Der erste Impuls wenn man ein OS vor sich hat, für den es einen eigenen Splunk Universal Forwarder gibt, ist diesen auch zu verwenden... als ich mir derletzt die Struktur von der filter.log angeschaut habe, kams mir eh ein wenig komisch vor... kann es sein, dass die Logs in sich selbst rollen...