星期五, 3月 05, 2021

[Rsyslog] 過濾字串


一般rsyslog帶起來時會讀取/etc/rsyslog.conf,
裡面會設定去讀取/etc/rsyslog.d/*.log 的設定檔。

$IncludeConfig /etc/rsyslog.d/*.conf

而裡面會設定一個default.conf來定義所有的facility。
假設我裡面要過濾某一串文字,並且輸出到一個特定檔裡,
那我可以做以下設定。

#/ cat /etc/rsyslog.d/abc.conf

if $syslogfacility-text == 'local0' and $msg contains "\"category\":\"vodka\"" then /var/log/abc.log;wdFormat

這樣他會把導入local0的log,做過濾,如果有category是vodka的值,
就會再輸出一份到abc.log裡。

沒有留言: