<p dir="ltr">Sorry to tune in so late in the xonversation. Without responding to all poonts here are some related facts.</p>
<p dir="ltr">1. Incoming messages in the same connection are processed serially, eg it will not scale to multiple CPUs for the same connection.</p>
<p dir="ltr">2. Output is separate from input and runs in a separate thread.</p>
<p dir="ltr">3. The more the input/output the more syslog-ng scales CPU wise</p>
<p dir="ltr">4. Input performance depends a lot on the number of messages processed in a single iteration. That is affected by log-fetch-limit and window size. Increasing these needs a bump in log-fifo-size too.</p>
<p dir="ltr">5. Output performance depends on flush-lines a lot as syslog-ng batches writes in those chunks. This was added in 3.3.</p>
<p dir="ltr">6. It might make sense to tune VM related parameters in the kernel to start write out earlier, this way smoothing the output side, as that increases latency on the input.</p>
<p dir="ltr">Hope this helps<br>
Cheers,</p>
<div class="gmail_quote">On Jun 4, 2013 10:47 AM, &quot;Xuri Nagarin&quot; &lt;<a href="mailto:secsubs@gmail.com">secsubs@gmail.com</a>&gt; wrote:<br type="attribution"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
<div dir="ltr">Yes, multi-threading is enabled. To eliminate disk IO as an issue, I created a tmpfs filesystem to write logs to. <div><br></div><div>I am watching TCP collapsed errors with this simple script in one window:</div>

<div>-----xxxxxxxxx---------</div><div><div>#!/bin/bash</div><div><br></div><div>while true</div><div>do</div><div>        r1=`/bin/netstat -s | /bin/grep collapsed | /bin/awk &#39;{print $1}&#39;`</div><div>        sleep 2</div>

<div>        r2=`/bin/netstat -s | /bin/grep collapsed | /bin/awk &#39;{print $1}&#39;`</div><div>        let loss=$r2-$r1</div><div>        echo $loss      </div><div>done</div><div>------xxxxxxxxxx--------</div><div>
<br></div><div>In another window, I watch syslog-ng stats with the script posted earlier in this thread.</div><div><br></div><div>In a third window, I watch tcp receive queue for only one source that I enabled - sudo netstat --tcp -p -o -e -e -v | grep &quot;$ip&quot;</div>

<div><br></div><div>The receive queue builds to hundreds of thousands of packets to millions depending on the syslog-ng config but rarely drops to zero. As packets in the receive queue stack up, the collapsed packet count rises from a lower thousands to tens of thousands. Raising the receive buffers at the OS level makes the problem worse as does increasing the so_rcvbuf in syslog-ng. In a fourth window I watch CPU utilization with mpstat. A single core utilization stays high. </div>

<div><br></div><div>I tried a vanilla syslog-ng config with no tweaking to varying values of log_fifo_size, log_fetch_limit, log-iw-size, and so_rcvbuf. Packet collapse errors stubbornly stay at low thousands to hundreds of thousands. </div>

<div><br></div><div>Looking at iptraf stats, inbound pps is 15-20k. </div><div><br></div><div>Looking at tcpdump window sizing, the syslog-ng host slows down the sender by sending a windows size of as small as 1. </div>
<div><br></div><div>Without looking at the syslog-ng code, it looks like a single source is getting tied to a single thread/core and if traffic is high from that source, it ends up saturating the core causing packet loss.</div>

<div><br></div><div>I will continue to investigate more but need more ideas :)</div><div> <br></div><div><br></div></div></div><div class="gmail_extra"><br><br><div class="gmail_quote">On Tue, Jun 4, 2013 at 12:21 AM, Daniel Neubacher <span dir="ltr">&lt;<a href="mailto:daniel.neubacher@xing.com" target="_blank">daniel.neubacher@xing.com</a>&gt;</span> wrote:<br>

<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">





<div lang="DE" link="blue" vlink="purple">
<div>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:&quot;Calibri&quot;,&quot;sans-serif&quot;;color:#1f497d">If I remember this correctly you have to adjust the linux networking options too. Like here:
<a href="http://wwwx.cs.unc.edu/~sparkst/howto/network_tuning.php" target="_blank">http://wwwx.cs.unc.edu/~sparkst/howto/network_tuning.php</a><u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:&quot;Calibri&quot;,&quot;sans-serif&quot;;color:#1f497d">Maybe you missed an option.<u></u><u></u></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:&quot;Calibri&quot;,&quot;sans-serif&quot;;color:#1f497d">And to activate multithreading you need threaded(yes); But it’s odd that the syslog problem is gone now.<u></u><u></u></span></p>


<p class="MsoNormal"><span style="font-size:11.0pt;font-family:&quot;Calibri&quot;,&quot;sans-serif&quot;;color:#1f497d"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:&quot;Calibri&quot;,&quot;sans-serif&quot;;color:#1f497d"><u></u> <u></u></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:&quot;Calibri&quot;,&quot;sans-serif&quot;;color:#1f497d"><u></u> <u></u></span></p>
<p class="MsoNormal"><b><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">Von:</span></b><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;"> <a href="mailto:syslog-ng-bounces@lists.balabit.hu" target="_blank">syslog-ng-bounces@lists.balabit.hu</a> [mailto:<a href="mailto:syslog-ng-bounces@lists.balabit.hu" target="_blank">syslog-ng-bounces@lists.balabit.hu</a>]
<b>Im Auftrag von </b>Xuri Nagarin<br>
<b>Gesendet:</b> Montag, 3. Juni 2013 23:53</span></p><div><div><br>
<b>An:</b> Syslog-ng users&#39; and developers&#39; mailing list<br>
<b>Betreff:</b> Re: [syslog-ng] TCP packet collapse errors<u></u><u></u></div></div><p></p><div><div>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<div>
<p class="MsoNormal">I switched to 3.4.1 (multi-threaded) but still no respite from the TCP collapse issue.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">I tried to set so_rcvbuf to &#39;51200000&#39; and got this error:<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">&quot;Starting syslog-ng: The kernel refused to set the receive buffer (SO_RCVBUF) to the requested size, you probably need to adjust buffer related kernel parameters; so_rcvbuf=&#39;51200000&#39;, so_rcvbuf_set=&#39;20971520&#39;&quot;<u></u><u></u></p>


</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">In terms of lps processed, may be it&#39;s just a case of Monday but I am seeing numbers as high as 40k consistently now with no drops to zero. Disk IO is low but more consistent between 4-8 Mbytes/sec.<u></u><u></u></p>


</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">In terms of multi-threading, not sure how well the code does it because I am seeing individual cores spike to 100% even when several others are at idle.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><u></u> <u></u></p>
<div>
<p class="MsoNormal">On Fri, May 31, 2013 at 12:41 PM, Xuri Nagarin &lt;<a href="mailto:secsubs@gmail.com" target="_blank">secsubs@gmail.com</a>&gt; wrote:<u></u><u></u></p>
<div>
<p class="MsoNormal">Thanks Daniel. I think I owe you a six-pack of your favourite beer just for the script :) <u></u><u></u></p>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">Very interesting stats. For both hosts, lps ranges from anywhere between few hundred to 30K per second but falls to zero for several seconds. All the packet loss happens when the lps is peaking. What has me concerned is that lps falls to
 zero for 15-20 seconds at a time. During this period disk IO falls to near zero too and packet hemorrhaging pauses.  <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">All my sources are tcp and there are only four of them but those are proprietary products so they may be sending data in batches/bursts. I will tweak the tcp source options and see what more I can squeeze out of this build of syslog-ng
 and the disks. But you are right - I do need to upgrade to the multi-threaded version asap. At some point, a single core process is going to stall on writing to disk and not be able to reap tcp buffers during that time.<u></u><u></u></p>


</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">I think the disk scheduler probably did not have any impact but one system has the disk scheduler tweak and other doesn&#39;t but I don&#39;t see any significant differences with packet loss on either. <u></u><u></u></p>


</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">Right now, I think the issue simply is that when a burst of data comes in, the single core syslog-ng blocks of IO and cannot switch back to reading TCP buffers fast enough to clear up everything in the buffer. High network IO, high Disk
 IO, high lps  and packet loss - all match up.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">A larger receive buffer for the tcp source in syslog config will be a band-aid, I think until I can build a multi-threaded syslog-ng. Eventually, given that these are 7200RPM disks in RAID-1, the disk sub-system will start being a bottleneck
 but by then, hopefully, I will find a host with better disk througput :-)<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
<div>
<div>
<div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><u></u> <u></u></p>
<div>
<p class="MsoNormal">On Fri, May 31, 2013 at 2:41 AM, Daniel Neubacher &lt;<a href="mailto:daniel.neubacher@xing.com" target="_blank">daniel.neubacher@xing.com</a>&gt; wrote:<u></u><u></u></p>
<div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">I&#39;ve forgot to ask for your syslog source settings. 
<u></u><u></u></span></p>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">Here is my cfg. Maybe it helps. <u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;"><u></u> <u></u></span></p>
</div>
<div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">tcp(<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">        log_fetch_limit(1000)<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">        max-connections(5000)<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">        so_rcvbuf(51200000)<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">        keep_timestamp(yes)<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">        port(514)<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">        log-iw-size(500000)<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">);<u></u><u></u></span></p>
</div>
<div>
<p class="MsoNormal"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;"><u></u> <u></u></span></p>
</div>
<div>
<p class="MsoNormal">I&#39;ve got it from a great artice <a href="http://codeascraft.com/2012/08/13/performance-tuning-syslog-ng/" target="_blank"><span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">http://codeascraft.com/2012/08/13/performance-tuning-syslog-ng/</span></a><u></u><u></u></p>


</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
<div class="MsoNormal" align="center" style="text-align:center">
<hr size="2" width="100%" align="center">
</div>
<div>
<div>
<p class="MsoNormal"><b><span style="font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">Von:</span></b><span style="font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">
<a href="mailto:syslog-ng-bounces@lists.balabit.hu" target="_blank">syslog-ng-bounces@lists.balabit.hu</a> [<a href="mailto:syslog-ng-bounces@lists.balabit.hu" target="_blank">syslog-ng-bounces@lists.balabit.hu</a>]&quot; im Auftrag von &quot;Xuri Nagarin [<a href="mailto:secsubs@gmail.com" target="_blank">secsubs@gmail.com</a>]<u></u><u></u></span></p>


</div>
<p class="MsoNormal"><b><span style="font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">Gesendet:</span></b><span style="font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;"> Freitag, 31. Mai 2013 10:12<u></u><u></u></span></p>


<div>
<p class="MsoNormal"><span style="font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;"><br>
<b>An:</b> Syslog-ng users&#39; and developers&#39; mailing list<u></u><u></u></span></p>
</div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><b><span style="font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">Betreff:</span></b><span style="font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;"> Re: [syslog-ng] TCP packet collapse errors</span><u></u><u></u></p>


</div>
<div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">Thanks for the quick response, Daniel.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<p class="MsoNormal">I look at statistics for an hour before tweaking flush_lines to zero and setting log_fifo_size to 10000. In that period, syslog-ng reported processing 7,898,310,589 messages across all destinations and dropped 4,200,260.
<u></u><u></u></p>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">After making the change (flush_lines set to 0 and log_fifo_size to 10000), I looked at three sets (half hour) of stats (default, every 10 minutes). The dropped messages are now zero across all destinations.<u></u><u></u></p>


</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">But the collapsed TCP packets count keeps incrementing. I ran &#39;iostat -xm 5&#39; and &quot;watch -d &#39;netstat -s | grep collpased&#39; &quot; in two windows side-by-side. Each time that disk IO spikes up, the TCP collapsed counter starts incrementing. Disk
 IO remains almost zero for about half a minute and then spikes up to ~4-25 Mbytes/sec for half a minute.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">Does this mean I need to bump up log_fifo_size even higher? I think ideally we want the disk to be consistently written to instead of bursts of write activity. Right?<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
<div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><u></u> <u></u></p>
<div>
<p class="MsoNormal">On Thu, May 30, 2013 at 10:56 PM, Daniel Neubacher &lt;<a href="mailto:daniel.neubacher@xing.com" target="_blank">daniel.neubacher@xing.com</a>&gt; wrote:<u></u><u></u></p>
<div>
<div>
<div>
<p class="MsoNormal">I don&#39;t know how much logs you are getting but should tweak &quot;log_fifo_size (1000);&quot; to a higher number. Your flush_lines is really high too.. I tested around with flush lines but I ended setting it to 0 with 50k log per second. And they
 greatest of all tweaks would be a newer syslog version because of the threading.<span style="font-size:10.0pt;font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;"><u></u><u></u></span></p>
</div>
<div>
<div class="MsoNormal" align="center" style="text-align:center">
<hr size="2" width="100%" align="center">
</div>
<div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><b><span style="font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">Von:</span></b><span style="font-family:&quot;Tahoma&quot;,&quot;sans-serif&quot;">
<a href="mailto:syslog-ng-bounces@lists.balabit.hu" target="_blank">syslog-ng-bounces@lists.balabit.hu</a> [<a href="mailto:syslog-ng-bounces@lists.balabit.hu" target="_blank">syslog-ng-bounces@lists.balabit.hu</a>]&quot; im Auftrag von &quot;Xuri Nagarin [<a href="mailto:secsubs@gmail.com" target="_blank">secsubs@gmail.com</a>]<br>


<b>Gesendet:</b> Freitag, 31. Mai 2013 07:46<br>
<b>An:</b> Syslog-ng users&#39; and developers&#39; mailing list<br>
<b>Betreff:</b> [syslog-ng] TCP packet collapse errors</span><u></u><u></u></p>
</div>
<div>
<div>
<div>
<div>
<p class="MsoNormal">I have a pair of Syslog-NG servers running 3.2.5-3. The hardware specs are - Quad Xeon E5-2680 (32 cores), 32GB RAM, and two 1TB SAS 7200 RPM disks in RAID-1.
<u></u><u></u></p>
<div>
<p class="MsoNormal"> <u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">OS is RHEL6.2 - Kernel 2.6.32-279.5.2. Filesystem is ext3.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">Global options are set as:<u></u><u></u></p>
</div>
<div>
<div>
<p class="MsoNormal">options {<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">flush_lines (1000);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">time_reopen (10);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">log_fifo_size (1000);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">long_hostnames (off);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">use_dns (no);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">use_fqdn (no);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">create_dirs (yes);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">keep_hostname (yes);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">keep_timestamp(yes);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">dir_group(&quot;syslog&quot;);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">perm(0640);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">dir_perm(0750);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">group(&quot;syslog&quot;);<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal">};<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">I have already set TCP kernel buffers to 128MB max and set disk scheduler to &quot;deadline&quot;.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">But even under light disk IO load, from ~8-25MB, I see &quot;1320811067 packets collapsed in receive queue due to low socket buffer&quot;. I had some other processes on the host writing to disk. Stopping them reduced the packet errors but this number
 still keeps incrementing.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">To rule out other issues, I temporarily pointed my disk-based destinations to /dev/null and then packet losses/errors stopped. So either Syslog-NG isn&#39;t able to write to disk fast enough or there is an underlying OS/hardware issue.<u></u><u></u></p>


</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">Both hosts have the same issue. Any pointers in troubleshooting it will be appreciated.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal">TIA.<u></u><u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
<div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><br>
______________________________________________________________________________<br>
Member info: <a href="https://lists.balabit.hu/mailman/listinfo/syslog-ng" target="_blank">
https://lists.balabit.hu/mailman/listinfo/syslog-ng</a><br>
Documentation: <a href="http://www.balabit.com/support/documentation/?product=syslog-ng" target="_blank">
http://www.balabit.com/support/documentation/?product=syslog-ng</a><br>
FAQ: <a href="http://www.balabit.com/wiki/syslog-ng-faq" target="_blank">http://www.balabit.com/wiki/syslog-ng-faq</a><br>
<br>
<u></u><u></u></p>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<p class="MsoNormal" style="margin-bottom:12.0pt"><br>
______________________________________________________________________________<br>
Member info: <a href="https://lists.balabit.hu/mailman/listinfo/syslog-ng" target="_blank">
https://lists.balabit.hu/mailman/listinfo/syslog-ng</a><br>
Documentation: <a href="http://www.balabit.com/support/documentation/?product=syslog-ng" target="_blank">
http://www.balabit.com/support/documentation/?product=syslog-ng</a><br>
FAQ: <a href="http://www.balabit.com/wiki/syslog-ng-faq" target="_blank">http://www.balabit.com/wiki/syslog-ng-faq</a><br>
<br>
<u></u><u></u></p>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div>
</div>
<p class="MsoNormal"><u></u> <u></u></p>
</div>
</div>
</div></div></div>
</div>

<br>______________________________________________________________________________<br>
Member info: <a href="https://lists.balabit.hu/mailman/listinfo/syslog-ng" target="_blank">https://lists.balabit.hu/mailman/listinfo/syslog-ng</a><br>
Documentation: <a href="http://www.balabit.com/support/documentation/?product=syslog-ng" target="_blank">http://www.balabit.com/support/documentation/?product=syslog-ng</a><br>
FAQ: <a href="http://www.balabit.com/wiki/syslog-ng-faq" target="_blank">http://www.balabit.com/wiki/syslog-ng-faq</a><br>
<br>
<br></blockquote></div><br></div>
<br>______________________________________________________________________________<br>
Member info: <a href="https://lists.balabit.hu/mailman/listinfo/syslog-ng" target="_blank">https://lists.balabit.hu/mailman/listinfo/syslog-ng</a><br>
Documentation: <a href="http://www.balabit.com/support/documentation/?product=syslog-ng" target="_blank">http://www.balabit.com/support/documentation/?product=syslog-ng</a><br>
FAQ: <a href="http://www.balabit.com/wiki/syslog-ng-faq" target="_blank">http://www.balabit.com/wiki/syslog-ng-faq</a><br>
<br>
<br></blockquote></div>