Logo Log Sistem

syslog & journald Baru

Menghubungkan Log Sistem ke Excel, Spreadsheet, dan AI

Setiap server sudah mencatat ini — lakukan kueri pada semuanya sekaligus. Syslog di RFC, dan jurnal systemd setelah Anda mengekspornya. Arahkan Query Streams ke folder tersebut dan setiap baris akan menjadi satu baris — yang berisi host asalnya, program yang menuliskannya, dan ID proses — sehingga pertanyaan yang dulunya membutuhkan empat sesi SSH dan grep menjadi satu pernyataan.

1koneksi
0port masuk
hanya bacadiberlakukan
3 format log sistem RFC 3164 · RFC 5424 · journald Setiap baris membawa tuan rumahnya. Hanya baca · tidak ada yang terpasang di server
Ide besar

Sebuah folder berisi log sistem diubah menjadi satu tabel.

Query Streams membaca file yang sudah ditulis oleh rsyslog, syslog-ng, atau systemd, menetapkan formatnya, dan memberi Anda kolom bertipe dengan nama host di samping setiap baris. Tidak perlu menjalankan kolektor, tidak perlu memelihara indeks, tidak perlu salinan data kedua — dan baris yang tidak dapat dibaca oleh parser akan tetap disimpan sebagai baris dengan alasan tertentu, bukan dihapus secara diam-diam.

Folder logdi server
syslogRFC 3164
auth.log.2.gzdiputar
jurnal.eksporjurnal

Rotasi, arsip terkompresi, dan pembacaan ulang file — ditangani.

program-berisik.sqlSQL
PILIH pembawa acara, program,
       menghitung(*) AS garis
DARI   kumpulan file.kejadian
DI MANA  pesan MENYUKAI '%kesalahan%'
KELOMPOKKAN BERDASARKAN pembawa acara, program
PESAN OLEH garis DESC
Hasilkesalahan oleh host
tuan rumahprogramgaris
db-01postgres412
web-01sshd288
aplikasi-01sistemd96
surat-01cron11

Empat server dalam satu hasil, karena tuan rumah adalah sebuah kolom

Gambar ilustrasi — bentuk jawabannya, bukan patokan.

Sumber

Dua RFC dan jurnal tersebut

Setiap kartu menyebutkan file persis yang dibaca oleh Query Streams dan lokasi file tersebut. Anda tidak perlu mengkonfigurasi ulang rsyslog agar ini berfungsi — format apa pun yang sudah digunakan server Anda adalah format yang akan dipilih.

Log sistem yang didukung

3 format
SyslogRFC 3164, format file BSD
  • Pengaturan default pada sebagian besar server Linux — Sen DD HH:MM:SS program host[pid]: pesan
  • ID host, program, dan proses menjadi kolom tersendiri.
  • /var/log/syslog, log otentikasi, kern.log - pesan di RHEL
  • Periode -- TANDA -- Pengisi (filler) dihilangkan melalui deklarasi, bukan melalui filter yang Anda tulis.
  • Lampiran; rotasi yang diberi tanggal dan nomor dan .gz diikuti
SyslogRFC 5424, yang terstruktur.
  • Format modern — stempel ISO 8601 asli, jadi tidak perlu menebak tahunnya.
  • Prioritas, aplikasi, ID proses, dan ID pesan masing-masing mendapatkan kolom tersendiri.
  • Blok data terstruktur tetap utuh dan tidak diratakan.
  • Nilai nil pada RFC dibaca sebagai null, bukan sebagai teks. -
  • Dibuat sesuai dengan RFC, belum diuji terhadap penangkapan data nyata.
jurnal sistemdjournalctl -o export
  • File yang Anda buat dengan journalctl -o export
  • Cap waktu mikrodetik, sehingga pemesanan tetap berjalan di tengah kesibukan sesaat.
  • Unit dan transportasinya ditampilkan sebagai kolom, bukan sebagai teks.
  • Setiap kolom jurnal lainnya disimpan di data alih-alih dibuang
  • Satu entri per catatan, berapa pun jumlah baris yang dicakupnya.
Lebih banyak yang datang.Ini baru permulaan, bukan batas atas.

Format log sistem baru ditambahkan dengan setiap rilis Agent. Karena Agent selalu memperbarui diri, format yang ditambahkan belakangan akan muncul di konektor Anda tanpa perlu ada yang menyentuh server.

Penting untuk mengetahui mana di antara keduanya yang telah diuji dengan file nyata. Parser RFC 3164 dan parser ekspor jurnal keduanya dibangun dan diuji terhadap log yang ditangkap secara nyata, termasuk rotasi dan arsip terkompresi. RFC 5424 belum — Ini ditulis sesuai spesifikasi dan telah diuji, tetapi belum ada tangkapan data yang sebenarnya. Jika itu format yang Anda gunakan, Uji koneksi akan memberi tahu Anda apa yang dikenali sebelum Anda melakukan apa pun, dan kami lebih suka Anda mengetahuinya sekarang.
Setiap server

Satu pertanyaan, setiap mesin yang Anda jalankan

Log sistem adalah kasus yang menjadi fokus pembuatan ini. Setiap baris berisi informasi host yang menulisnya, sehingga folder yang dikumpulkan dari empat server sudah menjawab pertanyaan di keempat server tersebut — dan setiap situs yang Anda tambahkan menjalankan Agen Jaringan yang membaca file di tempatnya dan melakukan panggilan keluar ke Aliran Kueri. Sejauh yang diketahui firewall Anda, itu adalah koneksi keluar biasa, jadi tidak ada yang perlu dibuka dan tidak perlu membangun VPN.

Kantor pusat Rak server Linux yang menulis teks biasa /var/log/syslog menelepon keluar
Uni Eropa Barat Instansi cloud, ekspor jurnal yang ditulis sesuai jadwal. menelepon keluar
AS-Timur Wilayah kedua, file yang sama dengan bentuk yang sama. menelepon keluar

Tiga koneksi keluar, satu tempat untuk menanyakan koneksi tersebut — tanpa port masuk, tanpa VPN, tanpa perubahan firewall.

Satu agen per lokasi

Agen mencakup seluruh situs, bukan hanya satu server, dan struktur folder yang dikumpulkan dari banyak host merupakan satu konektor — setiap baris sudah membawa informasinya sendiri. tuan rumahPaket gratis hanya menjalankan satu Agen, sedangkan paket yang lebih tinggi menjalankan lebih banyak Agen.

1 situs = 1 agen = banyak host

Tidak ada yang bisa dibuka

Agen tersebut membuat satu koneksi keluar terenkripsi, dan permintaan keluar serta baris data yang kembali sama-sama melewati koneksi tersebut. Tidak ada port masuk, tidak ada VPN, tidak ada perubahan firewall yang perlu diminta — dan tidak ada daemon pengumpul data yang ditambahkan ke server yang sudah menjalankannya.

satu koneksi, dua arah

Satu kueri lintas wilayah

Setiap sumber dalam sebuah kueri terfederasi Sistem ini menamai Agennya sendiri, sehingga satu pernyataan dapat menempatkan log otentikasi suatu wilayah di samping log wilayah lain — atau di samping basis data aplikasi yang menunjukkan login mana yang penting. Termasuk dalam paket Business dan Enterprise.

2 wilayah → 1 set hasil

Mereka selalu memperbarui pengetahuan mereka.

Agen memperbarui diri secara otomatis, sehingga format log yang ditambahkan pada rilis selanjutnya mencapai setiap server tanpa perlu ada yang melakukan koneksi SSH. Itulah yang membuat batasan di atas menjadi titik awal, bukan daftar tetap.

Format baru hadir bersama Agen.

Bagian tersulit

Tahun, zona waktu, dan byte.

Syslog adalah salah satu format tertua yang masih digunakan sehari-hari, dan itu terlihat jelas. Empat hal yang biasanya salah terjadi ketika Anda mencoba memperlakukannya sebagai data, dan masing-masing ditangani di sini dengan deklarasi daripada dengan tebakan.

Garis tersebut tidak memiliki tahun.

Stempel RFC 3164 adalah 10 Sep 04:11:07 — bulan, tanggal, waktu, dan tidak ada yang lain. Secara sederhana, ini menempatkan setiap baris yang diarsipkan di tahun berjalan. Query Streams menyimpulkan tahun dari waktu modifikasi file itu sendiri, sehingga rotasi dari Desember tetap berada di bulan Desember.

10 Sep 04:11:07 → tahun dari file

Dan tidak ada zona waktu juga.

Format lama tidak menyertakan offset, sehingga stempel hanya bermakna jika diletakkan di dekat mesin yang menulisnya. Stempel tersebut dibaca sebagai waktu lokal Agen dan teks mentah disimpan di sampingnya. RFC 5424 dan jurnal sama-sama menggunakan UTC yang sebenarnya, dan diperlakukan seperti itu.

RFC 3164 lokal · RFC 5424 dan journald UTC

Nilai biner dalam file teks

Format ekspor jurnal menuliskan setiap nilai yang berisi baris baru sebagai nama, panjang byte, lalu byte mentah. Query Streams membacanya berdasarkan panjang yang dideklarasikan, bukan dengan mencari bagian akhirnya — sehingga pesan yang berisi baris baru tetap menjadi satu entri, bukan menjadi beberapa entri.

Dibaca berdasarkan panjangnya, bukan berdasarkan isinya.

Tidak ada yang dihitung dua kali.

Setiap berkas diberi sidik jari berdasarkan 4 KB pertamanya, sehingga berkas yang diputar dikenali sebagai berkas yang sama dan tidak dibaca ulang dari atas. Jendela duplikasi bergulir menangkap tumpang tindih ketika penulis memutar ulang bagian akhirnya.

Hash awalan 4 KB · jendela 20.000 catatan

Skema

Kolom yang sebenarnya Anda dapatkan

Bukan sekadar gumpalan teks dengan stempel waktu di sampingnya. Setiap format diuraikan menjadi kolom bertipe yang dapat Anda filter, kelompokkan, dan agregatkan secara langsung — dan semakin baru formatnya, semakin banyak kolom yang tersedia.

Ikon log sistem
Syslog, RFC 3164format file BSD
programpidpesan
Ikon log sistem
Syslog, RFC 5424syslog terstruktur
priaplikasiprocidpesansdpesan
Logo Linux
ekspor jurnal systemdjournalctl -o export
programpidprioritassatuanmengangkutpesandata

Setiap baris juga membawa waktu_acara, stempel mentah yang dibaca, dan berkas asalnya. Ketiga format tersebut memiliki satu kolom identitas yang sama — tuan rumah — yang memungkinkan satu kueri mencakup setiap server dalam folder: kedua format syslog mengambilnya dari baris, sedangkan jurnal mengambilnya dari formatnya sendiri. _HOSTNAME lapangan. Semuanya bermuara di satu meja, kumpulan file.kejadian.

Satu koneksi, setiap permukaan

Ke mana data log sistem Anda dapat dikirim?

Berkas log bukanlah jalan buntu. Hubungkan folder sekali saja dan koneksi baca-saja yang sama akan memberi daya pada setiap antarmuka yang didukung Query Streams — tidak perlu pengaturan kedua, tidak perlu salinan data kedua, dan tidak ada perbedaan perlakuan dari konektor basis data.

Didukung

Log sistem ke Excel

Microsoft Excel · Add-in Excel

Ambil hasil log sistem langsung ke lembar kerja dan perbarui sesuai kebutuhan — Excel desktop, Excel Online, Microsoft 365.

Cara kerja Excel
Didukung

Log sistem ke Google Sheets

Tambahan lembar

Jalankan kueri log sistem yang tersimpan dari bilah sisi dan seret baris ke lembar kerja. Kolaborator yang berbagi dapat memperbaruinya sendiri.

Cara kerja Google Sheets
Didukung

Log sistem server MCP

Klien Claude, Cursor, dan MCP · Server MCP

Berikan akses baca saja kepada asisten AI ke log sistem beserta skema yang dibutuhkannya untuk menulis SQL yang benar — tanpa kredensial di dalam obrolan.

Cara kerja MCP
Didukung

API REST log sistem

Titik akhir HTTP

Publikasikan kueri log sistem sebagai titik akhir JSON terautentikasi yang dapat dipanggil oleh aplikasi apa pun, dengan spesifikasi OpenAPI 3.1 dan koleksi siap pakai untuk Postman, Insomnia, dan Hoppscotch. Tidak ada port basis data yang dibuka.

Cara kerja REST API
Didukung

Log sistem ke Airtable

Platform otomatisasi

Sinkronkan baris log sistem ke dalam basis data Airtable sesuai jadwal, atau ambil data tersebut di dalam skrip otomatisasi Airtable.

Cara kerja Airtable
Didukung

Log sistem ke Baserow

Platform otomatisasi

Mengisi tabel Baserow dari log sistem melalui endpoint REST — baik yang dihosting sendiri maupun di cloud Baserow.

Cara kerja Baserow
Didukung

Log sistem ke SeaTable

Platform otomatisasi

Jaga agar basis data SeaTable selalu mutakhir dengan data log sistem tanpa mengekspor file atau mengekspos basis data.

Cara kerja SeaTable
Didukung

Log sistem ke Smartsheet

Platform otomatisasi

Masukkan hasil log sistem ke dalam grid Smartsheet sehingga rencana dan laporan dibaca dari sistem sumber, bukan dari ekspor minggu lalu.

Cara kerja Smartsheet
Didukung

Log sistem ke Anvil

Anvil Works · Platform aplikasi

Dukung aplikasi Python Anvil dengan log sistem melalui endpoint REST, alih-alih menyematkan kredensial basis data di dalam aplikasi.

Cara kerja Anvil
Didukung

Log sistem ke Power BI

Power Query M

Tempelkan Power Query M yang dihasilkan ke dalam Power BI Advanced Editor dan laporan akan membaca hasil log sistem langsung melalui HTTPS — tanpa driver ODBC, tanpa port basis data yang dibuka.

Cara kerja Power BI
Didukung

Peringatan dan laporan log sistem

Slack · Discord · Email · Webhook

Atur jadwal untuk menjalankan kueri log sistem dan kirimkan baris-barisnya ke Slack, Discord, email, atau webhook yang ditandatangani — atau tahan pesan hingga jumlah baris, ambang batas, atau perubahan persentase melampaui batas yang Anda tetapkan.

Cara kerja peringatan dan laporan
Kartu peringatan adalah yang perlu diperhatikan lebih lanjut untuk log sistem: kueri terjadwal terhadap upaya login yang gagal atau kesalahan disk tidak memerlukan siapa pun untuk memantau terminal, sehingga hal yang seharusnya Anda temukan pada hari Senin akan sampai ke Slack pada Jumat malam. Panduan langkah demi langkah khusus log belum ditulis — halaman yang ditautkan menjelaskan cara kerja setiap antarmuka.

Apa yang sengaja tidak dilakukan oleh hal ini

Sebutkan yang paling besar terlebih dahulu: Log sistem berisi data pribadi.. log otentikasi Tabel tersebut mencatat nama pengguna dan alamat IP tempat mereka terhubung; program yang mencatat alamat email akan memasukkannya ke dalam teks pesan. Apa pun yang ada dalam file itulah yang masuk ke dalam kolom — tidak ada pemetaan header untuk mengecualikan kolom seperti yang ada pada log server web. Perlakukan tabel hasil dengan kehati-hatian yang sama seperti Anda memperlakukan file tersebut, dan pertimbangkan dengan siapa Anda berbagi kueri.

Ini bukan live tail. Query Streams membaca file sebagaimana adanya di disk saat Anda menjalankan kueri, sehingga layanan yang gagal akan muncul sebagai baris, bukan sebagai aliran data yang Anda pantau. Jika Anda memerlukan peringatan di bawah satu detik pada sebuah baris saat dicetak, log pipeline adalah alat yang tepat untuk pekerjaan itu.

Kami tidak membaca jurnal biner. Profil systemd membaca file yang ditulis oleh journalctl -o export, bukan /var/log/jurnal secara langsung — jadi ekspor adalah langkah yang Anda jadwalkan, bukan sesuatu yang terjadi dengan sendirinya.

Tiga hal ditulis sesuai spesifikasi dan bukan dibuktikan pada file nyata, dan ketiganya layak disebutkan: keseluruhan profil RFC 5424, varian stempel ISO-8601 yang dapat ditulis oleh rsyslog dan syslog-ng sebagai pengganti stempel klasik, dan penanganan nilai jurnal yang mencakup beberapa baris. Ketiga hal tersebut telah diuji. Namun, belum ada yang diuji pada pengambilan data nyata.

Terakhir, kelompok ini disebut Log Sistem, tetapi saat ini merujuk pada Linux dan Unix. Tidak ada profil Log Peristiwa Windows dan tidak ada macOS. log ditampilkan profil, dan kami lebih suka mengatakan demikian daripada membiarkan namanya menyiratkan hal tersebut. Sisanya mengikuti desain yang biasa: Agen terhubung keluar dan membaca file, tidak ada yang diinstal di server, tidak ada yang ditulis kembali, dan akses hanya baca. Bidang retensi dimulai dari 60 hari untuk preset ini dan dapat Anda ubah.

Cara kerjanya

Tiga langkah, dan tidak ada yang terinstal di server.

01

Arahkan kursor ke folder log.

Berikan akses baca kepada Query Streams Agent ke lokasi penyimpanan log saat ini — /var/log di server itu sendiri, atau di folder bersama tempat Anda mengumpulkannya dari beberapa mesin.

02

Sistem mengenali format tersebut.

Query Streams mengidentifikasi format dari isi baris, bukan dari nama file — jadi pesan, syslog dan arsip yang namanya diubah semuanya dibaca, dan file yang tidak sesuai dengan format yang ditentukan diparkir dengan alasan tertentu alih-alih merusak tabel.

03

Lakukan query, atau gabungkan

Jalankan SQL dari portal, terapkan langsung di Microsoft Excel atau Google Sheets, atau gunakan kueri gabungan untuk menggabungkan log otentikasi dengan pengguna di basis data aplikasi Anda — dalam satu pernyataan.

Pertanyaan Umum (FAQ) Log Sistem

Saya memiliki format yang mana?

Lihatlah awal sebuah baris di /var/log/syslog atau /var/log/pesanJika bulannya diawali dengan tiga huruf — 10 Sep 04:11:07 — itu adalah RFC 3164, dan itulah yang masih ditulis oleh sebagian besar server Linux secara default. Jika diawali dengan angka dalam tanda kurung siku diikuti oleh stempel waktu ISO 8601 lengkap, itu adalah RFC 5424.

Anda tidak perlu yakin sebelum memulai. Laporan koneksi uji akan menunjukkan profil mana yang dikenali dan seberapa banyak bagian file yang cocok, sehingga jawabannya berasal dari file Anda yang sebenarnya, bukan dari tebakan.

Apakah saya perlu mengkonfigurasi ulang rsyslog atau syslog-ng?

Tidak. Kedua format tersebut didukung, jadi format mana pun yang sudah digunakan server Anda adalah format yang harus dipilih — dan format default klasik adalah format yang paling banyak diuji.

Satu perubahan yang perlu dipertimbangkan tidak terkait dengan format: jika Anda sudah meneruskan log dari beberapa mesin ke satu kolektor, arahkan Agen ke folder kolektor tersebut dan Anda akan mendapatkan setiap host dalam satu konektor, karena setiap baris membawa host asalnya.

Bagaimana cara menangani tahun yang hilang dalam baris syslog lama?

Tahun diambil dari waktu modifikasi file. Arsip yang dirotasi dan terakhir ditulis pada bulan Desember dibaca sebagai Desember, bukan setiap baris dimasukkan ke tahun berjalan seperti yang dilakukan oleh parser sederhana.

Batasan ini perlu diketahui: jika stempel waktu suatu file telah diratakan — dipulihkan dari cadangan yang tidak menyimpannya, atau disalin dengan cara yang mengatur ulang stempel waktu tersebut — inferensi bekerja berdasarkan apa yang dikatakan sistem file. Teks asli selalu disimpan di samping nilai yang diuraikan, sehingga Anda dapat melihat apa yang sebenarnya ada di baris tersebut.

Bisakah Anda membaca jurnal systemd secara langsung?

Tidak, dan ini adalah langkah penyiapan yang sering dilewati orang. Jurnal pada disk adalah basis data biner, dan Query Streams tidak membukanya. Yang dibacanya adalah format ekspor: journalctl -o export > journal.export, di folder mana pun yang dapat dibaca oleh Agen.

Dalam praktiknya, itu berarti tugas terjadwal kecil di server — pengatur waktu atau entri cron yang menulis ekspor ke suatu tempat yang sudah dicari oleh Agen. Semua hal setelah itu otomatis, dan ekspor yang dikompresi dengan gzip juga dibaca.

Bagaimana dengan Log Peristiwa Windows atau macOS?

Tidak ada satu pun yang memiliki profil di sini. Tiga format di halaman ini adalah Linux dan Unix, dan kami lebih memilih untuk menyebutkan celah tersebut daripada membiarkan kata-kata "log sistem" menyiratkan cakupan yang sebenarnya tidak ada.

Meskipun demikian, ada solusi untuk kasus Windows. Membaca Log Peristiwa langsung adalah masalah yang berbeda dari membaca file teks — ini adalah saluran terstruktur, bukan folder berisi baris — dan termasuk dalam konektor terpisah, bukan konektor ini. Tetapi jika Anda sudah mengekspor peristiwa tersebut ke teks atau CSV sesuai jadwal, folder tersebut dapat dibaca hari ini: jelaskan tata letaknya sekali dengan log kustom konektor dan ekspornya menjadi tabel seperti hal lainnya di halaman ini.

Log saya berisi nama pengguna dan alamat IP. Apakah saya perlu khawatir?

Ya, dan ada baiknya mempertimbangkan hal ini sebelum Anda mengirimkan pertanyaan, bukan setelahnya. log otentikasi adalah catatan tentang siapa yang terhubung dari mana, yang merupakan data pribadi di sebagian besar yurisdiksi, dan pesan syslog adalah teks bebas yang dapat berisi apa pun yang dipilih program untuk dicetak.

Query Streams tidak mengubah isi file, jadi penjelasan yang jujur adalah bahwa tabel tersebut mewarisi sensitivitas file. Dua hal yang membantu: kueri yang tersimpan membagikan hasilnya, bukan koneksinya, sehingga penerima tidak pernah mendapatkan seluruh log; dan filter memungkinkan Anda mempersempit kueri ke program yang benar-benar dibutuhkan seseorang sebelum Anda membagikannya kepada mereka.

Saya mengumpulkan log dari banyak server ke dalam satu folder. Apakah itu berhasil?

Dalam kasus inilah format ini paling baik. Ketiga format tersebut membawa host sebagai kolom — dua format syslog membacanya dari baris, dan ekspor jurnal mengambilnya dari kolom nama host-nya sendiri — sehingga folder yang dikumpulkan dari empat puluh mesin adalah satu konektor, dan pengelompokan berdasarkan host adalah hal yang biasa. KELOMPOKKAN BERDASARKAN.

Server di gedung atau wilayah yang berbeda juga berfungsi. Setiap lokasi menjalankan Agennya sendiri, dan kueri gabungan dapat membaca data dari semua lokasi tersebut dalam satu pernyataan pada paket Bisnis dan Perusahaan.

Bagaimana dengan baris yang tidak dapat dibaca oleh parser?

Data tersebut dipertahankan, bukan dihapus. Baris yang tidak sesuai dengan format yang disematkan akan tetap disimpan sebagai baris mentah dengan alasan yang terlampir, sehingga entri yang salah format atau perubahan format yang tidak terduga akan muncul sebagai sesuatu yang dapat Anda lihat dan periksa, bukan sebagai celah tersembunyi dalam angka Anda.

Hal yang sama berlaku untuk nilai jurnal yang ditandai formatnya sebagai biner: nilai tersebut ditempatkan di samping entri yang sesuai dengan alasannya, bukan ditebak, dan entri itu sendiri tetap utuh.

Server Anda telah mencatat ini selama bertahun-tahun.

Hubungkan folder log dan jalankan kueri pertama Anda terhadapnya dalam beberapa menit. Tingkat gratis, tanpa kartu kredit, tidak ada yang diinstal di server.

Hanya baca · koneksi keluar saja · log Anda tetap berada di server Anda