifi?es et sont disponibles sur demande ?/
>>>
>> _______________________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
>> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
>> LIKE THAT.
> _______________________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>
> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>
> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
>
>

? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?

_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
so to listen to multiple ports, you just need multiple inputs. you can give them
their own rules with rulesets. That should be simple (you do need to make sure
that you don't have something already listening to the ports, netstat -an |grep
LISTEN will show you what's already in use)

David Lang

On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:

> Date: Mon, 7 Feb 2022 21:19:50 +0000
> From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> To: David Lang <david@lang.hm>
> Cc: rsyslog-users <rsyslog@lists.adiscon.com>, David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> The goal is to make a multi port log server
> It means to do a multiple separate ports with different store forward rules for remote syslog clients.
>
> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: David Lang <david@lang.hm>
> Sent: Monday, February 7, 2022 10:13:11 PM
> To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
> Cc: rsyslog-users <rsyslog@lists.adiscon.com>; David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> What is it that you are trying to do?
>
> David Lang
>
> On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
>
>> Date: Mon, 7 Feb 2022 20:53:27 +0000
>> From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
>> <samuel.desseaux@externe.grdf.fr>
>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>> Cc: David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> I didn't know that.
>> So,i think i will have to change my strategy,as the request i have to deal is hard.
>> Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.
>>
>>
>> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
>> ________________________________
>> From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
>> Sent: Monday, February 7, 2022 9:48:52 PM
>> To: Marki via rsyslog <rsyslog@lists.adiscon.com>
>> Cc: David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> one problem with the TCP forwarding protocol is that once rsyslog sends the
>> message to the sending machine's OS, it has no way of knowing if it gets
>> delivered or not. This is why the RELP protocol was invented (to do acks at the
>> application layer)
>>
>> so the attempt to write will block (and timeout if you set a timeout) if the
>> network stack is unable to open a connection, of if the buffers are full. That's
>> the point where rsyslog can detect the failure and take action.
>>
>> David Lang
>>
>>
>> On Mon, 7 Feb 2022, Marki via rsyslog wrote:
>>
>>> Date: Mon, 7 Feb 2022 20:39:16 +0100
>>> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
>>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>>> Cc: Marki <rsyslog@lists.roth.lu>
>>> Subject: Re: [rsyslog] TCP zero window on forward
>>>
>>> Maybe I should add that we are not running Windows so "reinstalling"
>>> stuff if it "doesn't work" is not really how we usually deal with this.
>>>
>>> Instead, we'd like to actually understand the problem.
>>>
>>> Thanks.
>>>
>>> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
>>>> Hello
>>>>
>>>> Thank you
>>>> Seems to be crazy and we are blocked.
>>>> Maybe reinstall rsyslog?
>>>>
>>>> T?l?charger Outlook pour Android <https://aka.ms/AAb9ysg>
>>>> ------------------------------------------------------------------------
>>>> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
>>>> via rsyslog <rsyslog@lists.adiscon.com>
>>>> *Sent:* Monday, February 7, 2022 8:21:16 PM
>>>> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
>>>> *Cc:* Marki <rsyslog@lists.roth.lu>
>>>> *Subject:* [rsyslog] TCP zero window on forward
>>>> Hello,
>>>>
>>>> Say you have a config like the following:
>>>>
>>>> *.* @@192.168.1.2:1514
>>>> $ActionExecOnlyWhenPreviousIsSuspended on
>>>> & /var/log/localbuffer
>>>> $ActionExecOnlyWhenPreviousIsSuspended off
>>>> ...
>>>>
>>>> How do you deal with 192.168.1.2 accepting a connection but stalling it?
>>>> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
>>>> as backend. If Elasticsearch is not available, Logstash stalls the
>>>> incoming connections (here rsyslog) using TCP zero window.
>>>>
>>>> This does not seem to trigger the failover action and thus not fail over
>>>> to /var/log/localbuffer as configured.
>>>>
>>>> I'm not exactly sure what happened but this seems to have been the
>>>> reason why the machine running rsyslog came to a grinding halt and
>>>> several of its processes stopped responding.
>>>>
>>>> Thoughts?
>>>>
>>>> Thanks,
>>>> Marki
>>>>
>>>> (rsyslog-8.24)
>>>>
>>>> _______________________________________________
>>>> rsyslog mailing list
>>>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>>>> http://www.rsyslog.com/professional-services/
>>>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>>>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
>>>> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
>>>> if you DON'T LIKE THAT.
>>>>
>>>> /? Ce message est confidentiel et destin? ? l'usage du (des) seul(s)
>>>> destinataire(s) concern?(s). Il peut ?galement contenir des
>>>> informations ? usage restreint, soumises ? droits d'auteur ou ?
>>>> d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous
>>>> vous prions de bien vouloir nous en informer par retour et de
>>>> l'effacer de votre syst?me. La copie du message et la communication de
>>>> son contenu ? quelque personne que ce soit sont interdites. La
>>>> transmission erron?e de ce message n'entra?ne ni la renonciation ni la
>>>> lev?e de la confidentialit? et du secret professionnel.
>>>>
>>>> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de
>>>> contr?les visant ? garantir le respect des directives internes,
>>>> prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels
>>>> logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s
>>>> et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre
>>>> intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute
>>>> personne communiquant avec notre entreprise par message ?lectronique
>>>> accepte ces risques. Les d?l?gations de pouvoirs et
>>>> d'autorit?////peuvent ?tre v?rifi?es et sont disponibles sur demande ?/
>>>>
>>> _______________________________________________
>>> rsyslog mailing list
>>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>>> http://www.rsyslog.com/professional-services/
>>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
>>> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
>>> LIKE THAT.
>> _______________________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>>
>> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>>
>> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
>>
>>
>
> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>
> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
>
>
_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
That's what i have done but it doesn't work (i wrote it in my first mail)

T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: David Lang <david@lang.hm>
Sent: Monday, February 7, 2022 10:36:56 PM
To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
Cc: David Lang <david@lang.hm>; rsyslog-users <rsyslog@lists.adiscon.com>
Subject: Re: [rsyslog] TCP zero window on forward

so to listen to multiple ports, you just need multiple inputs. you can give them
their own rules with rulesets. That should be simple (you do need to make sure
that you don't have something already listening to the ports, netstat -an |grep
LISTEN will show you what's already in use)

David Lang

On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:

> Date: Mon, 7 Feb 2022 21:19:50 +0000
> From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> To: David Lang <david@lang.hm>
> Cc: rsyslog-users <rsyslog@lists.adiscon.com>, David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> The goal is to make a multi port log server
> It means to do a multiple separate ports with different store forward rules for remote syslog clients.
>
> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: David Lang <david@lang.hm>
> Sent: Monday, February 7, 2022 10:13:11 PM
> To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
> Cc: rsyslog-users <rsyslog@lists.adiscon.com>; David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> What is it that you are trying to do?
>
> David Lang
>
> On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
>
>> Date: Mon, 7 Feb 2022 20:53:27 +0000
>> From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
>> <samuel.desseaux@externe.grdf.fr>
>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>> Cc: David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> I didn't know that.
>> So,i think i will have to change my strategy,as the request i have to deal is hard.
>> Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.
>>
>>
>> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
>> ________________________________
>> From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
>> Sent: Monday, February 7, 2022 9:48:52 PM
>> To: Marki via rsyslog <rsyslog@lists.adiscon.com>
>> Cc: David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> one problem with the TCP forwarding protocol is that once rsyslog sends the
>> message to the sending machine's OS, it has no way of knowing if it gets
>> delivered or not. This is why the RELP protocol was invented (to do acks at the
>> application layer)
>>
>> so the attempt to write will block (and timeout if you set a timeout) if the
>> network stack is unable to open a connection, of if the buffers are full. That's
>> the point where rsyslog can detect the failure and take action.
>>
>> David Lang
>>
>>
>> On Mon, 7 Feb 2022, Marki via rsyslog wrote:
>>
>>> Date: Mon, 7 Feb 2022 20:39:16 +0100
>>> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
>>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>>> Cc: Marki <rsyslog@lists.roth.lu>
>>> Subject: Re: [rsyslog] TCP zero window on forward
>>>
>>> Maybe I should add that we are not running Windows so "reinstalling"
>>> stuff if it "doesn't work" is not really how we usually deal with this.
>>>
>>> Instead, we'd like to actually understand the problem.
>>>
>>> Thanks.
>>>
>>> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
>>>> Hello
>>>>
>>>> Thank you
>>>> Seems to be crazy and we are blocked.
>>>> Maybe reinstall rsyslog?
>>>>
>>>> T?l?charger Outlook pour Android <https://aka.ms/AAb9ysg>
>>>> ------------------------------------------------------------------------
>>>> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
>>>> via rsyslog <rsyslog@lists.adiscon.com>
>>>> *Sent:* Monday, February 7, 2022 8:21:16 PM
>>>> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
>>>> *Cc:* Marki <rsyslog@lists.roth.lu>
>>>> *Subject:* [rsyslog] TCP zero window on forward
>>>> Hello,
>>>>
>>>> Say you have a config like the following:
>>>>
>>>> *.* @@192.168.1.2:1514
>>>> $ActionExecOnlyWhenPreviousIsSuspended on
>>>> & /var/log/localbuffer
>>>> $ActionExecOnlyWhenPreviousIsSuspended off
>>>> ...
>>>>
>>>> How do you deal with 192.168.1.2 accepting a connection but stalling it?
>>>> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
>>>> as backend. If Elasticsearch is not available, Logstash stalls the
>>>> incoming connections (here rsyslog) using TCP zero window.
>>>>
>>>> This does not seem to trigger the failover action and thus not fail over
>>>> to /var/log/localbuffer as configured.
>>>>
>>>> I'm not exactly sure what happened but this seems to have been the
>>>> reason why the machine running rsyslog came to a grinding halt and
>>>> several of its processes stopped responding.
>>>>
>>>> Thoughts?
>>>>
>>>> Thanks,
>>>> Marki
>>>>
>>>> (rsyslog-8.24)
>>>>
>>>> _______________________________________________
>>>> rsyslog mailing list
>>>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>>>> http://www.rsyslog.com/professional-services/
>>>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>>>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
>>>> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
>>>> if you DON'T LIKE THAT.
>>>>
>>>> /? Ce message est confidentiel et destin? ? l'usage du (des) seul(s)
>>>> destinataire(s) concern?(s). Il peut ?galement contenir des
>>>> informations ? usage restreint, soumises ? droits d'auteur ou ?
>>>> d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous
>>>> vous prions de bien vouloir nous en informer par retour et de
>>>> l'effacer de votre syst?me. La copie du message et la communication de
>>>> son contenu ? quelque personne que ce soit sont interdites. La
>>>> transmission erron?e de ce message n'entra?ne ni la renonciation ni la
>>>> lev?e de la confidentialit? et du secret professionnel.
>>>>
>>>> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de
>>>> contr?les visant ? garantir le respect des directives internes,
>>>> prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels
>>>> logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s
>>>> et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre
>>>> intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute
>>>> personne communiquant avec notre entreprise par message ?lectronique
>>>> accepte ces risques. Les d?l?gations de pouvoirs et
>>>> d'autorit?////peuvent ?tre v?rifi?es et sont disponibles sur demande ?/
>>>>
>>> _______________________________________________
>>> rsyslog mailing list
>>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>>> http://www.rsyslog.com/professional-services/
>>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
>>> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
>>> LIKE THAT.
>> _______________________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>>
>> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>>
>> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
>>
>>
>
> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>
> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
>
>

? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?

_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
@Samuel
Do you know how mailing lists work?
Would you be able to use your thread (or create one) and not just hijack a random question confusing everyone?
Thx

On February 7, 2022 10:39:03 PM GMT+01:00, "DESSEAUX Samuel (Gaz Réseau Distribution France) via rsyslog" <rsyslog@lists.adiscon.com> wrote:
>That's what i have done but it doesn't work (i wrote it in my first mail)
>
>Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
>________________________________
>From: David Lang <david@lang.hm>
>Sent: Monday, February 7, 2022 10:36:56 PM
>To: DESSEAUX Samuel (Gaz Réseau Distribution France) <samuel.desseaux@externe.grdf.fr>
>Cc: David Lang <david@lang.hm>; rsyslog-users <rsyslog@lists.adiscon.com>
>Subject: Re: [rsyslog] TCP zero window on forward
>
>so to listen to multiple ports, you just need multiple inputs. you can give them
>their own rules with rulesets. That should be simple (you do need to make sure
>that you don't have something already listening to the ports, netstat -an |grep
>LISTEN will show you what's already in use)
>
>David Lang
>
>On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
>
>> Date: Mon, 7 Feb 2022 21:19:50 +0000
>> From: "DESSEAUX Samuel (Gaz Réseau Distribution France)"
>> <samuel.desseaux@externe.grdf.fr>
>> To: David Lang <david@lang.hm>
>> Cc: rsyslog-users <rsyslog@lists.adiscon.com>, David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> The goal is to make a multi port log server
>> It means to do a multiple separate ports with different store forward rules for remote syslog clients.
>>
>> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
>> ________________________________
>> From: David Lang <david@lang.hm>
>> Sent: Monday, February 7, 2022 10:13:11 PM
>> To: DESSEAUX Samuel (Gaz Réseau Distribution France) <samuel.desseaux@externe.grdf.fr>
>> Cc: rsyslog-users <rsyslog@lists.adiscon.com>; David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> What is it that you are trying to do?
>>
>> David Lang
>>
>> On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
>>
>>> Date: Mon, 7 Feb 2022 20:53:27 +0000
>>> From: "DESSEAUX Samuel (Gaz Réseau Distribution France)"
>>> <samuel.desseaux@externe.grdf.fr>
>>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>>> Cc: David Lang <david@lang.hm>
>>> Subject: Re: [rsyslog] TCP zero window on forward
>>>
>>> I didn't know that.
>>> So,i think i will have to change my strategy,as the request i have to deal is hard.
>>> Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.
>>>
>>>
>>> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
>>> ________________________________
>>> From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
>>> Sent: Monday, February 7, 2022 9:48:52 PM
>>> To: Marki via rsyslog <rsyslog@lists.adiscon.com>
>>> Cc: David Lang <david@lang.hm>
>>> Subject: Re: [rsyslog] TCP zero window on forward
>>>
>>> one problem with the TCP forwarding protocol is that once rsyslog sends the
>>> message to the sending machine's OS, it has no way of knowing if it gets
>>> delivered or not. This is why the RELP protocol was invented (to do acks at the
>>> application layer)
>>>
>>> so the attempt to write will block (and timeout if you set a timeout) if the
>>> network stack is unable to open a connection, of if the buffers are full. That's
>>> the point where rsyslog can detect the failure and take action.
>>>
>>> David Lang
>>>
>>>
>>> On Mon, 7 Feb 2022, Marki via rsyslog wrote:
>>>
>>>> Date: Mon, 7 Feb 2022 20:39:16 +0100
>>>> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
>>>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>>>> Cc: Marki <rsyslog@lists.roth.lu>
>>>> Subject: Re: [rsyslog] TCP zero window on forward
>>>>
>>>> Maybe I should add that we are not running Windows so "reinstalling"
>>>> stuff if it "doesn't work" is not really how we usually deal with this.
>>>>
>>>> Instead, we'd like to actually understand the problem.
>>>>
>>>> Thanks.
>>>>
>>>> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
>>>>> Hello
>>>>>
>>>>> Thank you
>>>>> Seems to be crazy and we are blocked.
>>>>> Maybe reinstall rsyslog?
>>>>>
>>>>> Télécharger Outlook pour Android <https://aka.ms/AAb9ysg>
>>>>> ------------------------------------------------------------------------
>>>>> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
>>>>> via rsyslog <rsyslog@lists.adiscon.com>
>>>>> *Sent:* Monday, February 7, 2022 8:21:16 PM
>>>>> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
>>>>> *Cc:* Marki <rsyslog@lists.roth.lu>
>>>>> *Subject:* [rsyslog] TCP zero window on forward
>>>>> Hello,
>>>>>
>>>>> Say you have a config like the following:
>>>>>
>>>>> *.* @@192.168.1.2:1514
>>>>> $ActionExecOnlyWhenPreviousIsSuspended on
>>>>> & /var/log/localbuffer
>>>>> $ActionExecOnlyWhenPreviousIsSuspended off
>>>>> ...
>>>>>
>>>>> How do you deal with 192.168.1.2 accepting a connection but stalling it?
>>>>> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
>>>>> as backend. If Elasticsearch is not available, Logstash stalls the
>>>>> incoming connections (here rsyslog) using TCP zero window.
>>>>>
>>>>> This does not seem to trigger the failover action and thus not fail over
>>>>> to /var/log/localbuffer as configured.
>>>>>
>>>>> I'm not exactly sure what happened but this seems to have been the
>>>>> reason why the machine running rsyslog came to a grinding halt and
>>>>> several of its processes stopped responding.
>>>>>
>>>>> Thoughts?
>>>>>
>>>>> Thanks,
>>>>> Marki
>>>>>
>>>>> (rsyslog-8.24)
>>>>>
>>>>> _______________________________________________
>>>>> rsyslog mailing list
>>>>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>>>>> http://www.rsyslog.com/professional-services/
>>>>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>>>>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
>>>>> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
>>>>> if you DON'T LIKE THAT.
>>>>>
>>>>> /« Ce message est confidentiel et destiné à l'usage du (des) seul(s)
>>>>> destinataire(s) concerné(s). Il peut également contenir des
>>>>> informations à usage restreint, soumises à droits d'auteur ou à
>>>>> d'autres dispositions légales. Si vous l'avez reçu par erreur, nous
>>>>> vous prions de bien vouloir nous en informer par retour et de
>>>>> l'effacer de votre système. La copie du message et la communication de
>>>>> son contenu à quelque personne que ce soit sont interdites. La
>>>>> transmission erronée de ce message n'entraîne ni la renonciation ni la
>>>>> levée de la confidentialité et du secret professionnel.
>>>>>
>>>>> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de
>>>>> contrôles visant à garantir le respect des directives internes,
>>>>> protéger les intérêts de l'entreprise et éliminer les éventuels
>>>>> logiciels dangereux. Les messages électroniques ne sont pas sécurisés
>>>>> et sont susceptibles de comporter des erreurs puisqu'ils peuvent être
>>>>> interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute
>>>>> personne communiquant avec notre entreprise par message électronique
>>>>> accepte ces risques. Les délégations de pouvoirs et
>>>>> d'autorité////peuvent être vérifiées et sont disponibles sur demande »/
>>>>>
>>>> _______________________________________________
>>>> rsyslog mailing list
>>>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>>>> http://www.rsyslog.com/professional-services/
>>>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>>>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
>>>> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
>>>> LIKE THAT.
>>> _______________________________________________
>>> rsyslog mailing list
>>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>>> http://www.rsyslog.com/professional-services/
>>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>>>
>>> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>>>
>>> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>>>
>>>
>>
>> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>>
>> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>>
>>
>
>« Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>
>Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>
>_______________________________________________
>rsyslog mailing list
>https://lists.adiscon.net/mailman/listinfo/rsyslog
>http://www.rsyslog.com/professional-services/
>What's up with rsyslog? Follow https://twitter.com/rgerhards
>NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.

--
Sent from my Android device with K-9 Mail. Please excuse my brevity.
_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
Yes,of course and i follow the thread

T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: J-m Roth <jm@roth.lu>
Sent: Monday, February 7, 2022 10:45:39 PM
To: rsyslog-users <rsyslog@lists.adiscon.com>; DESSEAUX Samuel (Gaz R?seau Distribution France) via rsyslog <rsyslog@lists.adiscon.com>
Cc: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
Subject: Re: [rsyslog] TCP zero window on forward

@Samuel
Do you know how mailing lists work?
Would you be able to use your thread (or create one) and not just hijack a random question confusing everyone?
Thx

On February 7, 2022 10:39:03 PM GMT+01:00, "DESSEAUX Samuel (Gaz R?seau Distribution France) via rsyslog" <rsyslog@lists.adiscon.com> wrote:

That's what i have done but it doesn't work (i wrote it in my first mail)

T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: David Lang <david@lang.hm>
Sent: Monday, February 7, 2022 10:36:56 PM
To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
Cc: David Lang <david@lang.hm>; rsyslog-users <rsyslog@lists.adiscon.com>
Subject: Re: [rsyslog] TCP zero window on forward

so to listen to multiple ports, you just need multiple inputs. you can give them
their own rules with rulesets. That should be simple (you do need to make sure
that you don't have something already listening to the ports, netstat -an |grep
LISTEN will show you what's already in use)

David Lang

On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:

Date: Mon, 7 Feb 2022 21:19:50 +0000
From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
<samuel.desseaux@externe.grdf.fr>
To: David Lang <david@lang.hm>
Cc: rsyslog-users <rsyslog@lists.adiscon.com>, David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

The goal is to make a multi port log server
It means to do a multiple separate ports with different store forward rules for remote syslog clients.

T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: David Lang <david@lang.hm>
Sent: Monday, February 7, 2022 10:13:11 PM
To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
Cc: rsyslog-users <rsyslog@lists.adiscon.com>; David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

What is it that you are trying to do?

David Lang

On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:

Date: Mon, 7 Feb 2022 20:53:27 +0000
From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
<samuel.desseaux@externe.grdf.fr>
To: rsyslog-users <rsyslog@lists.adiscon.com>
Cc: David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

I didn't know that.
So,i think i will have to change my strategy,as the request i have to deal is hard.
Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.


T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
Sent: Monday, February 7, 2022 9:48:52 PM
To: Marki via rsyslog <rsyslog@lists.adiscon.com>
Cc: David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

one problem with the TCP forwarding protocol is that once rsyslog sends the
message to the sending machine's OS, it has no way of knowing if it gets
delivered or not. This is why the RELP protocol was invented (to do acks at the
application layer)

so the attempt to write will block (and timeout if you set a timeout) if the
network stack is unable to open a connection, of if the buffers are full. That's
the point where rsyslog can detect the failure and take action.

David Lang


On Mon, 7 Feb 2022, Marki via rsyslog wrote:

Date: Mon, 7 Feb 2022 20:39:16 +0100
From: Marki via rsyslog <rsyslog@lists.adiscon.com>
To: rsyslog-users <rsyslog@lists.adiscon.com>
Cc: Marki <rsyslog@lists.roth.lu>
Subject: Re: [rsyslog] TCP zero window on forward

Maybe I should add that we are not running Windows so "reinstalling"
stuff if it "doesn't work" is not really how we usually deal with this.

Instead, we'd like to actually understand the problem.

Thanks.

On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
Hello

Thank you
Seems to be crazy and we are blocked.
Maybe reinstall rsyslog?

T?l?charger Outlook pour Android <https://aka.ms/AAb9ysg>
________________________________
*From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
via rsyslog <rsyslog@lists.adiscon.com>
*Sent:* Monday, February 7, 2022 8:21:16 PM
*To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
*Cc:* Marki <rsyslog@lists.roth.lu>
*Subject:* [rsyslog] TCP zero window on forward
Hello,

Say you have a config like the following:

*.* @@192.168.1.2:1514
$ActionExecOnlyWhenPreviousIsSuspended on
& /var/log/localbuffer
$ActionExecOnlyWhenPreviousIsSuspended off
...

How do you deal with 192.168.1.2 accepting a connection but stalling it?
I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
as backend. If Elasticsearch is not available, Logstash stalls the
incoming connections (here rsyslog) using TCP zero window.

This does not seem to trigger the failover action and thus not fail over
to /var/log/localbuffer as configured.

I'm not exactly sure what happened but this seems to have been the
reason why the machine running rsyslog came to a grinding halt and
several of its processes stopped responding.

Thoughts?

Thanks,
Marki

(rsyslog-8.24)
________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
if you DON'T LIKE THAT.

/? Ce message est confidentiel et destin? ? l'usage du (des) seul(s)
destinataire(s) concern?(s). Il peut ?galement contenir des
informations ? usage restreint, soumises ? droits d'auteur ou ?
d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous
vous prions de bien vouloir nous en informer par retour et de
l'effacer de votre syst?me. La copie du message et la communication de
son contenu ? quelque personne que ce soit sont interdites. La
transmission erron?e de ce message n'entra?ne ni la renonciation ni la
lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de
contr?les visant ? garantir le respect des directives internes,
prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels
logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s
et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre
intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute
personne communiquant avec notre entreprise par message ?lectronique
accepte ces risques. Les d?l?gations de pouvoirs et
d'autorit?////peuvent ?tre v?rifi?es et sont disponibles sur demande ?/

________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
LIKE THAT.
________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.

? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?



? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?



? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.

--
Sent from my Android device with K-9 Mail. Please excuse my brevity.

? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?

_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
going back on this thread, it's asking about an action if prior action
suspended. did you accidently post to the wrong thread? There was a separate
thread about an error where rsyslog was reporting that the address/port was
already in use.

if you stop rsyslog and run netstat -an |grep LISTEN what does it show you about
the ports that you are trying to bind to?

David Lang


On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) via rsyslog wrote:

> Date: Mon, 7 Feb 2022 21:47:59 +0000
> From: "DESSEAUX Samuel (Gaz R?seau Distribution France) via rsyslog"
> <rsyslog@lists.adiscon.com>
> To: J-m Roth <jm@roth.lu>, rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> Yes,of course and i follow the thread
>
> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: J-m Roth <jm@roth.lu>
> Sent: Monday, February 7, 2022 10:45:39 PM
> To: rsyslog-users <rsyslog@lists.adiscon.com>; DESSEAUX Samuel (Gaz R?seau Distribution France) via rsyslog <rsyslog@lists.adiscon.com>
> Cc: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> @Samuel
> Do you know how mailing lists work?
> Would you be able to use your thread (or create one) and not just hijack a random question confusing everyone?
> Thx
>
> On February 7, 2022 10:39:03 PM GMT+01:00, "DESSEAUX Samuel (Gaz R?seau Distribution France) via rsyslog" <rsyslog@lists.adiscon.com> wrote:
>
> That's what i have done but it doesn't work (i wrote it in my first mail)
>
> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: David Lang <david@lang.hm>
> Sent: Monday, February 7, 2022 10:36:56 PM
> To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
> Cc: David Lang <david@lang.hm>; rsyslog-users <rsyslog@lists.adiscon.com>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> so to listen to multiple ports, you just need multiple inputs. you can give them
> their own rules with rulesets. That should be simple (you do need to make sure
> that you don't have something already listening to the ports, netstat -an |grep
> LISTEN will show you what's already in use)
>
> David Lang
>
> On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
>
> Date: Mon, 7 Feb 2022 21:19:50 +0000
> From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> To: David Lang <david@lang.hm>
> Cc: rsyslog-users <rsyslog@lists.adiscon.com>, David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> The goal is to make a multi port log server
> It means to do a multiple separate ports with different store forward rules for remote syslog clients.
>
> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: David Lang <david@lang.hm>
> Sent: Monday, February 7, 2022 10:13:11 PM
> To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
> Cc: rsyslog-users <rsyslog@lists.adiscon.com>; David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> What is it that you are trying to do?
>
> David Lang
>
> On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
>
> Date: Mon, 7 Feb 2022 20:53:27 +0000
> From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> To: rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> I didn't know that.
> So,i think i will have to change my strategy,as the request i have to deal is hard.
> Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.
>
>
> T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
> Sent: Monday, February 7, 2022 9:48:52 PM
> To: Marki via rsyslog <rsyslog@lists.adiscon.com>
> Cc: David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> one problem with the TCP forwarding protocol is that once rsyslog sends the
> message to the sending machine's OS, it has no way of knowing if it gets
> delivered or not. This is why the RELP protocol was invented (to do acks at the
> application layer)
>
> so the attempt to write will block (and timeout if you set a timeout) if the
> network stack is unable to open a connection, of if the buffers are full. That's
> the point where rsyslog can detect the failure and take action.
>
> David Lang
>
>
> On Mon, 7 Feb 2022, Marki via rsyslog wrote:
>
> Date: Mon, 7 Feb 2022 20:39:16 +0100
> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
> To: rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: Marki <rsyslog@lists.roth.lu>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> Maybe I should add that we are not running Windows so "reinstalling"
> stuff if it "doesn't work" is not really how we usually deal with this.
>
> Instead, we'd like to actually understand the problem.
>
> Thanks.
>
> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
> Hello
>
> Thank you
> Seems to be crazy and we are blocked.
> Maybe reinstall rsyslog?
>
> T?l?charger Outlook pour Android <https://aka.ms/AAb9ysg>
> ________________________________
> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
> via rsyslog <rsyslog@lists.adiscon.com>
> *Sent:* Monday, February 7, 2022 8:21:16 PM
> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
> *Cc:* Marki <rsyslog@lists.roth.lu>
> *Subject:* [rsyslog] TCP zero window on forward
> Hello,
>
> Say you have a config like the following:
>
> *.* @@192.168.1.2:1514
> $ActionExecOnlyWhenPreviousIsSuspended on
> & /var/log/localbuffer
> $ActionExecOnlyWhenPreviousIsSuspended off
> ...
>
> How do you deal with 192.168.1.2 accepting a connection but stalling it?
> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
> as backend. If Elasticsearch is not available, Logstash stalls the
> incoming connections (here rsyslog) using TCP zero window.
>
> This does not seem to trigger the failover action and thus not fail over
> to /var/log/localbuffer as configured.
>
> I'm not exactly sure what happened but this seems to have been the
> reason why the machine running rsyslog came to a grinding halt and
> several of its processes stopped responding.
>
> Thoughts?
>
> Thanks,
> Marki
>
> (rsyslog-8.24)
> ________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
> if you DON'T LIKE THAT.
>
> /? Ce message est confidentiel et destin? ? l'usage du (des) seul(s)
> destinataire(s) concern?(s). Il peut ?galement contenir des
> informations ? usage restreint, soumises ? droits d'auteur ou ?
> d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous
> vous prions de bien vouloir nous en informer par retour et de
> l'effacer de votre syst?me. La copie du message et la communication de
> son contenu ? quelque personne que ce soit sont interdites. La
> transmission erron?e de ce message n'entra?ne ni la renonciation ni la
> lev?e de la confidentialit? et du secret professionnel.
>
> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de
> contr?les visant ? garantir le respect des directives internes,
> prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels
> logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s
> et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre
> intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute
> personne communiquant avec notre entreprise par message ?lectronique
> accepte ces risques. Les d?l?gations de pouvoirs et
> d'autorit?////peuvent ?tre v?rifi?es et sont disponibles sur demande ?/
>
> ________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
> LIKE THAT.
> ________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>
> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>
> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
>
>
>
> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>
> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
>
>
>
> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>
> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
> ________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>
> --
> Sent from my Android device with K-9 Mail. Please excuse my brevity.
>
> ? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.
>
> Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
>
> _______________________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>
_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
Re: TCP zero window on forward [ In reply to ]
@j-m roth
Look at the configuration in attached file.
That's exactly what i've done
Sorry for all,i try to keep the thread.

T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: J-m Roth <jm@roth.lu>
Sent: Monday, February 7, 2022 10:45:39 PM
To: rsyslog-users <rsyslog@lists.adiscon.com>; DESSEAUX Samuel (Gaz R?seau Distribution France) via rsyslog <rsyslog@lists.adiscon.com>
Cc: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
Subject: Re: [rsyslog] TCP zero window on forward

@Samuel
Do you know how mailing lists work?
Would you be able to use your thread (or create one) and not just hijack a random question confusing everyone?
Thx

On February 7, 2022 10:39:03 PM GMT+01:00, "DESSEAUX Samuel (Gaz R?seau Distribution France) via rsyslog" <rsyslog@lists.adiscon.com> wrote:

That's what i have done but it doesn't work (i wrote it in my first mail)

T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: David Lang <david@lang.hm>
Sent: Monday, February 7, 2022 10:36:56 PM
To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
Cc: David Lang <david@lang.hm>; rsyslog-users <rsyslog@lists.adiscon.com>
Subject: Re: [rsyslog] TCP zero window on forward

so to listen to multiple ports, you just need multiple inputs. you can give them
their own rules with rulesets. That should be simple (you do need to make sure
that you don't have something already listening to the ports, netstat -an |grep
LISTEN will show you what's already in use)

David Lang

On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:

Date: Mon, 7 Feb 2022 21:19:50 +0000
From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
<samuel.desseaux@externe.grdf.fr>
To: David Lang <david@lang.hm>
Cc: rsyslog-users <rsyslog@lists.adiscon.com>, David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

The goal is to make a multi port log server
It means to do a multiple separate ports with different store forward rules for remote syslog clients.

T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: David Lang <david@lang.hm>
Sent: Monday, February 7, 2022 10:13:11 PM
To: DESSEAUX Samuel (Gaz R?seau Distribution France) <samuel.desseaux@externe.grdf.fr>
Cc: rsyslog-users <rsyslog@lists.adiscon.com>; David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

What is it that you are trying to do?

David Lang

On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:

Date: Mon, 7 Feb 2022 20:53:27 +0000
From: "DESSEAUX Samuel (Gaz R?seau Distribution France)"
<samuel.desseaux@externe.grdf.fr>
To: rsyslog-users <rsyslog@lists.adiscon.com>
Cc: David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

I didn't know that.
So,i think i will have to change my strategy,as the request i have to deal is hard.
Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.


T?l?charger Outlook pour Android<https://aka.ms/AAb9ysg>
________________________________
From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
Sent: Monday, February 7, 2022 9:48:52 PM
To: Marki via rsyslog <rsyslog@lists.adiscon.com>
Cc: David Lang <david@lang.hm>
Subject: Re: [rsyslog] TCP zero window on forward

one problem with the TCP forwarding protocol is that once rsyslog sends the
message to the sending machine's OS, it has no way of knowing if it gets
delivered or not. This is why the RELP protocol was invented (to do acks at the
application layer)

so the attempt to write will block (and timeout if you set a timeout) if the
network stack is unable to open a connection, of if the buffers are full. That's
the point where rsyslog can detect the failure and take action.

David Lang


On Mon, 7 Feb 2022, Marki via rsyslog wrote:

Date: Mon, 7 Feb 2022 20:39:16 +0100
From: Marki via rsyslog <rsyslog@lists.adiscon.com>
To: rsyslog-users <rsyslog@lists.adiscon.com>
Cc: Marki <rsyslog@lists.roth.lu>
Subject: Re: [rsyslog] TCP zero window on forward

Maybe I should add that we are not running Windows so "reinstalling"
stuff if it "doesn't work" is not really how we usually deal with this.

Instead, we'd like to actually understand the problem.

Thanks.

On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz R?seau Distribution France) wrote:
Hello

Thank you
Seems to be crazy and we are blocked.
Maybe reinstall rsyslog?

T?l?charger Outlook pour Android <https://aka.ms/AAb9ysg>
________________________________
*From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
via rsyslog <rsyslog@lists.adiscon.com>
*Sent:* Monday, February 7, 2022 8:21:16 PM
*To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
*Cc:* Marki <rsyslog@lists.roth.lu>
*Subject:* [rsyslog] TCP zero window on forward
Hello,

Say you have a config like the following:

*.* @@192.168.1.2:1514
$ActionExecOnlyWhenPreviousIsSuspended on
& /var/log/localbuffer
$ActionExecOnlyWhenPreviousIsSuspended off
...

How do you deal with 192.168.1.2 accepting a connection but stalling it?
I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
as backend. If Elasticsearch is not available, Logstash stalls the
incoming connections (here rsyslog) using TCP zero window.

This does not seem to trigger the failover action and thus not fail over
to /var/log/localbuffer as configured.

I'm not exactly sure what happened but this seems to have been the
reason why the machine running rsyslog came to a grinding halt and
several of its processes stopped responding.

Thoughts?

Thanks,
Marki

(rsyslog-8.24)
________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
if you DON'T LIKE THAT.

/? Ce message est confidentiel et destin? ? l'usage du (des) seul(s)
destinataire(s) concern?(s). Il peut ?galement contenir des
informations ? usage restreint, soumises ? droits d'auteur ou ?
d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous
vous prions de bien vouloir nous en informer par retour et de
l'effacer de votre syst?me. La copie du message et la communication de
son contenu ? quelque personne que ce soit sont interdites. La
transmission erron?e de ce message n'entra?ne ni la renonciation ni la
lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de
contr?les visant ? garantir le respect des directives internes,
prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels
logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s
et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre
intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute
personne communiquant avec notre entreprise par message ?lectronique
accepte ces risques. Les d?l?gations de pouvoirs et
d'autorit?////peuvent ?tre v?rifi?es et sont disponibles sur demande ?/

________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
LIKE THAT.
________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.

? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?



? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?



? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.

--
Sent from my Android device with K-9 Mail. Please excuse my brevity.

? Ce message est confidentiel et destin? ? l'usage du (des) seul(s) destinataire(s) concern?(s). Il peut ?galement contenir des informations ? usage restreint, soumises ? droits d'auteur ou ? d'autres dispositions l?gales. Si vous l'avez re?u par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre syst?me. La copie du message et la communication de son contenu ? quelque personne que ce soit sont interdites. La transmission erron?e de ce message n'entra?ne ni la renonciation ni la lev?e de la confidentialit? et du secret professionnel.

Tous les messages envoy?s et re?us par GRDF peuvent faire l'objet de contr?les visant ? garantir le respect des directives internes, prot?ger les int?r?ts de l'entreprise et ?liminer les ?ventuels logiciels dangereux. Les messages ?lectroniques ne sont pas s?curis?s et sont susceptibles de comporter des erreurs puisqu'ils peuvent ?tre intercept?s, modifi?s, perdus, supprim?s ou contenir des virus. Toute personne communiquant avec notre entreprise par message ?lectronique accepte ces risques. Les d?l?gations de pouvoirs et d'autorit? peuvent ?tre v?rifi?es et sont disponibles sur demande ?
Re: TCP zero window on forward [ In reply to ]
also, lsof can tell you what process is using a port when you find a conflict

David Lang

On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz Réseau Distribution France) via rsyslog wrote:

> Date: Mon, 7 Feb 2022 21:51:36 +0000
> From: "DESSEAUX Samuel (Gaz Réseau Distribution France) via rsyslog"
> <rsyslog@lists.adiscon.com>
> To: J-m Roth <jm@roth.lu>, rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: "DESSEAUX Samuel (Gaz Réseau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> @j-m roth
> Look at the configuration in attached file.
> That's exactly what i've done
> Sorry for all,i try to keep the thread.
>
> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: J-m Roth <jm@roth.lu>
> Sent: Monday, February 7, 2022 10:45:39 PM
> To: rsyslog-users <rsyslog@lists.adiscon.com>; DESSEAUX Samuel (Gaz Réseau Distribution France) via rsyslog <rsyslog@lists.adiscon.com>
> Cc: DESSEAUX Samuel (Gaz Réseau Distribution France) <samuel.desseaux@externe.grdf.fr>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> @Samuel
> Do you know how mailing lists work?
> Would you be able to use your thread (or create one) and not just hijack a random question confusing everyone?
> Thx
>
> On February 7, 2022 10:39:03 PM GMT+01:00, "DESSEAUX Samuel (Gaz Réseau Distribution France) via rsyslog" <rsyslog@lists.adiscon.com> wrote:
>
> That's what i have done but it doesn't work (i wrote it in my first mail)
>
> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: David Lang <david@lang.hm>
> Sent: Monday, February 7, 2022 10:36:56 PM
> To: DESSEAUX Samuel (Gaz Réseau Distribution France) <samuel.desseaux@externe.grdf.fr>
> Cc: David Lang <david@lang.hm>; rsyslog-users <rsyslog@lists.adiscon.com>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> so to listen to multiple ports, you just need multiple inputs. you can give them
> their own rules with rulesets. That should be simple (you do need to make sure
> that you don't have something already listening to the ports, netstat -an |grep
> LISTEN will show you what's already in use)
>
> David Lang
>
> On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
>
> Date: Mon, 7 Feb 2022 21:19:50 +0000
> From: "DESSEAUX Samuel (Gaz Réseau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> To: David Lang <david@lang.hm>
> Cc: rsyslog-users <rsyslog@lists.adiscon.com>, David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> The goal is to make a multi port log server
> It means to do a multiple separate ports with different store forward rules for remote syslog clients.
>
> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: David Lang <david@lang.hm>
> Sent: Monday, February 7, 2022 10:13:11 PM
> To: DESSEAUX Samuel (Gaz Réseau Distribution France) <samuel.desseaux@externe.grdf.fr>
> Cc: rsyslog-users <rsyslog@lists.adiscon.com>; David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> What is it that you are trying to do?
>
> David Lang
>
> On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
>
> Date: Mon, 7 Feb 2022 20:53:27 +0000
> From: "DESSEAUX Samuel (Gaz Réseau Distribution France)"
> <samuel.desseaux@externe.grdf.fr>
> To: rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> I didn't know that.
> So,i think i will have to change my strategy,as the request i have to deal is hard.
> Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.
>
>
> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
> ________________________________
> From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
> Sent: Monday, February 7, 2022 9:48:52 PM
> To: Marki via rsyslog <rsyslog@lists.adiscon.com>
> Cc: David Lang <david@lang.hm>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> one problem with the TCP forwarding protocol is that once rsyslog sends the
> message to the sending machine's OS, it has no way of knowing if it gets
> delivered or not. This is why the RELP protocol was invented (to do acks at the
> application layer)
>
> so the attempt to write will block (and timeout if you set a timeout) if the
> network stack is unable to open a connection, of if the buffers are full. That's
> the point where rsyslog can detect the failure and take action.
>
> David Lang
>
>
> On Mon, 7 Feb 2022, Marki via rsyslog wrote:
>
> Date: Mon, 7 Feb 2022 20:39:16 +0100
> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
> To: rsyslog-users <rsyslog@lists.adiscon.com>
> Cc: Marki <rsyslog@lists.roth.lu>
> Subject: Re: [rsyslog] TCP zero window on forward
>
> Maybe I should add that we are not running Windows so "reinstalling"
> stuff if it "doesn't work" is not really how we usually deal with this.
>
> Instead, we'd like to actually understand the problem.
>
> Thanks.
>
> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
> Hello
>
> Thank you
> Seems to be crazy and we are blocked.
> Maybe reinstall rsyslog?
>
> Télécharger Outlook pour Android <https://aka.ms/AAb9ysg>
> ________________________________
> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
> via rsyslog <rsyslog@lists.adiscon.com>
> *Sent:* Monday, February 7, 2022 8:21:16 PM
> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
> *Cc:* Marki <rsyslog@lists.roth.lu>
> *Subject:* [rsyslog] TCP zero window on forward
> Hello,
>
> Say you have a config like the following:
>
> *.* @@192.168.1.2:1514
> $ActionExecOnlyWhenPreviousIsSuspended on
> & /var/log/localbuffer
> $ActionExecOnlyWhenPreviousIsSuspended off
> ...
>
> How do you deal with 192.168.1.2 accepting a connection but stalling it?
> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
> as backend. If Elasticsearch is not available, Logstash stalls the
> incoming connections (here rsyslog) using TCP zero window.
>
> This does not seem to trigger the failover action and thus not fail over
> to /var/log/localbuffer as configured.
>
> I'm not exactly sure what happened but this seems to have been the
> reason why the machine running rsyslog came to a grinding halt and
> several of its processes stopped responding.
>
> Thoughts?
>
> Thanks,
> Marki
>
> (rsyslog-8.24)
> ________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
> if you DON'T LIKE THAT.
>
> /« Ce message est confidentiel et destiné à l'usage du (des) seul(s)
> destinataire(s) concerné(s). Il peut également contenir des
> informations à usage restreint, soumises à droits d'auteur ou à
> d'autres dispositions légales. Si vous l'avez reçu par erreur, nous
> vous prions de bien vouloir nous en informer par retour et de
> l'effacer de votre système. La copie du message et la communication de
> son contenu à quelque personne que ce soit sont interdites. La
> transmission erronée de ce message n'entraîne ni la renonciation ni la
> levée de la confidentialité et du secret professionnel.
>
> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de
> contrôles visant à garantir le respect des directives internes,
> protéger les intérêts de l'entreprise et éliminer les éventuels
> logiciels dangereux. Les messages électroniques ne sont pas sécurisés
> et sont susceptibles de comporter des erreurs puisqu'ils peuvent être
> interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute
> personne communiquant avec notre entreprise par message électronique
> accepte ces risques. Les délégations de pouvoirs et
> d'autorité////peuvent être vérifiées et sont disponibles sur demande »/
>
> ________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
> LIKE THAT.
> ________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>
> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>
> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>
>
>
> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>
> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>
>
>
> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>
> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
> ________________________________
> rsyslog mailing list
> https://lists.adiscon.net/mailman/listinfo/rsyslog
> http://www.rsyslog.com/professional-services/
> What's up with rsyslog? Follow https://twitter.com/rgerhards
> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>
> --
> Sent from my Android device with K-9 Mail. Please excuse my brevity.
>
> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>
> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>
>
Re: TCP zero window on forward [ In reply to ]
@Samuel

(Trying to explain in what I believe is his native language)

Je ne crois pas que vous comprenez comment une mailing list fonctionne.
Vous devez regarder le sujet pour lequel vous formulez une réponse.
Est-ce que vos réponses sont à propos d'un tcp zero window ou pas?
Quel est votre sujet original?
Veuillez utiliser votre propre sujet et ne pas créer un bordel horrible dans un sujet totalement différent.
Vous voulez des réponses pour résoudre votre problème? Alors soyez courtois et utilisez les mailing lists correctement.
Il ne suffit pas d'utiliser le dernier message reçu pour y répondre.
Merci.


On February 7, 2022 10:51:18 PM GMT+01:00, David Lang <david@lang.hm> wrote:
>going back on this thread, it's asking about an action if prior action
>suspended. did you accidently post to the wrong thread? There was a separate
>thread about an error where rsyslog was reporting that the address/port was
>already in use.
>
>if you stop rsyslog and run netstat -an |grep LISTEN what does it show you about
>the ports that you are trying to bind to?
>
>David Lang
>
>
>On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz Réseau Distribution France) via rsyslog wrote:
>
>> Date: Mon, 7 Feb 2022 21:47:59 +0000
>> From: "DESSEAUX Samuel (Gaz Réseau Distribution France) via rsyslog"
>> <rsyslog@lists.adiscon.com>
>> To: J-m Roth <jm@roth.lu>, rsyslog-users <rsyslog@lists.adiscon.com>
>> Cc: "DESSEAUX Samuel (Gaz Réseau Distribution France)"
>> <samuel.desseaux@externe.grdf.fr>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> Yes,of course and i follow the thread
>>
>> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
>> ________________________________
>> From: J-m Roth <jm@roth.lu>
>> Sent: Monday, February 7, 2022 10:45:39 PM
>> To: rsyslog-users <rsyslog@lists.adiscon.com>; DESSEAUX Samuel (Gaz Réseau Distribution France) via rsyslog <rsyslog@lists.adiscon.com>
>> Cc: DESSEAUX Samuel (Gaz Réseau Distribution France) <samuel.desseaux@externe.grdf.fr>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> @Samuel
>> Do you know how mailing lists work?
>> Would you be able to use your thread (or create one) and not just hijack a random question confusing everyone?
>> Thx
>>
>> On February 7, 2022 10:39:03 PM GMT+01:00, "DESSEAUX Samuel (Gaz Réseau Distribution France) via rsyslog" <rsyslog@lists.adiscon.com> wrote:
>>
>> That's what i have done but it doesn't work (i wrote it in my first mail)
>>
>> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
>> ________________________________
>> From: David Lang <david@lang.hm>
>> Sent: Monday, February 7, 2022 10:36:56 PM
>> To: DESSEAUX Samuel (Gaz Réseau Distribution France) <samuel.desseaux@externe.grdf.fr>
>> Cc: David Lang <david@lang.hm>; rsyslog-users <rsyslog@lists.adiscon.com>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> so to listen to multiple ports, you just need multiple inputs. you can give them
>> their own rules with rulesets. That should be simple (you do need to make sure
>> that you don't have something already listening to the ports, netstat -an |grep
>> LISTEN will show you what's already in use)
>>
>> David Lang
>>
>> On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
>>
>> Date: Mon, 7 Feb 2022 21:19:50 +0000
>> From: "DESSEAUX Samuel (Gaz Réseau Distribution France)"
>> <samuel.desseaux@externe.grdf.fr>
>> To: David Lang <david@lang.hm>
>> Cc: rsyslog-users <rsyslog@lists.adiscon.com>, David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> The goal is to make a multi port log server
>> It means to do a multiple separate ports with different store forward rules for remote syslog clients.
>>
>> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
>> ________________________________
>> From: David Lang <david@lang.hm>
>> Sent: Monday, February 7, 2022 10:13:11 PM
>> To: DESSEAUX Samuel (Gaz Réseau Distribution France) <samuel.desseaux@externe.grdf.fr>
>> Cc: rsyslog-users <rsyslog@lists.adiscon.com>; David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> What is it that you are trying to do?
>>
>> David Lang
>>
>> On Mon, 7 Feb 2022, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
>>
>> Date: Mon, 7 Feb 2022 20:53:27 +0000
>> From: "DESSEAUX Samuel (Gaz Réseau Distribution France)"
>> <samuel.desseaux@externe.grdf.fr>
>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>> Cc: David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> I didn't know that.
>> So,i think i will have to change my strategy,as the request i have to deal is hard.
>> Otherwise,i wonder if a script would be more easy to develop instead of a tricky configuration.
>>
>>
>> Télécharger Outlook pour Android<https://aka.ms/AAb9ysg>
>> ________________________________
>> From: rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of David Lang via rsyslog <rsyslog@lists.adiscon.com>
>> Sent: Monday, February 7, 2022 9:48:52 PM
>> To: Marki via rsyslog <rsyslog@lists.adiscon.com>
>> Cc: David Lang <david@lang.hm>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> one problem with the TCP forwarding protocol is that once rsyslog sends the
>> message to the sending machine's OS, it has no way of knowing if it gets
>> delivered or not. This is why the RELP protocol was invented (to do acks at the
>> application layer)
>>
>> so the attempt to write will block (and timeout if you set a timeout) if the
>> network stack is unable to open a connection, of if the buffers are full. That's
>> the point where rsyslog can detect the failure and take action.
>>
>> David Lang
>>
>>
>> On Mon, 7 Feb 2022, Marki via rsyslog wrote:
>>
>> Date: Mon, 7 Feb 2022 20:39:16 +0100
>> From: Marki via rsyslog <rsyslog@lists.adiscon.com>
>> To: rsyslog-users <rsyslog@lists.adiscon.com>
>> Cc: Marki <rsyslog@lists.roth.lu>
>> Subject: Re: [rsyslog] TCP zero window on forward
>>
>> Maybe I should add that we are not running Windows so "reinstalling"
>> stuff if it "doesn't work" is not really how we usually deal with this.
>>
>> Instead, we'd like to actually understand the problem.
>>
>> Thanks.
>>
>> On 2/7/2022 8:36 PM, DESSEAUX Samuel (Gaz Réseau Distribution France) wrote:
>> Hello
>>
>> Thank you
>> Seems to be crazy and we are blocked.
>> Maybe reinstall rsyslog?
>>
>> Télécharger Outlook pour Android <https://aka.ms/AAb9ysg>
>> ________________________________
>> *From:* rsyslog <rsyslog-bounces@lists.adiscon.com> on behalf of Marki
>> via rsyslog <rsyslog@lists.adiscon.com>
>> *Sent:* Monday, February 7, 2022 8:21:16 PM
>> *To:* Marki via rsyslog <rsyslog@lists.adiscon.com>
>> *Cc:* Marki <rsyslog@lists.roth.lu>
>> *Subject:* [rsyslog] TCP zero window on forward
>> Hello,
>>
>> Say you have a config like the following:
>>
>> *.* @@192.168.1.2:1514
>> $ActionExecOnlyWhenPreviousIsSuspended on
>> & /var/log/localbuffer
>> $ActionExecOnlyWhenPreviousIsSuspended off
>> ...
>>
>> How do you deal with 192.168.1.2 accepting a connection but stalling it?
>> I.e. in our case 192.168.1.2 is a Logstash instance, with Elasticsearch
>> as backend. If Elasticsearch is not available, Logstash stalls the
>> incoming connections (here rsyslog) using TCP zero window.
>>
>> This does not seem to trigger the failover action and thus not fail over
>> to /var/log/localbuffer as configured.
>>
>> I'm not exactly sure what happened but this seems to have been the
>> reason why the machine running rsyslog came to a grinding halt and
>> several of its processes stopped responding.
>>
>> Thoughts?
>>
>> Thanks,
>> Marki
>>
>> (rsyslog-8.24)
>> ________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a
>> myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST
>> if you DON'T LIKE THAT.
>>
>> /« Ce message est confidentiel et destiné à l'usage du (des) seul(s)
>> destinataire(s) concerné(s). Il peut également contenir des
>> informations à usage restreint, soumises à droits d'auteur ou à
>> d'autres dispositions légales. Si vous l'avez reçu par erreur, nous
>> vous prions de bien vouloir nous en informer par retour et de
>> l'effacer de votre système. La copie du message et la communication de
>> son contenu à quelque personne que ce soit sont interdites. La
>> transmission erronée de ce message n'entraîne ni la renonciation ni la
>> levée de la confidentialité et du secret professionnel.
>>
>> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de
>> contrôles visant à garantir le respect des directives internes,
>> protéger les intérêts de l'entreprise et éliminer les éventuels
>> logiciels dangereux. Les messages électroniques ne sont pas sécurisés
>> et sont susceptibles de comporter des erreurs puisqu'ils peuvent être
>> interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute
>> personne communiquant avec notre entreprise par message électronique
>> accepte ces risques. Les délégations de pouvoirs et
>> d'autorité////peuvent être vérifiées et sont disponibles sur demande »/
>>
>> ________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of
>> sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T
>> LIKE THAT.
>> ________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>>
>> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>>
>> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>>
>>
>>
>> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>>
>> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>>
>>
>>
>> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>>
>> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>> ________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>>
>> --
>> Sent from my Android device with K-9 Mail. Please excuse my brevity.
>>
>> « Ce message est confidentiel et destiné à l'usage du (des) seul(s) destinataire(s) concerné(s). Il peut également contenir des informations à usage restreint, soumises à droits d'auteur ou à d'autres dispositions légales. Si vous l'avez reçu par erreur, nous vous prions de bien vouloir nous en informer par retour et de l'effacer de votre système. La copie du message et la communication de son contenu à quelque personne que ce soit sont interdites. La transmission erronée de ce message n'entraîne ni la renonciation ni la levée de la confidentialité et du secret professionnel.
>>
>> Tous les messages envoyés et reçus par GRDF peuvent faire l'objet de contrôles visant à garantir le respect des directives internes, protéger les intérêts de l'entreprise et éliminer les éventuels logiciels dangereux. Les messages électroniques ne sont pas sécurisés et sont susceptibles de comporter des erreurs puisqu'ils peuvent être interceptés, modifiés, perdus, supprimés ou contenir des virus. Toute personne communiquant avec notre entreprise par message électronique accepte ces risques. Les délégations de pouvoirs et d'autorité peuvent être vérifiées et sont disponibles sur demande »
>>
>> _______________________________________________
>> rsyslog mailing list
>> https://lists.adiscon.net/mailman/listinfo/rsyslog
>> http://www.rsyslog.com/professional-services/
>> What's up with rsyslog? Follow https://twitter.com/rgerhards
>> NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.
>>
_______________________________________________
rsyslog mailing list
https://lists.adiscon.net/mailman/listinfo/rsyslog
http://www.rsyslog.com/professional-services/
What's up with rsyslog? Follow https://twitter.com/rgerhards
NOTE WELL: This is a PUBLIC mailing list, posts are ARCHIVED by a myriad of sites beyond our control. PLEASE UNSUBSCRIBE and DO NOT POST if you DON'T LIKE THAT.