Lo estamos utilizando para más de 7 GB de datos por día, pero pagamos por eso. Mucho. Creo que obtenemos un pequeño descuento académico, pero sobre todo logramos justificar el gasto del dinero porque satisfizo a los auditores acerca de tener a alguien / algo mirando nuestros registros.
Nosotros también utilizamos Nagios. Hemos configurado nagios con algunas búsquedas guardadas que llaman scripts que generan alertas de nagios o crean tickets de RT . Entonces, por ejemplo, más de X fallas de inicio de sesión en una ventana de tiempo de 5 minutos (en todos los servidores) generarán una alerta. Ese es el tipo de cosas que Nagios no puede hacer por sí solo.
Anteriormente estábamos usando SEC para generar ese tipo de alertas, pero no funcionó tan bien y alguien todavía tenía que intentar usar grep en un archivo de 20GB de vez en cuando.
No estoy seguro de que ya tengamos alertas nagios generadas; Hemos cambiado la mayoría, si no todo, de generar tickets RT. El modelo de alerta de nagios realmente no funciona bien para cosas basadas en el análisis de registros, es mejor en cosas con un estado que puede ser bueno o malo, no un evento discreto que deba investigarse.
EDITAR:
Sí, realmente nos hace la vida mucho más fácil. Es sustancialmente mejor que tratar de atravesar registros. Tenemos cajas de Windows, Linux y Solaris que le envían registros.
¿Mágicamente encuentra exactamente lo que quieres, como implican algunos de los videos? No, tiene algunas limitaciones y es posible que tenga que hacer un poco de configuración para que maneje bien tipos específicos de registros. Y las búsquedas excesivamente "interesantes" pueden requerir leer los documentos y luego esperar unos minutos mientras el servidor splunk se agita. Pero, en serio, es genial. Por lo que he visto, realmente no hay nada más en su liga.