syslog e journald Nuovo
Collegare Registri di sistema per Excel, Fogli e IA
Ogni server lo scrive già: interrogali tutti contemporaneamente. Syslog in RFC e il journal di systemd una volta esportato. Punta Query Streams sulla cartella e ogni riga diventa una riga, che contiene l'host da cui proviene, il programma che l'ha scritta e l'ID del processo, quindi una domanda che prima significava quattro sessioni SSH e grep diventare un'unica affermazione.
Una cartella contenente i log di sistema diventa un'unica tabella.
Query Streams legge i file già scritti da rsyslog, syslog-ng o systemd, ne blocca il formato e fornisce colonne tipizzate con il nome dell'host accanto a ogni riga. Nessun collettore da eseguire, nessun indice da gestire, nessuna seconda copia dei dati: inoltre, una riga che il parser non riesce a leggere viene conservata come riga con una motivazione, anziché essere scartata silenziosamente.
syslogRFC 3164
auth.log.2.gzruotato
journal.exportgiornalismoRotazioni, archivi compressi e file riletti: gestiti
SELEZIONARE conduttore, programma,
contare(*) AS linee
DA set di file.eventi
DOVE messaggio COME '%errore%'
GRUPPO PER conduttore, programma
ORDINATO DA linee DESCQuattro server in un unico risultato, perché ospite è una colonna
Cifre illustrative: la forma della risposta, non un parametro di riferimento
Due RFC e la rivista
Ogni scheda indica i file esatti che Query Streams legge e la loro posizione. Non è necessario riconfigurare rsyslog per far funzionare questa funzionalità: basta utilizzare il formato di scrittura già in uso sul server.
Registri di sistema supportati
3 formati
SyslogRFC 3164, il formato di file BSD
- L'impostazione predefinita sulla maggior parte dei server Linux —
Lun GG HH:MM:SS host program[pid]: messaggio - L'ID dell'host, del programma e del processo diventano colonne separate.
/var/log/syslog,registro di autorizzazione,kern.log-messaggisu RHEL- Il periodico
-- SEGNO --Il testo di riempimento viene eliminato per dichiarazione, non tramite un filtro scritto da te. - Allega; rotazioni datate e numerate e
.gzseguito
SyslogRFC 5424, quello strutturato
- Il formato moderno: un vero timbro ISO 8601, quindi non c'è bisogno di indovinare l'anno.
- Priorità, app, ID processo e ID messaggio hanno ciascuno una colonna
- Il blocco di dati strutturati viene mantenuto intatto anziché essere appiattito.
- Il valore nil dell'RFC viene letto come null, non come il testo
- - Costruito secondo le specifiche RFC, non ancora testato contro una cattura reale
diario di systemdjournalctl -o export
- File creati con
journalctl -o export - Timestamp al microsecondo, in modo che l'ordine sopravviva a un secondo di intenso utilizzo.
- L'unità e il trasporto vengono visualizzati come colonne, non come testo.
- Ogni altro campo del giornale è mantenuto in
datipiuttosto che scartato - Una voce per record, indipendentemente dal numero di righe che occupa.
Con ogni nuova versione dell'Agent vengono aggiunti nuovi formati per i log di sistema. Poiché gli Agent si aggiornano automaticamente, un formato aggiunto successivamente verrà visualizzato nel connettore senza che alcuno debba intervenire sul server.
Una domanda, ogni macchina che fai funzionare
Questo sistema è stato progettato per gestire i log di sistema. Ogni riga contiene l'host che l'ha scritta, quindi una cartella contenente i dati provenienti da quattro server fornisce già risposte a domande relative a tutti e quattro. Inoltre, per ogni sito aggiunto, viene eseguito un agente di rete che legge i file nella posizione in cui si trovano e si connette a Query Streams. Dal punto di vista del firewall, si tratta di una normale connessione in uscita, quindi non è necessario aprire alcuna porta né configurare una VPN.
/var/log/syslog
chiama in uscita
Tre connessioni in uscita, un unico punto per interrogarle: nessuna porta in entrata, nessuna VPN, nessuna modifica al firewall.
Un agente per sede
Un agente copre un intero sito piuttosto che un singolo server e una struttura di cartelle raccolta da molti host è un connettore: ogni riga porta già il suo ospiteIl piano gratuito prevede un singolo agente, mentre i piani superiori ne prevedono di più.
1 sito = 1 agente = molti host
Niente da aprire
L'agente stabilisce una connessione in uscita crittografata, e sia la richiesta in uscita che le righe di risposta viaggiano attraverso di essa. Nessuna porta in entrata, nessuna VPN, nessuna modifica al firewall da richiedere e nessun demone di raccolta aggiunto a un server che ne ha già uno in esecuzione.
un collegamento, in entrambe le direzioni
Un'unica query tra regioni
Ogni fonte in un query federata Assegna un nome al proprio agente, in modo che una singola istruzione possa affiancare il registro di autenticazione di una regione a quello di un'altra, oppure al database dell'applicazione che indica quale di questi accessi è stato valido. Incluso nelle versioni Business ed Enterprise.
2 regioni → 1 set di risultati
Si tengono aggiornati
Gli agenti si aggiornano automaticamente, quindi un formato di log aggiunto in una versione successiva raggiunge ogni server senza che nessuno debba effettuare una connessione SSH. Questo è ciò che rende l'elenco precedente un punto di partenza piuttosto che un elenco fisso.
nuovi formati arrivano con l'Agente
L'anno, il fuso orario e i byte
Syslog è uno dei formati più datati ancora in uso quotidiano, e si vede. Quattro cose in genere non funzionano quando si cerca di trattarlo come dati, e ognuna di esse viene gestita qui tramite una dichiarazione anziché per tentativi.
La linea non ha anno
Un timbro RFC 3164 è 10 set 04:11:07 — mese, giorno, ora e nient'altro. Interpretando ingenuamente, questo collocherebbe ogni riga archiviata nell'anno corrente. Query Streams deduce invece l'anno dall'ora di modifica del file stesso, quindi una rotazione da dicembre viene comunque registrata a dicembre.
10 set 04:11:07 → anno dal file
E senza fuso orario.
Il vecchio formato non prevede alcun offset, quindi un timestamp ha significato solo se associato alla macchina che lo ha generato. Viene letto come l'ora locale dell'agente e il testo originale viene conservato accanto ad esso. Sia RFC 5424 che il journal utilizzano l'UTC reale e vengono trattati come tali.
RFC 3164 locale · RFC 5424 e journald UTC
Valori binari in un file di testo
Il formato di esportazione del journal scrive qualsiasi valore contenente un carattere di nuova riga come nome, lunghezza in byte e quindi i byte grezzi. Query Streams legge questi valori in base alla lunghezza dichiarata anziché cercando la fine, quindi un messaggio con un carattere di nuova riga rimane un'unica voce invece di essere suddiviso in più voci.
leggere in base alla lunghezza, mai in base al contenuto
Nulla è stato contato due volte
Ogni file viene identificato tramite un'impronta digitale costituita dai suoi primi 4 KB, in modo che un file ruotato venga riconosciuto come lo stesso file anziché essere letto nuovamente dall'inizio. Una finestra di duplicazione scorrevole cattura la sovrapposizione quando un processo di scrittura riproduce la sua parte finale.
Hash con prefisso di 4 KB · Finestra di 20.000 record
Le colonne che ottieni effettivamente
Non si tratta di un blocco di testo con un timestamp accanto. Ogni formato viene analizzato e suddiviso in colonne di testo che è possibile filtrare, raggruppare e aggregare direttamente, e più recente è il formato, maggiore è il numero di colonne disponibili.
Ogni fila trasporta anche tempo_evento, il timbro grezzo da cui è stato letto e il file da cui proviene. Tutti e tre i formati condividono una colonna di identità — ospite — che è ciò che permette a una singola query di estendersi a tutti i server nella cartella: i due formati syslog lo prendono dalla riga, il journal dal proprio _HOSTNAME campo. Tutto finisce in un'unica tabella, set di file.eventi.
Dove possono essere archiviati i dati del registro di sistema
I file di log non sono un vicolo cieco. Collega la cartella una sola volta e la stessa connessione di sola lettura alimenterà tutte le superfici supportate da Query Streams: nessuna seconda configurazione, nessuna seconda copia dei dati e nessun trattamento diverso rispetto a un connettore di database.
Registri di sistema in Excel
Microsoft Excel · Componente aggiuntivo di Excel
Importa i risultati dei log di sistema in tempo reale direttamente in un foglio di lavoro e aggiornali su richiesta: Excel per desktop, Excel Online, Microsoft 365.
Come funziona ExcelRegistri di sistema su Fogli Google
Componente aggiuntivo Fogli
Esegui una query del registro di sistema salvato dalla barra laterale e trascina le righe nel foglio. I collaboratori che condividono il foglio possono aggiornarlo autonomamente.
Come funziona Google SheetsRegistri di sistema del server MCP
Client Claude, Cursor e MCP · Server MCP
Concedi a un assistente IA l'accesso in sola lettura al registro di sistema con lo schema necessario per scrivere query SQL corrette, senza fornire credenziali nella chat.
Come funziona MCPAPI REST dei log di sistema
Endpoint dell'HT
Pubblica una query del log di sistema come endpoint JSON autenticato, accessibile a qualsiasi applicazione, con specifiche OpenAPI 3.1 e raccolte predefinite per Postman, Insomnia e Hoppscotch. Non viene aperta alcuna porta del database.
Come funziona un'API RESTRegistri di sistema in Airtable
Piattaforma di automazione
Sincronizza le righe del registro di sistema in una base Airtable secondo una pianificazione, oppure recuperale tramite uno script di automazione di Airtable.
Come funziona AirtableRegistri di sistema in Baserow
Piattaforma di automazione
Alimenta una tabella Baserow dai log di sistema tramite l'endpoint REST, sia in locale che nel cloud Baserow.
Come funziona BaserowRegistri di sistema in SeaTable
Piattaforma di automazione
Mantieni aggiornata la base di SeaTable con i dati del log di sistema senza esportare un file o esporre il database.
Come funziona SeaTableRegistri di sistema in Smartsheet
Piattaforma di automazione
Trasferisci i risultati del registro di sistema in una griglia di Smartsheet in modo che piani e report leggano dal sistema di origine e non dall'esportazione della settimana precedente.
Come funziona SmartsheetRegistri di sistema in Anvil
Anvil Works · Piattaforma per app
Esegui il backup di un'applicazione Anvil Python con i log di sistema tramite l'endpoint REST anziché incorporare le credenziali del database nell'applicazione.
Come funziona AnvilRegistri di sistema in Power BI
Power Query M
Incolla la query Power Query M generata nell'editor avanzato di Power BI e il report leggerà i risultati del log di sistema in tempo reale tramite HTTPS, senza driver ODBC né porte di database aperte.
Come funziona Power BIRegistri di sistema, avvisi e report
Slack · Discord · Email · Webhook
Imposta una query sul registro di sistema a intervalli regolari e fai in modo che le righe vengano inviate a Slack, Discord, via e-mail o tramite un webhook firmato, oppure trattieni il messaggio finché il numero di righe, una soglia o una variazione percentuale non superano il valore da te impostato.
Come funzionano gli avvisi e i reportCiò che questo deliberatamente non fa
Di' prima la più grande: I registri di sistema contengono dati personali. registro di autorizzazione Il file registra i nomi utente e gli indirizzi IP da cui si sono connessi; un programma che registra un indirizzo email lo inserisce nel testo del messaggio. Tutto ciò che è presente nel file finisce nella colonna: non esiste una mappatura dell'intestazione per escludere campi, come avviene per i log dei server web. Trattate la tabella risultante con la stessa cura che riservereste al file originale e pensate attentamente a chi condividete una query.
Non si tratta di un flusso di dati in tempo reale. Query Streams legge i file così come sono sul disco quando si esegue la query, quindi un servizio in errore viene visualizzato come righe anziché come un flusso di dati da monitorare. Se è necessario ricevere avvisi in frazioni di secondo su una riga non appena viene stampata, una pipeline di log è lo strumento più adatto.
Non leggiamo il journal binario. Il profilo systemd legge i file scritti da journalctl -o export, non /var/log/journal direttamente — quindi l'esportazione è un passaggio che si pianifica, non qualcosa che avviene automaticamente.
Tre aspetti sono descritti nelle specifiche anziché essere testati su un file reale, ed è opportuno menzionarli: l'intero profilo RFC 5424, la variante del timbro ISO-8601 che rsyslog e syslog-ng possono utilizzare al posto di quello classico, e la gestione di un valore di journal esteso su più righe. Tutti e tre sono coperti da test. Nessuno di essi ha ancora incontrato una cattura reale.
Infine, la famiglia si chiama Registri di sistema ma oggi significa Linux e Unix. Non esiste un profilo Registro eventi di Windows né un profilo macOS. registro mostra profilo, e preferiamo dirlo piuttosto che lasciare che il nome lo implichi. Il resto segue il design usuale: l'agente si connette in uscita e legge i file, nulla viene installato sul server, nulla viene scritto e l'accesso è di sola lettura. Il campo di conservazione parte da 60 giorni per questo preset ed è modificabile dall'utente.
Come funziona
Tre passaggi, e non viene installato nulla sul server.
Indica la cartella dei log
Concedi all'agente Query Streams l'accesso in lettura alla posizione in cui vengono già archiviati i log. /var/log sul server stesso, oppure nella cartella condivisa in cui li raccogli già da diverse macchine.
Riconosce il formato
Query Streams identifica il formato dal contenuto delle righe, non dal nome del file — quindi messaggi, syslog e un archivio rinominato viene letto da tutti, e un file che non corrisponde al formato bloccato viene parcheggiato con una motivazione invece di corrompere la tabella.
Interrogalo o unisciti a esso
Esegui query SQL dal portale, importale direttamente in Microsoft Excel o Fogli Google, oppure utilizza una query federata per unire il registro di autenticazione agli utenti nel database dell'applicazione, il tutto con un'unica istruzione.
FAQ sul registro di sistema
Quale formato ho?
Guarda l'inizio di una riga in /var/log/syslog o /var/log/messaggiSe inizia con un mese di tre lettere — 10 set 04:11:07 — si tratta della RFC 3164, ed è ciò che la maggior parte dei server Linux scrive ancora di default. Se inizia con un numero tra parentesi angolari seguito da un timestamp ISO 8601 completo, si tratta della RFC 5424.
Non è necessario essere sicuri prima di iniziare. Il test di connessione segnala quale profilo ha riconosciuto e quanta parte del file corrisponde, quindi la risposta proviene dai file effettivi e non da una supposizione.
Devo riconfigurare rsyslog o syslog-ng?
No. Entrambi i formati sono supportati, quindi scegli quello che il tuo server già utilizza per scrivere i dati; il formato predefinito classico è quello che ha superato il maggior numero di test.
L'unica modifica da prendere in considerazione non riguarda il formato: se già inoltri i log da diverse macchine a un unico collettore, configura l'agente in modo che punti alla cartella di quel collettore e otterrai tutti gli host in un singolo connettore, poiché ogni riga riporta l'host di provenienza.
Come si gestisce l'anno mancante in una vecchia riga di syslog?
L'anno viene ricavato dall'ora di modifica del file. Un archivio ruotato, scritto per l'ultima volta a dicembre, viene letto come dicembre, anziché inserire ogni riga nell'anno corrente come farebbe un parser ingenuo.
È importante sapere che questo limite esiste: se i timestamp di un file sono stati appiattiti (ad esempio, ripristinati da un backup che non li ha conservati o copiati in modo da reimpostarli), l'inferenza si basa su quanto riportato dal file system. Il testo originale viene sempre mantenuto accanto al valore analizzato, in modo da poter visualizzare il contenuto effettivo della riga.
È possibile leggere direttamente il journal di systemd?
No, e questo è il passaggio di configurazione che molti trascurano. Il file di log su disco è un database binario e Query Streams non lo apre. Ciò che legge è il formato di esportazione: journalctl -o export > journal.export, in qualsiasi cartella che l'agente può leggere.
In pratica, ciò significa un piccolo processo pianificato sul server, ad esempio un timer o una voce cron, che scrive il file esportato in una posizione già prenotata dall'agente. Tutto il resto è automatico e anche i file esportati compressi con gzip vengono letti.
E per quanto riguarda il registro eventi di Windows o macOS?
Nessuno dei due è presente in questo profilo. I tre formati in questa pagina sono Linux e Unix, e preferiamo evidenziare questa lacuna piuttosto che lasciare che l'espressione "registri di sistema" implichi una copertura che non esiste.
Esiste però una soluzione per il caso di Windows. Leggere il registro eventi in tempo reale è un problema diverso dalla lettura di un file di testo: si tratta di un canale strutturato piuttosto che di una cartella di righe e appartiene a un connettore separato anziché a questo. Ma se già esporti questi eventi in formato testo o CSV secondo una pianificazione, quella cartella è leggibile oggi: descrivi il layout una volta con un registro personalizzato il connettore e le esportazioni diventano una tabella come qualsiasi altro elemento in questa pagina.
I miei log contengono nomi utente e indirizzi IP. Devo preoccuparmi?
Sì, ed è opportuno pensarci prima di condividere una richiesta, piuttosto che dopo. registro di autorizzazione è una registrazione di chi si è connesso da dove, che nella maggior parte delle giurisdizioni costituisce dato personale, e un messaggio syslog è un testo libero che può contenere qualsiasi cosa un programma abbia scelto di stampare.
Query Streams non modifica il contenuto del file, quindi, in termini onesti, la tabella eredita le informazioni sensibili del file. Due elementi sono utili: una query salvata condivide il risultato, non la connessione, quindi il destinatario non riceve mai l'intero registro; inoltre, i filtri consentono di restringere una query ai programmi effettivamente necessari all'utente prima di condividerla.
Raccolgo i log di molti server in un'unica cartella. Funziona?
Questo è il caso in cui eccelle. Tutti e tre i formati contengono l'host come colonna: i due formati syslog lo leggono dalla riga, mentre l'esportazione del journal lo prende dal proprio campo hostname; quindi una cartella raccolta da quaranta macchine è un connettore e il raggruppamento per host è un'operazione ordinaria. GRUPPO PER.
Funzionano anche server situati in edifici o regioni diverse. Ogni sede esegue il proprio agente e, con i piani Business ed Enterprise, una query federata può accedere a tutti i server con un'unica istruzione.
Che succede se il parser non riesce a leggere una riga?
Viene mantenuta, non eliminata. Una riga che non corrisponde al formato predefinito viene conservata come riga grezza con una motivazione allegata, in modo che una voce non valida o una modifica di formato imprevista risulti visibile e interrogabile, anziché come una lacuna silenziosa nei dati.
Lo stesso vale per un valore di registro che il formato contrassegna come binario: viene posizionato accanto alla sua voce con una motivazione anziché essere dedotto, e la voce stessa rimane intatta.
I vostri server lo scrivono da anni
Collega una cartella di log ed esegui la tua prima query in pochi minuti. Piano gratuito, nessuna carta di credito richiesta, niente da installare sul server.
Sola lettura · solo connessione in uscita · i tuoi log rimangono sui tuoi server












