Logotipo de registros del sistema

syslog y journald Nuevo

Conectar Registros del sistema a Excel, Hojas de cálculo y IA

Cada servidor ya escribe esto: consúltelos todos a la vez. Syslog en cualquiera de los RFC y el registro de systemd una vez que lo haya exportado. Apunte Query Streams a la carpeta y cada línea se convierte en una fila, que lleva el host del que proviene, el programa que la escribió y el ID del proceso, por lo que una pregunta que solía significar cuatro sesiones SSH y grep se convierte en una sola declaración.

1conexión
0puertos de entrada
solo lecturaaplicado
3 formatos de registro del sistema RFC 3164 · RFC 5424 · journald Cada fila lleva su anfitrión Solo lectura · No hay nada instalado en el servidor
La gran idea

Una carpeta de registros del sistema se convierte en una tabla.

Query Streams lee los archivos que rsyslog, syslog-ng o systemd ya escribieron, fija el formato y proporciona columnas tipadas con el nombre del host junto a cada fila. No requiere la ejecución de un recolector, ni el mantenimiento de un índice, ni una segunda copia de los datos; además, si el analizador no puede leer una línea, se conserva como una fila con una explicación en lugar de descartarse silenciosamente.

Carpeta de registroen el servidor
syslogRFC 3164
auth.log.2.gzgirado
diario.exportardiario

Rotaciones, archivos comprimidos y archivos releídos: gestionados

programas ruidosos.sqlSQL
SELECCIONE anfitrión, programa,
       contar(*) AS pauta
DESDE   eventos del conjunto de archivos
DONDE  mensaje COMO '%error%'
GRUPO POR presentador, programa
ORDENAR POR pauta DESC
Resultadoerrores por parte del host
anfitriónprogramapauta
db-01PostgreSQL412
web-01sshd288
aplicación-01systemd96
correo-01cron11

Cuatro servidores en un solo resultado, porque anfitrión es una columna

Figuras ilustrativas: la forma de la respuesta, no un punto de referencia.

Fuentes

Dos RFC y la revista

Cada tarjeta especifica los archivos exactos que lee Query Streams y su ubicación. No es necesario reconfigurar rsyslog para que esto funcione; basta con usar el formato que ya utiliza su servidor.

Registros del sistema compatibles

3 formatos
Registro del sistemaRFC 3164, el formato de archivo BSD
  • El valor predeterminado en la mayoría de los servidores Linux: Lun DD HH:MM:SS programa host[pid]: mensaje
  • El host, el programa y el ID del proceso se convierten en columnas independientes.
  • /var/log/syslog, Registro de autenticación, kern.log - mensajes en RHEL
  • La periódica -- MARCA -- El relleno se elimina mediante una declaración, no mediante un filtro que usted escriba.
  • Anexos; rotaciones fechadas y numeradas y .gz seguido
Registro del sistemaRFC 5424, el estructurado
  • El formato moderno: un auténtico sello ISO 8601, así que no hay año que adivinar.
  • La prioridad, la aplicación, el ID del proceso y el ID del mensaje obtienen cada uno una columna.
  • El bloque de datos estructurados se mantiene intacto en lugar de aplanarse.
  • El valor nil del RFC se lee como nulo, no como el texto. -
  • Construido según la RFC, aún no probado contra una captura real.
Revista systemdjournalctl -o exportar
  • Archivos que hiciste con journalctl -o exportar
  • Marcas de tiempo de microsegundos, por lo que el ordenamiento sobrevive a un segundo ocupado.
  • La unidad y el transporte aparecen como columnas, no como texto.
  • Todos los demás campos del diario se mantienen en datos en lugar de ser desechado
  • Una entrada por registro, independientemente del número de líneas que abarque.
Más informaciónEste es el comienzo, no el techo.

Con cada nueva versión del Agente, se añaden nuevos formatos de registro del sistema. Dado que los Agentes se actualizan automáticamente, un formato añadido posteriormente aparecerá en su conector sin necesidad de que nadie modifique el servidor.

Vale la pena saber cuál de ellos ha procesado un archivo real. Tanto el analizador RFC 3164 como el analizador de exportación de registros se desarrollaron y probaron con registros reales capturados, incluyendo rotaciones y archivos comprimidos. RFC 5424 no ha sido — Está escrito según las especificaciones y ha sido sometido a pruebas, pero aún no se ha logrado una captura real. Si ese es su formato, la prueba de conexión le indicará qué detectó antes de que confirme nada, y preferimos que lo sepa ahora.
Cada servidor

Una pregunta, cada máquina que ejecuta

Los registros del sistema son el propósito para el que se diseñó esto. Cada fila contiene el host que la escribió, por lo que una carpeta recopilada de cuatro servidores ya responde preguntas en los cuatro. Además, cada sitio que agregue ejecuta un Agente de red que lee los archivos donde se encuentran y se conecta a Query Streams. Para su firewall, se trata de una conexión saliente normal, por lo que no hay nada que abrir ni ninguna VPN que configurar.

Oficina central Un rack de servidores Linux escribiendo texto plano /var/log/syslog marca fuera
eu-oeste Instancias en la nube, exportaciones de registros escritas según un cronograma marca fuera
nosotros-este Una segunda región, los mismos archivos en la misma forma. marca fuera

Tres conexiones salientes, un solo lugar para consultarlas: sin puerto de entrada, sin VPN, sin cambios en el firewall.

Un agente por ubicación

Un agente cubre un sitio completo en lugar de un solo servidor, y un árbol de carpetas recopilado de muchos hosts es un conector: cada fila ya lleva su anfitriónEl nivel gratuito ejecuta un solo agente y los niveles superiores ejecutan más.

1 sitio = 1 agente = muchos hosts

Nada que abrir

El agente establece una conexión saliente cifrada, y tanto la solicitud de salida como las filas de retorno viajan a través de ella. No se requiere ningún puerto de entrada, VPN, ni cambios en el firewall, ni la adición de un demonio recolector a un servidor que ya lo esté ejecutando.

una conexión, en ambas direcciones

Una consulta que abarca varias regiones.

Cada fuente en un consulta federada Nombra su propio agente, de modo que una sola instrucción puede colocar el registro de autenticación de una región junto al de otra, o junto a la base de datos de la aplicación que indica cuáles de esos inicios de sesión fueron relevantes. Incluido en Business y Enterprise.

2 regiones → 1 conjunto de resultados

Se mantienen al día

Los agentes se actualizan automáticamente, por lo que un formato de registro añadido en una versión posterior llega a todos los servidores sin necesidad de que nadie realice una conexión SSH. Por eso, la lista anterior es solo un punto de partida y no una lista fija.

Llegan nuevos formatos con el Agente

La parte difícil

El año, la zona horaria y los bytes

Syslog es uno de los formatos más antiguos que aún se utilizan a diario, y eso se nota. Hay cuatro problemas comunes que suelen surgir al intentar tratar un registro como datos, y aquí cada uno se resuelve mediante una declaración explícita, en lugar de conjeturas.

La línea no tiene año

Un sello RFC 3164 es 10 de septiembre 04:11:07 — mes, día, hora y nada más. Si se interpreta ingenuamente, esto sitúa cada línea archivada en el año actual. Sin embargo, Query Streams deduce el año a partir de la fecha de modificación del propio archivo, por lo que una rotación desde diciembre seguirá estando en diciembre.

10 de septiembre 04:11:07 → año del archivo

Y tampoco hay zona horaria.

El formato antiguo no incluye desplazamiento, por lo que una marca de tiempo solo tiene sentido junto a la máquina que la generó. Se interpreta como la hora local del agente y el texto sin formato se conserva junto a ella. Tanto el RFC 5424 como el registro utilizan la hora UTC real y se tratan como tal.

RFC 3164 local · RFC 5424 y journald UTC

Valores binarios en un archivo de texto

El formato de exportación del registro escribe cualquier valor que contenga un salto de línea como un nombre, una longitud en bytes y, a continuación, los bytes sin procesar. Query Streams lee estos valores según su longitud declarada, en lugar de buscar el final; por lo tanto, un mensaje con un salto de línea permanece como una sola entrada en lugar de convertirse en varias.

Se lee por su extensión, nunca por su contenido.

Nada contó dos veces

Cada archivo se identifica mediante sus primeros 4 KB, de modo que un archivo rotado se reconoce como el mismo archivo en lugar de leerse de nuevo desde el principio. Una ventana de duplicados deslizante detecta la superposición cuando un escritor reproduce su cola.

Hash de prefijo de 4 KB · ventana de 20.000 registros

El esquema

Las columnas que realmente obtienes

No se trata de un bloque de texto con una marca de tiempo al lado. Cada formato se analiza y se convierte en columnas tipificadas que se pueden filtrar, agrupar y agregar directamente; y cuanto más reciente sea el formato, mayor será la cantidad de columnas disponibles.

Icono de registros del sistema
Syslog, RFC 3164formato de archivo BSD
programapidmensaje
Icono de registros del sistema
Syslog, RFC 5424syslog estructurado
priaplicaciónprocidmsgidDakota del Surmensaje
Logotipo de Linux
Exportación del registro de systemdjournalctl -o exportar
programapidprioridadunidadtransportemensajedatos

Cada fila también lleva tiempo_del_evento, el sello original del que se leyó y el archivo del que procedía. Los tres formatos comparten una columna de identidad: anfitrión — que es lo que permite que una sola consulta abarque todos los servidores de la carpeta: los dos formatos de syslog lo toman de la línea, el registro de su propio _NOMBRE DE HOST campo. Todo cae en una tabla, eventos del conjunto de archivos.

Una conexión, cada superficie

Dónde se pueden guardar los datos de registro del sistema

Los archivos de registro no son un callejón sin salida. Conecta la carpeta una sola vez y la misma conexión de solo lectura alimenta todas las superficies que admite Query Streams; no se requiere una segunda configuración, ni una segunda copia de los datos, ni hay diferencias en el tratamiento por parte de un conector de base de datos.

Compatible

Registros del sistema en Excel

Microsoft Excel · Complemento de Excel

Extraiga los resultados de los registros del sistema en tiempo real directamente a una hoja de cálculo y actualícelos cuando lo necesite: Excel de escritorio, Excel Online, Microsoft 365.

Cómo funciona Excel
Compatible

Registros del sistema en Google Sheets

Complemento de hojas

Ejecuta una consulta de registro del sistema guardada desde la barra lateral y arrastra las filas a la hoja de cálculo. Los colaboradores pueden actualizarla ellos mismos.

Cómo funciona Google Sheets
Compatible

Registros del sistema del servidor MCP

Claude, Cursor y clientes MCP · Servidor MCP

Otorgue a un asistente de IA acceso de solo lectura al registro del sistema con el esquema que necesita para escribir SQL correcto; no se requieren credenciales en el chat.

Cómo funciona MCP
Compatible

API REST de registros del sistema

punto final HTTP

Publica una consulta de registro del sistema como un punto final JSON autenticado al que cualquier aplicación puede acceder, con una especificación OpenAPI 3.1 y colecciones preconfiguradas para Postman, Insomnia y Hoppscotch. No se abre ningún puerto de base de datos.

Cómo funciona la API REST
Compatible

Registros del sistema en Airtable

Plataforma de automatización

Sincroniza las filas del registro del sistema con una base de datos de Airtable según un cronograma, o recupéralas dentro de un script de automatización de Airtable.

Cómo funciona Airtable
Compatible

Registros del sistema en Baserow

Plataforma de automatización

Alimenta una tabla de Baserow desde el registro del sistema a través del punto final REST, ya sea en servidores propios o en la nube de Baserow.

Cómo funciona Baserow
Compatible

Registros del sistema en SeaTable

Plataforma de automatización

Mantenga actualizada una base de datos SeaTable con los datos de registro del sistema sin exportar ningún archivo ni exponer la base de datos.

Cómo funciona SeaTable
Compatible

Registros del sistema en Smartsheet

Plataforma de automatización

Los resultados del registro del sistema se insertarán en una cuadrícula de Smartsheet para que los planes e informes se lean desde el sistema de origen, y no desde la exportación de la semana pasada.

Cómo funciona Smartsheet
Compatible

Registros del sistema en Anvil

Anvil Works · Plataforma de aplicaciones

Realice una copia de seguridad de una aplicación Python de Anvil con registro del sistema a través del punto final REST en lugar de incrustar las credenciales de la base de datos en la aplicación.

Cómo funciona Anvil
Compatible

Registros del sistema en Power BI

Power Query M

Pegue la consulta Power Query M generada en el Editor avanzado de Power BI y el informe leerá los resultados del registro del sistema en tiempo real a través de HTTPS, sin necesidad de un controlador ODBC ni de abrir ningún puerto de base de datos.

Cómo funciona Power BI
Compatible

El sistema registra alertas e informes.

Slack · Discord · Correo electrónico · Webhook

Programe una consulta del registro del sistema y haga que las filas se envíen a Slack, Discord, correo electrónico o un webhook firmado, o bien, retenga el mensaje hasta que un recuento de filas, un umbral o un cambio porcentual supere la línea que haya establecido.

Cómo funcionan las alertas y los informes
La tarjeta de alertas es la que merece una segunda mirada para consultar los registros del sistema: una consulta programada sobre inicios de sesión fallidos o errores de disco no requiere que nadie supervise una terminal, por lo que la información que encontrarías el lunes llega a Slack el viernes por la noche. Todavía no se han escrito guías paso a paso específicas para los registros; las páginas enlazadas explican cómo funciona cada interfaz.

Lo que esto deliberadamente no hace

Di primero el más importante: Los registros del sistema contienen datos personales.. Registro de autenticación Registra los nombres de usuario y las direcciones IP desde las que se conectaron; un programa que registra una dirección de correo electrónico la incluye en el texto del mensaje. El contenido del archivo se muestra en la columna; no existe un mapa de encabezados para excluir campos como en un registro de servidor web. Trate la tabla resultante con el mismo cuidado que el archivo y piense con quién comparte una consulta.

No se trata de una lectura en tiempo real. Query Streams lee los archivos tal como están en el disco al ejecutar la consulta, por lo que un servicio con fallos se muestra como filas en lugar de como un flujo de datos que se monitoriza. Si necesita alertas en fracciones de segundo sobre una línea a medida que se imprime, una canalización de registros es la herramienta adecuada.

No leemos el registro binario. El perfil systemd lee los archivos escritos por journalctl -o exportar, no /var/log/journal directamente; por lo tanto, la exportación es un paso que se programa, no algo que sucede por sí solo.

Hay tres aspectos que se han escrito según las especificaciones, en lugar de probarlos con un archivo real, y que merece la pena mencionar: el perfil completo de RFC 5424, la variante de marca de tiempo ISO-8601 que rsyslog y syslog-ng pueden escribir en lugar de la clásica, y el manejo de un valor de registro que abarca varias líneas. Los tres están cubiertos por pruebas. Ninguno se ha probado aún con una captura real.

Finalmente, la familia se llama Registros del sistema, pero hoy en día se refiere a Linux y Unix. No existe un perfil de Registro de eventos de Windows ni de macOS. mostrar registro perfil, y preferimos decirlo así en lugar de dejar que el nombre lo insinúe. El resto sigue el diseño habitual: el Agente se conecta y lee archivos, no se instala nada en el servidor, no se escribe nada y el acceso es de solo lectura. El campo de retención comienza en 60 días para esta configuración predefinida y usted puede modificarlo.

Cómo funciona

Tres pasos y no se instala nada en el servidor.

01

Señala la carpeta de registro.

Otorgue a un agente de Query Streams acceso de lectura a la ubicación donde ya se almacenan los registros. /var/log en el propio servidor, o en el recurso compartido donde ya los recopilas desde varias máquinas.

02

Reconoce el formato

Query Streams identifica el formato a partir del contenido de las líneas, no del nombre del archivo, por lo que mensajes, syslog y un archivo renombrado se lee completamente, y un archivo que no coincide con el formato fijado se aparca con una razón en lugar de corromper la tabla.

03

Consúltalo o únete a él.

Ejecute SQL desde el portal, impórtelo directamente en Microsoft Excel o Google Sheets, o utilice una consulta federada para unir el registro de autenticación con los usuarios de la base de datos de su aplicación, todo en una sola instrucción.

Preguntas frecuentes sobre el registro del sistema

¿Qué formato tengo?

Mira el comienzo de una línea en /var/log/syslog o /var/log/messages. Si comienza con un mes de tres letras — 10 de septiembre 04:11:07 — Ese es el RFC 3164, y es lo que la mayoría de los servidores Linux siguen escribiendo por defecto. Si comienza con un número entre corchetes angulares seguido de una marca de tiempo ISO 8601 completa, se trata del RFC 5424.

No es necesario que estés seguro antes de empezar. Los informes de prueba de conexión muestran qué perfil reconoció y qué porcentaje del archivo coincidió, por lo que la respuesta proviene de tus archivos reales y no de una suposición.

¿Tengo que reconfigurar rsyslog o syslog-ng?

No. Ambos formatos son compatibles, así que elija el que su servidor ya utiliza; y el formato predeterminado clásico es el que cuenta con más pruebas.

El único cambio que merece la pena considerar no está relacionado con el formato: si ya reenvía registros de varias máquinas a un único recopilador, dirija el Agente a la carpeta de ese recopilador y obtendrá todos los hosts en un solo conector, porque cada fila lleva el host del que proviene.

¿Cómo se gestiona la ausencia del año en una línea antigua de syslog?

El año se obtiene de la fecha de modificación del archivo. Un archivo rotado, cuya última modificación se realizó en diciembre, se lee como diciembre, en lugar de que cada línea se inserte en el año actual como lo haría un analizador sintáctico simple.

Es importante conocer el límite: si las marcas de tiempo de un archivo se han modificado (al restaurarlo desde una copia de seguridad que no las conservó o al copiarlo de forma que se hayan restablecido), la inferencia se basa en la información del sistema de archivos. El texto original siempre se conserva junto al valor analizado, lo que permite ver el contenido real de la línea.

¿Puedes leer el registro de systemd directamente?

No, y este es el paso de configuración que la gente suele pasar por alto. El registro en disco es una base de datos binaria, y Query Streams no la abre. Lo que lee es el formato de exportación: journalctl -o exportar > journal.export, en cualquier carpeta que el Agente pueda leer.

En la práctica, esto significa una pequeña tarea programada en el servidor: un temporizador o una entrada cron que escribe la exportación en una ubicación donde el Agente ya la busca. Todo lo demás es automático, y las exportaciones comprimidas con gzip también se leen.

¿Y qué hay del registro de eventos de Windows o macOS?

Ninguno de los dos tiene perfil aquí. Los tres formatos en esta página son Linux y Unix, y preferimos mencionar esa laguna a dejar que las palabras "registros del sistema" den a entender una cobertura que no existe.

Sin embargo, existe una ruta para el caso de Windows. Leer el registro de eventos en vivo es un problema diferente al de leer un archivo de texto: es un canal estructurado en lugar de una carpeta de líneas, y pertenece a un conector separado en lugar de este. Pero si ya exporta esos eventos a texto o CSV de forma programada, esa carpeta es legible hoy: describa el diseño una vez con un registro personalizado El conector y las exportaciones se convierten en una tabla como cualquier otro elemento de esta página.

Mis registros contienen nombres de usuario y direcciones IP. ¿Debería preocuparme?

Sí, y conviene pensarlo antes de compartir una consulta, en lugar de después. Registro de autenticación es un registro de quién se conectó desde dónde, lo cual es información personal en la mayoría de las jurisdicciones, y un mensaje de syslog es un texto de formato libre que puede contener cualquier cosa que un programa haya decidido imprimir.

Query Streams no modifica el contenido del archivo, por lo que, en realidad, la tabla hereda la confidencialidad del archivo. Dos aspectos son útiles: una consulta guardada comparte el resultado, no la conexión, por lo que el destinatario nunca recibe el registro completo; y los filtros permiten limitar la consulta a los programas que alguien realmente necesita antes de compartirla.

Recopilo los registros de muchos servidores en una sola carpeta. ¿Funciona eso?

Ese es el caso en el que esto funciona mejor. Los tres formatos llevan el host como una columna: los dos formatos de syslog lo leen de la línea y la exportación del diario lo toma de su propio campo de nombre de host; por lo tanto, una carpeta recopilada de cuarenta máquinas es un conector, y agrupar por host es una tarea habitual. GRUPO POR.

También funcionan los servidores ubicados en diferentes edificios o regiones. Cada ubicación ejecuta su propio agente, y una consulta federada puede leer la información de todos ellos en una sola declaración para los planes Business y Enterprise.

¿Qué ocurre con una línea que el analizador sintáctico no puede leer?

Se conserva, no se descarta. Una línea que no coincide con el formato fijado se mantiene como una fila sin formato con una explicación adjunta, de modo que una entrada mal formada o un cambio de formato inesperado se muestra como algo visible y consultable, en lugar de como un hueco silencioso en los números.

Lo mismo se aplica a un valor de diario que el formato marca como binario: se coloca junto a su entrada con una razón en lugar de adivinarla, y la entrada en sí permanece intacta.

Sus servidores llevan años registrando esto.

Conecta una carpeta de registros y ejecuta tu primera consulta en pocos minutos. Plan gratuito, sin tarjeta de crédito, sin necesidad de instalar nada en el servidor.

Solo lectura · Solo conexión saliente · Tus registros permanecen en tus servidores