快速定位 Syslog 故障,可以从“链路分层 + 关键信息验证”入手,下面是一套实用思路(以 Linux / 常见 Syslog 架构为例)。
典型故障点在以下某一层:
应用 → 本地 Syslog 守护进程 → 网络/传输 → 远端收集端
常见组件:
rsyslog / syslog-ng / journaldUDP 514 / TCP 514 / TLSrsyslog server / Logstash / Splunk / ELKsystemctl status rsyslog
systemctl status syslog-ng
✅ 没运行 → 启动并看日志
❌ 启动失败 → 看 /var/log/messages 或 journalctl -u rsyslog
logger -p local0.info "syslog test"
tail -f /var/log/messages
重点看:
/etc/rsyslog.conf
/etc/rsyslog.d/*.conf
确认:
*.* @@logserver:514
stop 指令)ping logserver
telnet logserver 514
或:
tcpdump -i eth0 port 514
ss -lunp | grep 514
iptables -L
firewall-cmd --list-all
| 现象 | 可能原因 |
|---|---|
| 本地无日志 | 服务未启动 / 配置错误 |
| 本地有,远端无 | 网络 / 防火墙 / 远端规则 |
| 日志丢失 | 队列满 / 磁盘满 |
| 时间错乱 | NTP 未同步 |
| 大量重复 | 应用循环写 / 配置重复 |
$DebugLevel 2
imtcp + TCP 防丢如果你愿意,可以告诉我:
我可以给你一套针对性排查清单。
免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。