Datasets - ironstream_for_splunk - ironstream_for_elastic - ironstream_for_kafka - 1.0

Ironstream™ software for Splunk®/Kafka®/Elastic® Ironstream Data Model for IBM i Readme

Product type
Software
Portfolio
Integrate
Product family
Ironstream™ software
Product
Ironstream™ software > Ironstream™ software for Splunk®
Ironstream™ software > Ironstream™ software for Elastic®
Ironstream™ software > Ironstream™ software for Kafka®
Version
1.0
ft:locale
en-US
Product name
Ironstream software Splunk®/Kafka®/Elastic®
ft:title
Ironstream™ software for Splunk®/Kafka®/Elastic® Ironstream Data Model for IBM i Readme
Copyright
2020
First publish date
2014
ft:lastEdition
2025-03-07
ft:lastPublication
2026-07-17T12:04:09.579000
L1_Product_Gateway
Integrate
L2_Product_Segment
Data Integration
L3_Product_Brand
Precisely Ironstream
L4_Investment_Segment
Log Data Integration
L5_Product_Group
LDI - Ironstream
L6_Product_Name
Ironstream for Splunk
Ironstream for Elastic
Ironstream for Kafka

Each dataset in the data model requires IBM i sourced data to be available in your Splunk environment. If a given type of data is not available, then the corresponding model dataset and/or fields cannot be populated.

There is no requirement to populate all datasets. For example, the Disks dataset may not be populated because QAPMDISK data is not collected from an LPAR due to its volume.

This table shows the IBM i data sources required in your Splunk system to populate the data model datasets.

Dataset

IBM i Data Source(s)

Authority Failures

QAUDJRN: EntryType: AF

Command Usage

QAUDJRN: EntryType: CD

Critical Messages

Message Queues including QHST

Disks

QAPMDISK

Invalid Logons

QAUDJRN: EntryType: PW

ITOA LPAR Names

QAPMSYSTEM, QAPMISUM, QAPMPOOLB, QAPMDISK, QAPMTCP

Job Type Summary

QAPMJSUM

Jobs

QAPMJOBMI, QAPMJOBOS

LPAR Summary

QAPMISUM, QAPMSYSTEM

Memory Pools

QAPMPOOLB

Network Summary

QAPMTCP

Object Activity

QAUDJRN: EntryType: CO, DO, OM, OR

Profile Changes

QAUDJRN: EntryType: CP

System Values

QAUDJRN: EntryType: SV

For more detail on the Audit Journal (QAUDJRN) fields that Ironstream provides, refer to the Ironstream for Splunk for IBM i Administration Guide (Ironstream_Integration_Components_Admin_Guide_V73.pdf).