Flume采集rsyslog发送的audit日志

来源:互联网 发布:php试卷 编辑:程序博客网 时间:2024/06/05 10:41

客户端splunk02上配置

[root@splunk02 ~]# vim /etc/rsyslog.conf

在13行添加

#### 采集linux audit日志 ###############

$ModLoadimfile

 $InputFileName/var/log/audit/audit.log

 $InputFileTagtag_audit_log:

 $InputFileStateFile audit_log

 $InputFileSeverity info

 $InputFileFacility local6

 $InputRunFileMonitor

 #########################################


在58行添加

local6.* @192.168.1.159:514


重启rsyslog服务

[root@splunk02 ~]# service rsyslog restart

Flume配置如 flume采集rsyslog日志中的syslog-es.conf文件。

在kibana中显示如下图


此时就可以收到linux audit日志了。

0 0
原创粉丝点击