<div>| Tom Le wrote:<br>| &gt; There are commercial tools you can consider as well but cost is very<br>| &gt; high for this type of distributed architecture (several hundred<br>| &gt; thousand dollars USD)<br>| <br>| Bazsi wrote:
<br>| Can you elaborate on these tools? I would be interested even in private,<br>| if you think it is too off-topic here.</div>
<div>&nbsp;</div>
<div>Yes, both Splunk and LogLogic provide distributed and high&nbsp;volume/high performance index, archive, and search capabilities.&nbsp; Splunk even has distributed search, redundancy, and distributed routing logic you can apply for syslog messages.&nbsp; You can try out Splunks for free, 500-MB log size per day limit and some enterprise features disabled.&nbsp; 
</div>
<div>&nbsp;</div>
<div>Like I said, these deployments can be expensive vs. what you can do with syslog-ng and some home grown integration.&nbsp; The question really is what exactly do you need?&nbsp; Do you need the ability to query free form text with various compliance reports and alerts available out-of-the-box?&nbsp; Do you need to configure alerts based on specific events or content within the log messages (this then starts become an event monitoring discussion).&nbsp; Do you need specialized reports for specific device types like firewall logs, router logs, Windows logs, etc.&nbsp; 
</div>
<div>&nbsp;</div>
<div>Or is centralized collection of logs by itself sufficient (in which case, syslog-ng is all you need).&nbsp; In some large environments, grep&#39;ing and processing&nbsp;GB&#39;s or TB&#39;s&nbsp;of data is not the answer so you need the high end commercial tools.
</div>