<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN" "http://www.w3.org/TR/html4/loose.dtd">
<html><head>
    <meta http-equiv="Content-Type" content="text/html; charset=utf-8">
    <meta name="generator" content="Osso Notes">
    <title></title></head>
<body>
<p>this seems to be a completely unrelated issue. are you sure syslog isn't dropped by packet filtering, firewalls etc?
<br>
<br>
<br>
<br>----- Original message -----
<br>&gt; Hello all,
<br>&gt; 
<br>&gt; I hope what I'm asking hasn't been covered previously, I tried some
<br>&gt; searches with no luck. If I'm duplicating something else, I apologize.
<br>&gt; 
<br>&gt; My problem is, I have 6 DHCP servers with identical syslog-ng.conf and
<br>&gt; syslog.conf files on them. The set up is as so:
<br>&gt; 
<br>&gt; dhcp-a-01 and dhcp-b-01 are a DHCP failover pair
<br>&gt; dhcp-a-02 and dhcp-b-02 are a DHCP failover pair
<br>&gt; dhcp-a-03 and dhcp-b-03 are a DHCP failover pair
<br>&gt; 
<br>&gt; The 'dhcp-a' servers are in the A data center. 'dhcp-b' servers are in
<br>&gt; the B data center.
<br>&gt; 
<br>&gt; Again, the syslog-ng.conf files on all of them are identical, checked
<br>&gt; with sha1sum. It is confirmed that all of them are using syslog-ng for
<br>&gt; logging.
<br>&gt; 
<br>&gt; I have them all set to log to the same remote logging server. Logs from
<br>&gt; dhcp-[a,b]-01 and dhcp-[a,b]-03 are making it to the remote server with
<br>&gt; no issues. I can see it on the remote server and I can see it when doing
<br>&gt; a 'tcpdump port 514' on the servers themselves.
<br>&gt; 
<br>&gt; For some reason, I'm not seeing any logs from dhcp-[a,b]-02 on the remote
<br>&gt; server and when I do 'tcpdump port 514' for a length of time, I get:
<br>&gt; 
<br>&gt; dhcp-b-02:~# tcpdump port 514
<br>&gt; tcpdump: verbose output suppressed, use -v or -vv for full protocol
<br>&gt; decode listening on eth0, link-type EN10MB (Ethernet), capture size 96
<br>&gt; bytes ^C
<br>&gt; 0 packets captured
<br>&gt; 0 packets received by filter
<br>&gt; 0 packets dropped by kernel
<br>&gt; 
<br>&gt; when the other servers, done at the same time, show packets captured.
<br>&gt; 
<br>&gt; I just did a "tail -f /var/log/syslog &gt; /tmp/test" all of the servers
<br>&gt; between 11:43:26 and 11:45:38 (2m12s). In that time:
<br>&gt; 
<br>&gt; dhcp-[a,b]-01 had roughly 2700 lines
<br>&gt; dhcp-[a-b]-02 had roughly 11000 lines
<br>&gt; dhcp-[a-b]-03 had roughly 1100 lines
<br>&gt; 
<br>&gt; So to me it seems like there's some sort of throttling on the data that's
<br>&gt; able to be sent. There's ~5x more traffic on pair 2 than 1 (which will be
<br>&gt; rebalanced, just trying to get this working first) so that would make
<br>&gt; sense. The only thing that I could find that looks like it would help is
<br>&gt; the log_fifo_size option, but that doesn't seem to help -- I've made
<br>&gt; several adjustments to it, but it doesn't seem to make any difference.
<br>&gt; 
<br>&gt; Can someone please let me know what I'm missing? Thanks!
<br>&gt; 
<br>&gt; Brian
<br><br></p>
</body>
</html>