首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何根据osquery.conf文件中的计划事件分隔日志?

如何根据osquery.conf文件中的计划事件分隔日志?
EN

Stack Overflow用户
提问于 2020-02-21 08:00:55
回答 1查看 76关注 0票数 1

可以打开osquery的结果日志吗?目前,每个查询都集中在osqueryd.results.log中,但我想根据预定的事件来划分日志。我如何才能做到这一点?

示例:

代码语言:javascript
复制
 {
  "options": {
    "config_plugin": "filesystem",
    "logger_plugin": "filesystem",
    "host_identifier": "hostname",
    "utc": "true"
  },
  "schedule": {
    "crontab": {
      "query": "SELECT * FROM crontab;",
      "interval": 100000,
      +"logger_path": "/var/log/osquery/crontab.log"

    },
    "file_events": {
      "query": "SELECT * FROM file_events;",
      "removed": false,
      "interval": 10,
      +"logger_path": "/var/log/osquery/file_events.log"
    }
  },
  "file_paths": {
    "homes": [
      "/home/%/.ssh/%%"
    ],
    "etc": [
      "/etc/%%"
    ]
  },
  "exclude_paths": {
    "resolv.conf.*": [
      "/etc/resolv.conf.%"
    ]
  },
  "decorators": {
    "load": [
      "SELECT uuid AS host_uuid FROM system_info;",
      "SELECT user AS username FROM logged_in_users ORDER BY time DESC LIMIT 1;"
    ]
  }
}
EN

回答 1

Stack Overflow用户

发布于 2020-02-21 10:23:17

osquery中不存在此功能。

您有几个选项:

1)日志是否被送入日志记录管道?您可以在该管道中将它们拆分。

2)使用osquery工程打开feature request。不能保证将会实现什么,但这是一个开始讨论的好方法。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/60330316

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档