<p dir="ltr">Well, CEE is pretty much dead, and I didn&#39;t see too much activity wrt lumberjack either.</p>
<p dir="ltr">I would rather see consolidation instead of further fragmentation in this area.</p>
<p dir="ltr">Cheers<br>
Bazsi </p>
<div class="gmail_quot&lt;blockquote class=" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
  
    
  
  <div bgcolor="#FFFFFF" text="#000000">
    <div>You are the last person I thought would
      point me toward the splunk CIM. Given the support that Balabit has
      put behind CEE and then lumberjack and even the experimental
      patternDB schema
      (<a href="https://github.com/balabit/syslog-ng-patterndb/blob/master/SCHEMAS.txt" target="_blank">https://github.com/balabit/syslog-ng-patterndb/blob/master/SCHEMAS.txt</a>)
      I was sure you would steer me toward lumberjack.<br>
      <br>
      At first glance the splunk CIM appears to be structured around and
      partially dependant on some of the data flows of the splunk
      product. I&#39;ll continue to review it but at this point I am still
      open to alternate suggestions.<br>
      <br>
      Evan.<br>
      <br>
      On 06/11/2016 11:45 AM, Scheidler, Balázs wrote:<br>
    </div>
    <blockquote type="cite">
      
      <p dir="ltr">There&#39;s common information model at splunk or the
        field dictionary of CEF, of arcsight fame.</p>
      <p dir="ltr">I would probably use the splunk one, except if you
        plan to use arcsight at the end.</p>
      <div class="gmail_quote">On Jun 11, 2016 18:32, &quot;Evan Rempel&quot; &lt;<a href="mailto:erempel@uvic.ca" target="_blank"><a href="mailto:erempel@uvic.ca" target="_blank">erempel@uvic.ca</a></a>&gt;
        wrote:<br type="attribution">
        <blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">There was a
          project by Mitre (<a href="https://www.mitre.org/" rel="noreferrer" target="_blank">https://www.mitre.org/</a>) called the
          Common<br>
          Event Expression (<a href="https://cee.mitre.org/" rel="noreferrer" target="_blank">https://cee.mitre.org/</a>) that was going
          to be the<br>
          official standard for metadata names for events, but that
          project has<br>
          been stopped.<br>
          <br>
          Other than the two references that the CEE project has for
          logging<br>
          standardization efforts, does anyone know of any major efforts
          by any<br>
          group to define a standard for metadata naming?<br>
          <br>
          Evan.</blockquote>
      </div>
    </blockquote>
    <br>
  </div>

<br>______________________________________________________________________________<br>
Member info: <a href="https://lists.balabit.hu/mailman/listinfo/syslog-ng" rel="noreferrer" target="_blank">https://lists.balabit.hu/mailman/listinfo/syslog-ng</a><br>
Documentation: <a href="http://www.balabit.com/support/documentation/?product=syslog-ng" rel="noreferrer" target="_blank">http://www.balabit.com/support/documentation/?product=syslog-ng</a><br>
FAQ: <a href="http://www.balabit.com/wiki/syslog-ng-faq" rel="noreferrer" target="_blank">http://www.balabit.com/wiki/syslog-ng-faq</a><br>
<br>
<br></div>