Systemlog-Check-Referenz

Alle Parameter, Schwellenwerte und Konfigurationsoptionen für den Systemlog-Check in octoja.

Der Systemlog-Check (im Check-Katalog: „Systemprotokoll“) durchsucht das Systemprotokoll (systemd-journald unter Linux, Unified Logging unter macOS) nach Einträgen ab einer bestimmten Prioritätsstufe und warnt, wenn die Anzahl einen Schwellenwert überschreitet.

Konfigurationsfelder

FeldTypErforderlichStandardBeschreibung
Rückblickzeitraum (Minuten)Ganzzahl (1–1440)Nein60Wie weit zurück durchsucht wird. Werte außerhalb des Bereichs werden zur Laufzeit auf den Bereich begrenzt.
Max. EinträgeGanzzahl (1–500)Nein20Maximale Anzahl abzurufender Einträge. Begrenzt außerdem den Wert „Fehler gesamt“, mit dem die Schwellenwerte verglichen werden. Werte außerhalb des Bereichs werden zur Laufzeit auf den Bereich begrenzt.
MindestprioritätAuswahl (0 / 2 / 3 / 4)Nein3 - FehlerMindest-Syslog-Prioritätsstufe zum Einbeziehen (siehe Tabelle unten)
Warnung-SchwellenwertGanzzahlNein5Anzahl übereinstimmender Einträge, die eine Warnung auslöst
Kritisch-SchwellenwertGanzzahlNein20Anzahl übereinstimmender Einträge, die ein kritisches Ergebnis auslöst
AusschlussmusterListe von StringsNeinMuster, die vom Abgleich ausgeschlossen werden

Mindestpriorität — konfigurierbare Werte

Der Editor stellt eine Teilmenge der Syslog-Prioritätsstufen zur Auswahl:

PrioritätWertBeschreibung
Notfall0System nicht nutzbar
Kritisch2Kritische Bedingungen
Fehler3Fehlerbedingungen
Warnung4Warnbedingungen

Plattformunterstützung

PlattformUnterstütztLog-Quelle
WindowsNein (verwende Event-Log-Check)
LinuxJasystemd-journald (journalctl)
macOSJaUnified Logging (log show)

Hinweise

  • Unter Linux benötigt der Check journalctl (systemd-journald). Ist journalctl nicht verfügbar, liefert der Check das Ergebnis „Fehlgeschlagen“ — es gibt keinen Fallback auf /var/log/syslog.
  • macOS kennt keine direkte Entsprechung der Syslog-Prioritäten. Mindestpriorität 0 oder 2 erfasst Fault-Meldungen, 3 erfasst Error-Meldungen, 4 erfasst Error- und Fault-Meldungen.
  • Setze den Rückblickzeitraum so, dass er dem Check-Intervall entspricht oder es überschreitet.
  • Wird der Warnung-Schwellenwert höher als der Kritisch-Schwellenwert gesetzt, werden die beiden Werte zur Laufzeit stillschweigend vertauscht, sodass Warnung ≤ Kritisch gilt.
  • Max. Einträge begrenzt den Abruf, daher übersteigt „Fehler gesamt“ diesen Wert nie. Halte den Kritisch-Schwellenwert auf oder unter Max. Einträge — ein höherer Kritisch-Schwellenwert wird nie erreicht.
  • Das Check-Intervall wird in der Check-Definition gesetzt (nicht im Editor); Standard sind 15 Minuten.
  • Ausschlussmuster werden (Teilstring-Abgleich, Groß-/Kleinschreibung ignoriert) nur gegen die Eintragsnachricht abgeglichen — nicht gegen die Quelle.

Siehe auch: Einen Systemlog-Check konfigurieren