---
name: azion-envie-logs-para-o-splunk
description: >-
  Crie um stream que envia os logs das suas aplicações para um HTTP Event Collector do Splunk, no Azion Console ou com a Azion API, e confirme a entrega.
---

# Envie logs para o Splunk

Você pode enviar os logs de um stream para o [Splunk](https://www.splunk.com/) pelo Azion Console ou com a Azion API.

[Data Stream](/pt-br/documentacao/plataforma/data-stream/) envia cada lote de linhas de log para o HTTP Event Collector (HEC) da sua instância do Splunk e se autentica com um token HEC. No formulário do stream, o endpoint é definido no campo **Connector**, e o Splunk é a opção *Splunk* desse campo. Para ver todos os campos e os limites deles, consulte [Endpoints](/pt-br/documentacao/plataforma/data-stream/endpoints/#splunk).

O exemplo coleta as requisições de um workload com a fonte de dados *Applications*.

---

Selecione a interface uma vez. Os pré-requisitos e todas as tarefas abaixo mostram só esse caminho.

## Pré-requisitos

- Uma conta Azion com a permissão **Edit Data Stream**. Para ver as permissões, consulte [Configurações do stream](/pt-br/documentacao/plataforma/data-stream/configuracoes-do-stream/#permissoes).
- Um [workload](/pt-br/documentacao/plataforma/workloads/) na conta que recebe requisições.
- Uma conta do Splunk.
- Um HTTP Event Collector configurado para o tipo da sua instância do Splunk, e a URL dele. O formato da URL depende do tipo da instância: self-hosted ou Splunk Cloud. Para ver os formatos, consulte [Endpoints](/pt-br/documentacao/plataforma/data-stream/endpoints/#splunk).
- Um token HEC. O token precisa estar habilitado no Splunk.

**Console**

- Acesso ao Azion Console. Para entrar, consulte [Acessar Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).

**API**

- Um personal token. Para criar um, consulte [Gerenciar um personal token](/pt-br/documentacao/guias/plataforma/conta-e-billing/personal-tokens/).
- O ID do workload.
- `curl`.

---

## Crie o stream

O stream coleta do workload que você escolher, por meio de um filtro de workloads. Ao contrário do sampling, um filtro de workloads não desativa seus outros streams.

**Console**

Para criar o stream no Azion Console:

1. **Abra o Data Stream**

   Acesse [Azion Console](https://console.azion.com/) > **Data Stream**.

2. **Selecione + Stream**

3. **Dê um nome ao stream**

   Na seção **General**, informe um **Name**. Por exemplo: `logs-to-splunk`.

4. **Selecione a fonte de dados**

   Na seção **Input**, selecione *Applications* em **Data Source**.

5. **Desative o Sampling**

   Na seção **Transform**, desative **Sampling** enquanto **Option** ainda estiver em *All Current and Future Workloads*, o valor inicial. Um stream não pode ter sampling e filtro de workloads ao mesmo tempo.

6. **Escolha o workload**

   Na seção **Transform**, defina **Option** como *Filter Workloads*. Em **Available Workload**, selecione seu workload e mova-o para **Chosen Workload** com a seta.

7. **Selecione o template**

   Na seção **Render Template**, selecione *Applications Event Collector* em **Template**.

8. **Selecione o endpoint Splunk**

   Na seção **Output**, selecione *Splunk* em **Connector**.

9. **Informe a URL do HEC**

   Em **URL**, informe a URL do HEC da sua instância do Splunk. Por exemplo: `https://splunk.example.com:8088/services/collector`. Para enviar a outro índice, adicione o índice ao final da URL, como `?index=myindex`.

10. **Informe o token HEC**

    Em **API Key**, informe o token HEC da sua instância do Splunk.

11. **Mantenha o stream ativo**

    Na seção **Status**, mantenha **Active** ativado.

12. **Selecione Save**

O Console mostra `Your data stream has been created`. O stream aparece na lista do **Data Stream** com `Splunk` na coluna **Connector** e o status **Active**.

**API**

Para criar o stream com a API, envie uma requisição `POST` para `https://api.azion.com/v4/workspace/stream/streams`. Substitua `[TOKEN VALUE]` pelo seu personal token, `<workload-id>` pelo ID do seu workload e os valores do Splunk pelos seus:

```bash
curl -X POST 'https://api.azion.com/v4/workspace/stream/streams' \
  -H 'Content-Type: application/json' \
  -H 'Authorization: Token [TOKEN VALUE]' \
  -d '{
    "name": "logs-to-splunk",
    "active": true,
    "inputs": [
      { "type": "raw_logs", "attributes": { "data_source": "workloads" } }
    ],
    "transform": [
      { "type": "filter_workloads", "attributes": { "workloads": [<workload-id>] } },
      { "type": "render_template", "attributes": { "template": 2 } }
    ],
    "outputs": [
      {
        "type": "splunk",
        "attributes": {
          "url": "https://splunk.example.com:8088/services/collector",
          "api_key": "[API KEY]"
        }
      }
    ]
  }'
```

A fonte de dados `workloads` é *Applications* no Console, e o template `2` é *Applications Event Collector*. O atributo `api_key` recebe o token HEC. A API responde `201` com o stream armazenado:

```json
{
  "state": "executed",
  "data": {
    "id": 12352,
    "name": "logs-to-splunk",
    "last_editor": "user@example.com",
    "created": "2026-01-01T12:10:33.000000Z",
    "last_modified": "2026-01-01T12:10:33.000000Z",
    "product_version": "1.0",
    …
    "outputs": [
      {
        "type": "splunk",
        "attributes": {
          "url": "https://splunk.example.com:8088/services/collector",
          "api_key": "[API KEY]"
        }
      }
    ]
  }
}
```

O `id` identifica o stream em todas as requisições seguintes, como `/v4/workspace/stream/streams/12352`. Para ver todas as chaves do corpo, consulte [Configurações do stream](/pt-br/documentacao/plataforma/data-stream/configuracoes-do-stream/#objeto-do-stream).

A API e o Console salvam o stream sem contatar o Splunk. Uma URL ou um token HEC errado só aparece quando o stream envia. Uma ativação entra em vigor depois de um a dois minutos.

---

## Confirme a entrega

[Real-Time Events](/pt-br/documentacao/plataforma/real-time-events/fontes-de-dados/#data-stream) registra todos os envios de um stream, entregues ou não, com o status code que o endpoint retornou. Envie algumas requisições ao workload e espere cerca de um minuto: um stream envia um lote a cada 60 segundos, ou antes, quando chega a 2.000 linhas de log.

**Console**

Para encontrar os envios no Azion Console:

1. **Abra o Real-Time Events**

   Acesse [Azion Console](https://console.azion.com/) > **Real-Time Events**.

2. **Selecione a fonte de dados Data Stream**

3. **Leia os envios mais recentes**

   Cada linha é um envio. Encontre as linhas com `SPLUNK` em **Endpoint Type** e leia o **Status Code** delas.

Um **Status Code** `200` significa que o Splunk aceitou o lote. **Streamed Lines** mostra o número de linhas de log do lote.

**API**

Para ler os envios com a API, consulte o dataset `dataStreamedEvents` da API GraphQL do Real-Time Events. Substitua as datas por um intervalo que cubra a ativação do stream:

```bash
curl -X POST 'https://api.azion.com/v4/events/graphql' \
  -H 'Content-Type: application/json' \
  -H 'Authorization: Token [TOKEN VALUE]' \
  -d '{"query":"query { dataStreamedEvents(limit: 20, filter: {tsRange: {begin: \"2026-01-01T12:00:00\", end: \"2026-01-01T12:45:00\"}}, orderBy: [ts_DESC]) { ts endpointType statusCode streamedLines dataStreamed } }"}'
```

A API responde `200` com um registro para cada envio, do mais recente para o mais antigo:

```json
{
  "data": {
    "dataStreamedEvents": [
      {
        "ts": "2026-01-01T12:02:04Z",
        "endpointType": "SPLUNK",
        "statusCode": 200,
        "streamedLines": 2,
        "dataStreamed": 2797
      }
    ]
  }
}
```

Um envio para o Splunk traz `SPLUNK` em `endpointType`. Um `statusCode` `200` significa que o Splunk aceitou o lote, e `streamedLines` e `dataStreamed` mostram o tamanho dele em linhas de log e em bytes. Uma lista `dataStreamedEvents` vazia significa que o stream não enviou nada no intervalo. Para ver todos os campos, consulte [Campos da API GraphQL do Real-Time Events](/pt-br/documentacao/devtools/graphql/campos-gql-real-time-events/#datastreamedevents-data-stream).

Um status diferente de `200` é a resposta do Splunk, exceto `503`, que significa que Data Stream encontrou o endpoint indisponível. Para ver as causas, consulte [Solucionar problemas de Data Stream](/pt-br/documentacao/plataforma/data-stream/solucao-de-problemas/).

---

## Próximos passos

- [Endpoints](/pt-br/documentacao/plataforma/data-stream/endpoints.md#splunk): Todos os campos do endpoint Splunk e o formato da URL do HEC para cada tipo de instância.
- [Templates e payload](/pt-br/documentacao/plataforma/data-stream/templates-e-payload.md): Escolha as variáveis que cada linha de log leva ao Splunk.
- [Edite, pare ou exclua um stream](/pt-br/documentacao/guias/plataforma/observabilidade/deletar-data-stream.md): Altere a URL do HEC ou o token, pause o stream ou exclua-o.
- [Solucionar problemas de Data Stream](/pt-br/documentacao/plataforma/data-stream/solucao-de-problemas.md): Descubra o que alterar quando um envio retorna um status diferente de 200.
