如何在Linux利用Rsyslog的Omprog模块将日志流实时对接到自定义的报警Python脚本

夜杰酱_8559

夜杰酱_8559

2026-05-10

331人浏览

原创

Rsyslog的omprog模块可将日志实时传给Python脚本处理,需v8.19.0+版本、正确配置模块加载、行协议解析、长运行脚本及可靠队列参数。

如何在linux利用rsyslog的omprog模块将日志流实时对接到自定义的报警python脚本

可以通过 Rsyslog 的 omprog 模块将日志实时传递给 Python 脚本处理,无需中间文件或队列,实现低延迟报警触发。关键在于正确配置模块行为、输入格式、进程生命周期及错误处理。

确保 Rsyslog 版本支持 omprog 并启用模块

Rsyslog v8.19.0+ 原生支持 omprog,旧版本需编译时开启 --enable-omprog。运行以下命令确认:

rsyslogd -v | grep -i "omprog"

若未启用,需升级或重编译。启用后,在 /etc/rsyslog.conf 或 /etc/rsyslog.d/ 下的配置文件中加载模块:

module(load="omprog")

编写符合 omprog 协议的 Python 脚本

omprog 以行协议通信:每行一条 syslog 消息(含 PRI、TIMESTAMP、HOSTNAME、TAG、CONTENT),脚本需从 stdin 逐行读取,处理后立即输出(不缓存)、不退出(保持长运行)。示例脚本 /opt/bin/alert_handler.py:

#!/usr/bin/env python3
import sys
import json
import re
<p>def parse_syslog_line(line):</p><h1>简单解析:PRI TIMESTAMP HOST TAG CONTENT(rsyslog 默认 template)</h1><pre class="brush:php;toolbar:false;">parts = line.strip().split(None, 4)
if len(parts) <p>def should_alert(log_dict):</p><h1>示例:匹配 ERROR、CRITICAL 或特定关键词</h1><pre class="brush:php;toolbar:false;">return ("ERROR" in log_dict["content"] or 
        "CRITICAL" in log_dict["content"] or
        re.search(r"fail|down|timeout", log_dict["content"], re.I))

def send_alert(log_dict):

此处替换为实际报警逻辑:钉钉/企微/Webhook/邮件等

print(f"[ALERT] {log_dict['hostname']} {log_dict['tag']}: {log_dict['content'][:100]}")
# requests.post(...) 或 subprocess.call(...) 发送通知

if name == "main":

python-script-generator
python-script-generator

快速生成专业的 Python 脚本和应用代码。一键创建完整项目结构,支持CLI、API、爬虫、Bot、Django等多种项目类型,包含完整的项目结构、配置文件、依赖管理、测试、README和文档。

下载

关键:禁用 stdout 缓存,保证实时传递

sys.stdout.flush()
while True:
    try:
        line = sys.stdin.readline()
        if not line:
            break
        log = parse_syslog_line(line)
        if log and should_alert(log):
            send_alert(log)
    except KeyboardInterrupt:
        break
    except Exception as e:
        # 记录错误到系统日志,避免脚本崩溃导致日志丢失
        sys.stderr.write(f"ERR: {e}\n")
        sys.stderr.flush()

赋予执行权限:

chmod +x /opt/bin/alert_handler.py

在 rsyslog 中配置 omprog 规则并指定输入模板

默认日志格式可能缺失字段,建议定义清晰的 template 供 omprog 使用。在 /etc/rsyslog.d/50-alert.conf 中添加:

# 定义简洁、可解析的日志模板(空格分隔,无多余符号)
template(name="OmprogFormat" type="string" string="%PRI% %TIMESTAMP:::date-rfc3339% %HOSTNAME% %syslogtag:1:32% %msg%\n")
<h1>将匹配的日志(如 authpriv.<em>、</em>.err 或自定义 facility)发送给 Python 脚本</h1><p>if $syslogfacility-text == 'authpriv' or $syslogseverity >= 3 then {
action(
type="omprog"
binary="/opt/bin/alert_handler.py"
template="OmprogFormat"</p><h1>可选:设置超时和重启策略</h1><pre class="brush:php;toolbar:false;">    timeout="60"
    ignorecase="off"
    queue.size="10000"
    queue.dequeuebatchsize="100"
    queue.maxdiskspace="1g"
    queue.saveonshutdown="on"
)
# 可选:同时保留原始日志到文件便于调试
stop

}

重启前验证配置

rsyslogd -N1

说明:

  • template 必须末尾带 \n,否则 omprog 无法按行识别
  • queue.* 参数提升可靠性:当日志洪峰或脚本临时卡顿时,rsyslog 自动缓存并重试
  • stop 防止重复处理(尤其多规则场景)
  • 测试配置语法:rsyslogd -N1;重载服务:systemctl reload rsyslog

调试与运维要点

常见问题集中在通信中断、脚本退出、权限不足或解析失败:

  • 脚本异常退出会导致 rsyslog 自动重启它(默认行为),但频繁崩溃会刷屏日志。用 journalctl -u rsyslog -f 观察 stderr 输出
  • Python 脚本中避免使用阻塞操作(如未设 timeout 的 requests 请求),否则会拖慢整个 rsyslog 队列
  • 若需环境变量(如 API token),在 omprog action 中用 env="KEY=VALUE" 显式传入,不要依赖用户 shell 环境
  • 测试触发:用 logger -p authpriv.err "Test ERROR from logger" 查看是否被脚本捕获
  • 性能敏感场景下,可在脚本中加简单计数器或采样逻辑,避免每条 ERROR 都发告警

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux python python脚本

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1671

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

4224

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1669

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

24557

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3007

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3027

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1163

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2343

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习