Мы используем его для 7 + ГБ данных в день, но мы платим за это. Много. Я думаю, что мы получаем небольшую академическую скидку, но в основном нам удалось оправдать трату денег, потому что это удовлетворило аудиторов тем, что кто-то / что-то просматривает наши журналы.
Мы также используем nagios. Мы настроили nagios с некоторыми сохраненными поисками, которые вызывают скрипты, которые либо генерируют предупреждения nagios, либо создают RT билеты. Так, например, из-за сбоев входа в систему через X в течение 5 минут (на всех серверах) будет выдано предупреждение. Это то, что нагиос не может сделать сам по себе.
Ранее мы использовали SEC для генерации таких предупреждений, но это не сработало, и кому-то все равно приходилось время от времени пытаться использовать grep для файла размером 20 ГБ.
Я не уверен, что у нас больше генерируются оповещения от nagios; мы переключили большинство, если не все, на создание RT-билетов. Модель предупреждений nagios не очень хорошо работает для вещей, основанных на анализе логов, лучше для вещей с состоянием, которое может быть хорошим или плохим, а не отдельным событием, которое может потребовать расследования.
РЕДАКТИРОВАТЬ:
Да, это действительно облегчает нам жизнь. Это существенно лучше, чем пытаться просматривать журналы. У нас есть Windows, Linux и Solaris, отправляющие журналы.
Это волшебным образом находит именно то, что вы хотите, как подразумевается в некоторых видео? Нет, у него есть некоторые ограничения, и вам, возможно, придется немного настроить, чтобы он хорошо обрабатывал определенные типы журналов. Чрезмерно «интересные» поиски могут потребовать прочтения документов, а затем подождать несколько минут, пока взбалтывается сервер. Но, серьезно, это качается. Из того, что я видел, в его лиге больше ничего нет.