syslog & journald Neu
Verbinden Systemprotokolle zu Excel, Sheets und AI
Jeder Server protokolliert dies bereits – fragen Sie alle gleichzeitig ab. Syslog gemäß RFC und das Systemd-Journal, sobald Sie es exportiert haben. Verweisen Sie Query Streams auf den Ordner, und jede Zeile wird zu einem Datensatz – mit dem Hostnamen, dem Programm, das sie geschrieben hat, und der Prozess-ID – sodass eine Frage, die früher vier SSH-Sitzungen erforderte, nun beantwortet ist. grep wird zu einer einzigen Aussage.
Ein Ordner mit Systemprotokollen wird zu einer Tabelle.
Query Streams liest die von rsyslog, syslog-ng oder systemd bereits erstellten Dateien, legt das Format fest und liefert typisierte Spalten mit dem Hostnamen neben jeder Zeile. Es muss kein Collector ausgeführt, kein Index verwaltet und keine zweite Datenkopie erstellt werden. Zeilen, die der Parser nicht lesen kann, werden mit einer Begründung gespeichert, anstatt stillschweigend verworfen zu werden.
syslogRFC 3164
auth.log.2.gzgedreht
JournalexportjournaldRotationen, komprimierte Archive und erneut eingelesene Dateien – werden verarbeitet
SELECT Gastgeber, Programm,
zählen(*) AS Linien
VON fileset.events
WHERE Nachricht WIE 'hler%'
GROUP BY Gastgeber, Programm
ORDER BY Linien DESCVier Server in einem Ergebnis, weil Gastgeber ist eine Spalte
Illustrative Abbildungen – die Form der Antwort, kein Maßstab.
Zwei RFCs und die Zeitschrift
Jede Karte gibt die genauen Dateien an, die Query Streams liest, und deren Speicherort. Sie müssen rsyslog nicht neu konfigurieren, damit dies funktioniert – Sie verwenden einfach das Format, das Ihr Server bereits verwendet.
Unterstützte Systemprotokolle
3 Formate
SyslogRFC 3164, das BSD-Dateiformat
- Die Standardeinstellung auf den meisten Linux-Servern —
Mo TT HH:MM:SS Hostprogramm[pid]: Nachricht - Host-, Programm- und Prozess-ID werden zu eigenen Spalten.
/var/log/syslog,auth.log,kern.log-Nachrichtenauf RHEL- Die periodische
-- MARKIEREN --Füllzeichen werden durch die Deklaration entfernt, nicht durch einen von Ihnen geschriebenen Filter. - Anhänge; datierte und nummerierte Rotationen und
.gzfolgte
SyslogRFC 5424, die strukturierte Version
- Das moderne Format – ein echtes ISO-8601-Siegel, man muss also nicht mehr raten, welches Jahr dahintersteckt.
- Priorität, App, Prozess-ID und Nachrichten-ID erhalten jeweils eine Spalte.
- Der strukturierte Datenblock bleibt als Ganzes erhalten und wird nicht vereinfacht.
- Der RFC-Nil-Wert wird als Nullwert gelesen, nicht als Text
- - Entspricht dem RFC, noch nicht im realen Einsatz erprobt
systemd-Journaljournalctl -o export
- Dateien, die Sie erstellt haben mit
journalctl -o export - Mikrosekunden-Zeitstempel, damit die Bestellung auch in einer hektischen Sekunde erhalten bleibt.
- Die Einheit und der Transport werden als Spalten und nicht als Text dargestellt.
- Alle anderen Journalfelder werden beibehalten
Datenstatt weggeworfen - Ein Eintrag pro Datensatz, unabhängig von der Anzahl der Zeilen.
Mit jeder Agentenversion werden neue Systemprotokollformate hinzugefügt. Da sich die Agenten selbst aktualisieren, wird ein später hinzugefügtes Format in Ihrem Connector angezeigt, ohne dass ein Server manuell bedient werden muss.
Eine Frage, jede Maschine, die Sie betreiben
Systemprotokolle sind der Anwendungsfall, für den diese Lösung entwickelt wurde. Jede Zeile enthält den Host, der sie geschrieben hat. Ein Ordner, der von vier Servern gesammelt wurde, beantwortet somit bereits alle Fragen zu allen vier Servern. Jeder hinzugefügte Standort führt einen Netzwerkagenten aus, der die Dateien an ihrem Speicherort liest und eine Verbindung zu Query Streams herstellt. Für Ihre Firewall ist dies eine normale ausgehende Verbindung; es müssen also keine Verbindungen geöffnet und kein VPN eingerichtet werden.
/var/log/syslog
Wählt aus
Drei ausgehende Verbindungen, eine zentrale Abfragestelle – kein eingehender Port, kein VPN, keine Firewall-Änderung
Ein Agent pro Standort
Ein Agent deckt eine gesamte Website ab, nicht nur einen einzelnen Server, und eine von vielen Hosts gesammelte Ordnerstruktur bildet einen Konnektor – jede Zeile enthält bereits ihre Daten. GastgeberDie kostenlose Stufe beinhaltet einen einzelnen Agenten, höhere Stufen beinhalten mehrere Agenten.
1 Standort = 1 Agent = viele Hosts
Nichts zum Öffnen
Der Agent stellt eine einzige verschlüsselte ausgehende Verbindung her, über die sowohl die ausgehende Anfrage als auch die Antwortdaten übertragen werden. Es wird kein eingehender Port benötigt, kein VPN, keine Firewall-Änderung, die beantragt werden müsste – und kein Collector-Daemon muss auf einem Server hinzugefügt werden, auf dem bereits einer läuft.
eine Verbindung, in beide Richtungen
Eine regionsübergreifende Abfrage
Jede Quelle in einem föderierte Abfrage Benennt einen eigenen Agenten, sodass eine einzelne Anweisung das Authentifizierungsprotokoll einer Region neben dem einer anderen – oder neben der Anwendungsdatenbank, die angibt, welche dieser Anmeldungen relevant waren – platzieren kann. In Business und Enterprise enthalten.
2 Regionen → 1 Ergebnismenge
Sie halten sich auf dem Laufenden
Die Agenten aktualisieren sich selbst, sodass ein in einer späteren Version hinzugefügtes Protokollformat jeden Server erreicht, ohne dass eine SSH-Verbindung hergestellt werden muss. Deshalb ist die obige Liste eher ein Ausgangspunkt als eine feste Liste.
Neue Formate kommen mit dem Agenten.
Das Jahr, die Zeitzone und die Bytes
Syslog ist eines der ältesten Formate, das noch immer täglich verwendet wird, und das merkt man. Vier Dinge gehen regelmäßig schief, wenn man versucht, es als Daten zu behandeln, und jedes dieser Probleme wird hier durch Deklaration und nicht durch Raten gelöst.
Die Zeile hat kein Jahr.
Ein RFC 3164-Stempel ist 10. September 04:11:07 — Monat, Tag, Uhrzeit und sonst nichts. Eine naive Interpretation würde bedeuten, dass jede archivierte Zeile dem aktuellen Jahr zugeordnet wird. Query Streams leitet das Jahr jedoch aus dem Änderungsdatum der Datei ab, sodass eine Rotation vom Dezember weiterhin im Dezember landet.
10. Sep. 04:11:07 → Jahr aus der Datei
Und auch keine Zeitzone.
Das alte Format enthält keinen Offset, daher ist ein Zeitstempel nur für den Rechner aussagekräftig, der ihn geschrieben hat. Er wird als lokale Zeit des Agenten gelesen, und der zugehörige Rohdatentext wird gespeichert. RFC 5424 und das Journal enthalten beide echte UTC-Zeit und werden entsprechend behandelt.
RFC 3164 lokal · RFC 5424 und journald UTC
Binärwerte in einer Textdatei
Das Journal-Exportformat speichert jeden Wert, der einen Zeilenumbruch enthält, als Namen, Byte-Länge und anschließend die Rohbytes. Query Streams liest diese anhand ihrer angegebenen Länge, anstatt nach dem Ende zu suchen – so bleibt eine Nachricht mit einem Zeilenumbruch ein einzelner Eintrag und wird nicht in mehrere aufgeteilt.
Lesen Sie nach Länge, niemals nach Inhalt.
Nichts zählte doppelt
Jede Datei wird anhand ihrer ersten 4 KB eindeutig identifiziert, sodass eine gedrehte Datei als dieselbe Datei erkannt wird und nicht erneut von oben gelesen werden muss. Ein gleitendes Duplikatfenster erfasst die Überlappung, wenn ein Schreibvorgang den letzten Teil der Datei erneut abspielt.
4 KB Präfix-Hash · Fenstergröße: 20.000 Datensätze
Die Spalten, die Sie tatsächlich erhalten
Kein Textklumpen mit einem Zeitstempel daneben. Jedes Format wird in typisierte Spalten unterteilt, die Sie direkt filtern, gruppieren und aggregieren können – und je neuer das Format, desto mehr davon gibt es.
Jede Reihe trägt außerdem Ereigniszeit, den Rohstempel, von dem die Daten gelesen wurden, und die Datei, aus der sie stammen. Alle drei Formate haben eine gemeinsame Identitätsspalte – Gastgeber — was es ermöglicht, dass eine einzelne Abfrage alle Server im Ordner umfasst: Die beiden Syslog-Formate übernehmen die Information aus der Zeile, das Journal aus seinen eigenen _HOSTNAME Alles landet in einer Tabelle. fileset.events.
Wohin Ihre Systemprotokolldaten gelangen können
Protokolldateien sind keine Sackgasse. Stellen Sie die Verbindung zum Ordner einmalig her, und dieselbe schreibgeschützte Verbindung speist alle von Query Streams unterstützten Oberflächen – keine zweite Einrichtung, keine zweite Datenkopie und keine Unterschiede in der Behandlung im Vergleich zu einem Datenbank-Connector.
Systemprotokolle in Excel
Microsoft Excel · Excel-Add-in
Live-Systemprotokollergebnisse direkt in ein Arbeitsblatt übertragen und bei Bedarf aktualisieren – Desktop-Excel, Excel Online, Microsoft 365.
So funktioniert ExcelSystemprotokolle in Google Sheets
Tabellen-Add-on
Führen Sie eine gespeicherte Systemprotokollabfrage über die Seitenleiste aus und ziehen Sie die Zeilen in das Tabellenblatt. Gemeinsame Mitarbeiter können es selbst aktualisieren.
So funktioniert Google SheetsSystemprotokolle MCP-Server
Claude-, Cursor- und MCP-Clients · MCP-Server
Gewähren Sie einem KI-Assistenten Lesezugriff auf das Systemprotokoll mit dem Schema, das er benötigt, um korrekte SQL-Abfragen zu schreiben – keine Anmeldeinformationen im Chat.
So funktioniert MCPSystemprotokolle REST-API
HTTP-Endpunkt
Veröffentlichen Sie eine Systemprotokollabfrage als authentifizierten JSON-Endpunkt, den jede Anwendung aufrufen kann, mit einer OpenAPI 3.1-Spezifikation und vorgefertigten Sammlungen für Postman, Insomnia und Hoppscotch. Es wird kein Datenbankport geöffnet.
Wie funktioniert die REST-API?Systemprotokolle an Airtable
Automatisierungsplattform
Synchronisieren Sie Systemprotokollzeilen zeitgesteuert mit einer Airtable-Datenbank oder rufen Sie sie innerhalb eines Airtable-Automatisierungsskripts ab.
So funktioniert AirtableSystemprotokolle an Baserow
Automatisierungsplattform
Eine Baserow-Tabelle wird über den REST-Endpunkt mit Systemprotokolldaten gespeist – entweder selbst gehostet oder in der Baserow-Cloud.
So funktioniert BaserowSystemprotokolle an SeaTable
Automatisierungsplattform
Halten Sie eine SeaTable-Datenbank mit Systemprotokolldaten auf dem neuesten Stand, ohne eine Datei zu exportieren oder die Datenbank preiszugeben.
So funktioniert SeaTableSystemprotokolle in Smartsheet
Automatisierungsplattform
Die Ergebnisse des Systemprotokolls werden in ein Smartsheet-Grid übertragen, sodass Pläne und Berichte aus dem Quellsystem und nicht aus dem Export der letzten Woche gelesen werden.
So funktioniert SmartsheetSystemprotokolle an Anvil
Anvil Works · App-Plattform
Eine Anvil Python-App mit Systemprotokollierung über den REST-Endpunkt absichern, anstatt Datenbankzugangsdaten in die App einzubetten.
So funktioniert AnvilSystemprotokolle an Power BI
Power Query M
Fügen Sie die generierte Power Query M in den Power BI Advanced Editor ein, und der Bericht liest Live-Systemprotokollergebnisse über HTTPS – ohne ODBC-Treiber und ohne geöffneten Datenbankport.
So funktioniert Power BISystemprotokolle, Warnungen und Berichte
Slack · Discord · E-Mail · Webhook
Richten Sie eine Systemprotokollabfrage ein, die zeitgesteuert ausgeführt wird und deren Ergebnisse an Slack, Discord, per E-Mail oder über einen signierten Webhook zugestellt werden können – oder halten Sie die Nachricht zurück, bis eine bestimmte Zeilenanzahl, ein Schwellenwert oder eine prozentuale Änderung den von Ihnen festgelegten Wert überschreitet.
So funktionieren Benachrichtigungen und BerichteWas dies absichtlich nicht tut
Nenne zuerst den wichtigsten Punkt: Systemprotokolle enthalten personenbezogene Daten. auth.log Es werden Benutzernamen und die zugehörigen IP-Adressen protokolliert; ein Programm, das E-Mail-Adressen erfasst, fügt diese in den Nachrichtentext ein. Der Inhalt der Datei wird in die Spalte eingetragen – es gibt keine Header-Map zum Ausschließen von Feldern wie bei einem Webserver-Log. Behandeln Sie die resultierende Tabelle mit der gleichen Sorgfalt wie die Datei selbst und überlegen Sie gut, mit wem Sie eine Abfrage teilen.
Es handelt sich nicht um eine Live-Protokollierung. Query Streams liest die Dateien so, wie sie sich auf der Festplatte befinden, während Sie die Abfrage ausführen. Daher wird ein fehlerhafter Dienst als einzelne Zeilen und nicht als beobachteter Datenstrom angezeigt. Wenn Sie innerhalb von Sekundenbruchteilen über jede ausgegebene Zeile benachrichtigt werden müssen, ist eine Protokollpipeline das richtige Werkzeug dafür.
Wir lesen das Binärjournal nicht. Das systemd-Profil liest Dateien, die von … geschrieben wurden. journalctl -o export, nicht /var/log/journal direkt – der Export ist also ein Schritt, den Sie planen, nicht etwas, das von selbst passiert.
Drei Punkte wurden zwar in der Spezifikation beschrieben, aber nicht anhand einer realen Datei getestet. Sie verdienen besondere Erwähnung: das gesamte RFC-5424-Profil, die ISO-8601-Stempelvariante, die rsyslog und syslog-ng anstelle des klassischen Stempels verwenden können, und die Verarbeitung eines Journalwerts, der sich über mehrere Zeilen erstreckt. Alle drei Punkte sind in Tests abgedeckt. Bisher konnte keiner von ihnen in der Praxis getestet werden.
Diese Familie heißt schließlich Systemprotokolle, umfasst heute aber Linux und Unix. Es gibt kein Windows-Ereignisprotokollprofil und auch kein macOS-Ereignisprotokollprofil. Protokoll anzeigen Profil, und wir möchten das lieber so ausdrücken, als es durch den Namen suggerieren zu lassen. Der Rest entspricht dem üblichen Design: Der Agent stellt ausgehende Verbindungen her und liest Dateien. Es wird nichts auf dem Server installiert, nichts wird zurückgeschrieben, und der Zugriff ist schreibgeschützt. Die Aufbewahrungsdauer beginnt bei dieser Voreinstellung bei 60 Tagen und kann von Ihnen angepasst werden.
So funktioniert es
Drei Schritte, und nichts wird auf dem Server installiert.
Zeigen Sie auf den Protokollordner
Gewähren Sie einem Query Streams Agent Lesezugriff auf den Speicherort der Protokolle. /var/log auf dem Server selbst oder auf der Freigabe, auf der Sie sie bereits von mehreren Rechnern sammeln.
Es erkennt das Format.
Query Streams identifiziert das Format anhand des Inhalts der Zeilen, nicht anhand des Dateinamens – daher Nachrichten, syslog und ein umbenanntes Archiv vollständig gelesen wird, und eine Datei, die nicht dem festgelegten Format entspricht, wird mit einer Begründung zwischengespeichert, anstatt die Tabelle zu beschädigen.
Frage es ab oder schließe dich ihm an
Führen Sie SQL-Anweisungen vom Portal aus, speichern Sie sie live in Microsoft Excel oder Google Sheets oder verwenden Sie eine Verbundabfrage, um das Authentifizierungsprotokoll mit den Benutzern in Ihrer Anwendungsdatenbank zu verknüpfen – alles in einer einzigen Anweisung.
Systemprotokoll – Häufig gestellte Fragen
Welches Format habe ich?
Schau dir den Anfang einer Zeile an in /var/log/syslog oder /var/log/messagesWenn es mit einem dreibuchstabigen Monat beginnt — 10. September 04:11:07 Das ist RFC 3164, und die meisten Linux-Server schreiben diesen Standard noch immer. Beginnt die Meldung mit einer Zahl in spitzen Klammern, gefolgt von einem vollständigen ISO-8601-Zeitstempel, handelt es sich um RFC 5424.
Sie müssen sich vor dem Start nicht sicher sein. Der Verbindungstest meldet, welches Profil erkannt wurde und wie viel der Datei übereinstimmt. Das Ergebnis basiert also auf Ihren tatsächlichen Dateien und nicht auf einer Vermutung.
Muss ich rsyslog oder syslog-ng neu konfigurieren?
Nein. Beide Formate werden unterstützt. Wählen Sie das Format, das Ihr Server bereits verwendet – und der klassische Standard ist das Format, das am häufigsten getestet wurde.
Die einzige Änderung, die es wert ist, in Betracht gezogen zu werden, hat nichts mit dem Format zu tun: Wenn Sie bereits Protokolle von mehreren Maschinen an einen Collector weiterleiten, weisen Sie den Agenten auf den Ordner dieses Collectors zu, und Sie erhalten jeden Host in einem einzigen Connector, da jede Zeile den Host enthält, von dem sie stammt.
Wie geht man mit dem fehlenden Jahr in einer alten Syslog-Zeile um?
Das Jahr wird aus dem Änderungsdatum der Datei abgeleitet. Ein rotiertes Archiv, das zuletzt im Dezember geschrieben wurde, wird als Dezember gelesen, anstatt jede Zeile dem aktuellen Jahr zuzuordnen, wie es ein einfacher Parser tun würde.
Diese Einschränkung ist wichtig zu kennen: Wurden die Zeitstempel einer Datei verändert – beispielsweise durch die Wiederherstellung aus einem Backup, das sie nicht beibehalten hat, oder durch Kopieren auf eine Weise, die sie zurückgesetzt hat –, basiert die Rückführung auf den Informationen des Dateisystems. Der Originaltext wird stets neben dem analysierten Wert gespeichert, sodass Sie sehen können, was sich tatsächlich in der Zeile befand.
Kann man das systemd-Journal direkt lesen?
Nein, und genau diesen Einrichtungsschritt übersehen viele. Das Journal auf der Festplatte ist eine Binärdatenbank, und Query Streams öffnet es nicht. Es liest lediglich das Exportformat: journalctl -o export > journal.exportin jedem Ordner, den der Agent lesen kann.
In der Praxis bedeutet das einen kleinen, geplanten Job auf dem Server – einen Timer oder einen Cronjob, der die Exportdatei an einem Ort speichert, den der Agent ohnehin schon durchsucht. Alles Weitere läuft automatisch, und auch gzip-komprimierte Exporte werden gelesen.
Wie sieht es mit dem Windows-Ereignisprotokoll oder macOS aus?
Keines der beiden Formate hat hier ein Profil. Die drei Formate auf dieser Seite sind Linux und Unix, und wir möchten diese Lücke lieber benennen, anstatt durch den Begriff „Systemprotokolle“ eine nicht vorhandene Abdeckung zu suggerieren.
Für den Windows-Fall gibt es jedoch eine Lösung. Das Lesen des Live-Ereignisprotokolls ist etwas anderes als das Lesen einer Textdatei – es handelt sich um einen strukturierten Kanal und nicht um einen Ordner mit einzelnen Zeilen – und es gehört zu einem separaten Connector. Wenn Sie diese Ereignisse jedoch bereits regelmäßig als Text- oder CSV-Datei exportieren, ist dieser Ordner bereits jetzt lesbar: Beschreiben Sie das Layout einmalig mit einem benutzerdefiniertes Protokoll Der Konnektor und die Exporte werden wie alle anderen Elemente auf dieser Seite in einer Tabelle zusammengefasst.
Meine Protokolldateien enthalten Benutzernamen und IP-Adressen. Sollte ich mir Sorgen machen?
Ja, und es lohnt sich, darüber nachzudenken, bevor man eine Anfrage stellt, anstatt erst danach. auth.log Es handelt sich um eine Aufzeichnung darüber, wer sich von wo aus verbunden hat, was in den meisten Rechtsordnungen personenbezogene Daten sind, und eine Syslog-Meldung ist ein Freitext, der alles enthalten kann, was ein Programm ausgeben möchte.
Query Streams ändert den Inhalt der Datei nicht, daher erbt die Tabelle die Vertraulichkeit der Datei. Zwei Dinge helfen: Eine gespeicherte Abfrage teilt das Ergebnis, nicht die Verbindung, sodass ein Empfänger nie das gesamte Protokoll erhält; und Filter ermöglichen es, eine Abfrage auf die Programme einzugrenzen, die jemand tatsächlich benötigt, bevor sie geteilt wird.
Ich sammle Protokolle von vielen Servern in einem Ordner. Funktioniert das?
In diesem Fall ist es am besten geeignet. Alle drei Formate übertragen den Host als Spalte – die beiden Syslog-Formate lesen ihn aus der Zeile, und der Journal-Export bezieht ihn aus seinem eigenen Hostnamenfeld – sodass ein Ordner, der von vierzig Rechnern zusammengestellt wurde, einem Connector entspricht und die Gruppierung nach Host ein gewöhnlicher Vorgang ist. GROUP BY.
Auch Server in verschiedenen Gebäuden oder Regionen funktionieren. Jeder Standort betreibt seinen eigenen Agenten, und eine föderierte Abfrage kann in einer einzigen Anweisung auf Business- und Enterprise-Tarifen standortübergreifend Daten abrufen.
Was passiert mit einer Zeile, die der Parser nicht lesen kann?
Sie wird beibehalten, nicht verworfen. Eine Zeile, die nicht dem festgelegten Format entspricht, wird als Rohdatensatz mit einer Begründung gespeichert, sodass ein fehlerhafter Eintrag oder eine unerwartete Formatänderung sichtbar und abfragbar ist und nicht als stille Lücke in Ihren Zahlen erscheint.
Dasselbe gilt für einen Journalwert, den das Format als binär kennzeichnet: Er wird neben seinem Eintrag mit einer Begründung gespeichert, anstatt erraten zu werden, und der Eintrag selbst bleibt vollständig erhalten.
Ihre Server protokollieren dies seit Jahren.
Verbinden Sie einen Protokollordner und führen Sie Ihre erste Abfrage in wenigen Minuten aus. Kostenlos, keine Kreditkarte erforderlich, keine Installation auf dem Server.
Schreibgeschützt · Nur ausgehende Verbindungen · Ihre Protokolle verbleiben auf Ihren Servern












