Moin,
da empfehle ich diese Lösung:
https://communities.vmware.com/t5/ESXi-Discussions/ESXI-Logs-to-Splunk-custom-port-configuration-iss...
Also die service.xml gar nicht anfassen. Erstens ist es nicht supported die zu ändern, und nach dem nächsten Patchen ist die eh wieder ausgetauscht.
Einfach eine eigene xml in den Firewall-Ordner legen und einen firewall refresh durchführen.
Wegen der Art wie ein esxi bootet (nur aus tarballs) wird diese xml aber nach jedem Reboot verschwunden sein - deswegen auf einem Datastore ablegen und beim Boot über die local.sh wieder kopieren