作者:cshaadi_915 | 来源:互联网 | 2023-05-19 15:02
问题描述:我有一台日志服务器,接收各个服务器来的日志信息,使用的是udp514端口接收。有一天我删掉了一台来自远程服务器日志文件记录(192.168.7.1.log这个文件),并重启了rsyslog
问题描述:我有一台日志服务器,接收各个服务器来的日志信息,使用的是udp 514端口接收。有一天我删掉了一台来自远程服务器日志文件记录(192.168.7.1.log这个文件),并重启了rsyslog,发现很久时间都没有收到相关日志文件记录。
当时我以为是我远程服务器有问题,远程服务器看没问题,也在日志服务器上面抓包,可以发现来自远程服务器的日志数据包,远程服务器发到日志服务器514端口的数据包。很纳闷,为什么重启了rsyslog不会自己创建文件,刚配置rsyslog的时候就是自己新建的日志文件记录啊。
后来我在虚拟机上测试,删除message这个日志文件记录,发现删除了不重启rsyslog是不会自动生成的。而远程来的日志文件,删除了不新建同名的日志文件,重启rsyslog也无济于事。也许这是个设计问题吧。
系统版本:
Red Hat Enterprise Linux Server release 7.3 (Maipo)
系统内核:
3.10.0-514.el7.x86_6
相关版本:
rsyslogd 7.4.7, compiled with:
FEATURE_REGEXP: Yes
FEATURE_LARGEFILE: No
GSSAPI Kerberos 5 support: Yes
FEATURE_DEBUG (debug build, slow code): No
32bit Atomic operations supported: Yes
64bit Atomic operations supported: Yes
Runtime Instrumentation (slow code): No
uuid support: Yes