Колеги, я думаю изначальный вопрос товарища исходил из следующих предпосылок. Часто приходишь в инфру, у которой уже что-то настроено в плане сбора логов, и тебе заявляют - мы не можем\не хотим\требует многоступеначатого согласования и т.д. перенастравиать уже настроенный сбор. Поэтому существующую систему сделайте так, чтобы нам ничего переделывать\добавлять не пришлось. И понятно всем, что это конечно не правильно, но c'est la vie, приходится так работать. И вот если эта, уже настроенная система, - MP SIEM, то было бы интересно узнать, как не встраиваясь между источником и MP SIEM забрать логи, а еще лучше, забрать их в том виде, в каком источник отдает. Проблема глупая и по-хорошему не тут должно быть решение, но в реалиях жизни, обычно что-то на этом участке инфры и приходитя городить.