讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在Linux利用Rsyslog的Omprog模块将日志流实时对接到自定义的报警Python脚本

夜杰酱_8559

夜杰酱_8559

发布时间:2026-05-10 10:40:51

|

331人浏览过

|

来源于php中文网

原创

Rsyslog的omprog模块可将日志实时传给Python脚本处理,需v8.19.0+版本、正确配置模块加载、行协议解析、长运行脚本及可靠队列参数。

如何在linux利用rsyslog的omprog模块将日志流实时对接到自定义的报警python脚本

可以通过 Rsyslog 的 omprog 模块将日志实时传递给 Python 脚本处理,无需中间文件或队列,实现低延迟报警触发。关键在于正确配置模块行为、输入格式、进程生命周期及错误处理。

确保 Rsyslog 版本支持 omprog 并启用模块

Rsyslog v8.19.0+ 原生支持 omprog,旧版本需编译时开启 --enable-omprog。运行以下命令确认:

rsyslogd -v | grep -i "omprog"

若未启用,需升级或重编译。启用后,在 /etc/rsyslog.conf 或 /etc/rsyslog.d/ 下的配置文件中加载模块:

module(load="omprog")

编写符合 omprog 协议的 Python 脚本

omprog 以行协议通信:每行一条 syslog 消息(含 PRI、TIMESTAMP、HOSTNAME、TAG、CONTENT),脚本需从 stdin 逐行读取,处理后立即输出(不缓存)、不退出(保持长运行)。示例脚本 /opt/bin/alert_handler.py:

立即学习“Python免费学习笔记(深入)”;

#!/usr/bin/env python3
import sys
import json
import re
<p>def parse_syslog_line(line):</p><h1>简单解析:PRI TIMESTAMP HOST TAG CONTENT(rsyslog 默认 template)</h1><pre class="brush:php;toolbar:false;">parts = line.strip().split(None, 4)
if len(parts) < 5:
    return None
pri, timestamp, hostname, tag, content = parts
return {
    "pri": pri,
    "timestamp": timestamp,
    "hostname": hostname,
    "tag": tag.rstrip(':'),
    "content": content.strip()
}

def should_alert(log_dict):

示例:匹配 ERROR、CRITICAL 或特定关键词

return ("ERROR" in log_dict["content"] or 
        "CRITICAL" in log_dict["content"] or
        re.search(r"fail|down|timeout", log_dict["content"], re.I))

def send_alert(log_dict):

python-pro
python-pro

高级 Python 特性、异步编程、性能调优、静态类型、内存管理、Python 内部机制及生态库方面的专家。

下载

此处替换为实际报警逻辑:钉钉/企微/Webhook/邮件等

print(f"[ALERT] {log_dict['hostname']} {log_dict['tag']}: {log_dict['content'][:100]}")
# requests.post(...) 或 subprocess.call(...) 发送通知

if name == "main":

关键:禁用 stdout 缓存,保证实时传递

sys.stdout.flush()
while True:
    try:
        line = sys.stdin.readline()
        if not line:
            break
        log = parse_syslog_line(line)
        if log and should_alert(log):
            send_alert(log)
    except KeyboardInterrupt:
        break
    except Exception as e:
        # 记录错误到系统日志,避免脚本崩溃导致日志丢失
        sys.stderr.write(f"ERR: {e}\n")
        sys.stderr.flush()

赋予执行权限:

chmod +x /opt/bin/alert_handler.py

在 rsyslog 中配置 omprog 规则并指定输入模板

默认日志格式可能缺失字段,建议定义清晰的 template 供 omprog 使用。在 /etc/rsyslog.d/50-alert.conf 中添加:

# 定义简洁、可解析的日志模板(空格分隔,无多余符号)
template(name="OmprogFormat" type="string" string="%PRI% %TIMESTAMP:::date-rfc3339% %HOSTNAME% %syslogtag:1:32% %msg%\n")
<h1>将匹配的日志(如 authpriv.<em>、</em>.err 或自定义 facility)发送给 Python 脚本</h1><p>if $syslogfacility-text == 'authpriv' or $syslogseverity >= 3 then {
action(
type="omprog"
binary="/opt/bin/alert_handler.py"
template="OmprogFormat"</p><h1>可选:设置超时和重启策略</h1><pre class="brush:php;toolbar:false;">    timeout="60"
    ignorecase="off"
    queue.size="10000"
    queue.dequeuebatchsize="100"
    queue.maxdiskspace="1g"
    queue.saveonshutdown="on"
)
# 可选:同时保留原始日志到文件便于调试
stop

}

重启前验证配置

rsyslogd -N1

说明:

  • template 必须末尾带 \n,否则 omprog 无法按行识别
  • queue.* 参数提升可靠性:当日志洪峰或脚本临时卡顿时,rsyslog 自动缓存并重试
  • stop 防止重复处理(尤其多规则场景)
  • 测试配置语法:rsyslogd -N1;重载服务:systemctl reload rsyslog

调试与运维要点

常见问题集中在通信中断、脚本退出、权限不足或解析失败:

  • 脚本异常退出会导致 rsyslog 自动重启它(默认行为),但频繁崩溃会刷屏日志。用 journalctl -u rsyslog -f 观察 stderr 输出
  • Python 脚本中避免使用阻塞操作(如未设 timeout 的 requests 请求),否则会拖慢整个 rsyslog 队列
  • 若需环境变量(如 API token),在 omprog action 中用 env="KEY=VALUE" 显式传入,不要依赖用户 shell 环境
  • 测试触发:用 logger -p authpriv.err "Test ERROR from logger" 查看是否被脚本捕获
  • 性能敏感场景下,可在脚本中加简单计数器或采样逻辑,避免每条 ERROR 都发告警

热门AI工具

更多
讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

1671

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

4204

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1669

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

24337

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2987

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3007

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

1163

2023.08.11

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

596

2023.08.10

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn