Как избавиться от N/A из журналов, пересылаемых nxlog?

Я включил режим отладки на DNS-сервере Windows, а файл журнала находится по адресу c:\logs\dns.log.

<181>Jan  2 11:41:40 DC-SE-01 MSWinEventLog        1        N/A        1011398786        Tue Jan  2 11:41:40 2018        N/A        N/A        N/A        N/A        N/A        N/A        N/A                        N/A
<181>Jan  2 11:41:40 DC-IN-01 MSWinEventLog        1        N/A        1011398810        Tue Jan  2 11:41:40 2018        N/A        N/A        N/A        N/A        N/A        N/A        N/A                        N/A
<181>Jan  2 11:41:40 DC-IN-01 MSWinEventLog        1        N/A        1011398825        Tue Jan  2 11:41:40 2018        N/A        N/A        N/A        N/A        N/A        N/A        N/A                1/2/2018 11:41:38 AM 0A48 PACKET  00BACCA157DAE01 UDP Snd 11.11.201.81   3b20 R Q [8281   DR SERVFAIL] A      (8)tnmaster(0)        N/A

Я думаю, что эти сообщения не имеют большого значения, так как же избавиться от этих сообщений из nxlog и почему там есть «N/A»?

Ниже приведены соответствующие части файла nxlog.conf.

<Input>
Module im_file
File  "C:\logs\dns.log"
InputType LineBased
Exec $Message=$raw_event; $SyslogFacilityValue=22;
</Input>
<Output logger>
Module om_udp
Host 11.11.11.10
Port 514
Exec to_syslog_snare();
</Output>
<Route 3>
    Path dnsdebug => logger
</Route>

person satch_boogie    schedule 02.01.2018    source источник


Ответы (1)


Формат системного журнала Snare в основном представляет собой строку с разделителями табуляции, которая предполагает определенные поля, такие как EventID, поскольку он был в первую очередь разработан для передачи журнала событий Windows поверх системного журнала.

Для создания выходных данных необходимо заполнить эти поля. Когда вы читаете журнал DNS из файла, очевидно, что эти поля не анализируются автоматически, поэтому вывод имеет N/A в этих местах.

Для получения дополнительной информации см. раздел Snare в Руководстве пользователя NXLog. Поскольку вы пытаетесь собрать dns.log тему Сбор журналов DNS тоже может быть актуально.

person b0ti    schedule 03.01.2018