直接用rsyslog的imklog模块配合属性过滤和独立输出路径,可实现klogd高危告警秒级分离与隔离存储:匹配bug、panic等关键词后直写专用文件并stop终止后续处理,结合独立分区、权限控制与logrotate保障可靠性。

直接用 rsyslog 的内核日志模块配合属性过滤和独立输出路径,就能实现 klogd 高危告警的秒级分离与隔离存储。关键不是“拦截”或“延迟”,而是让高危内核消息一产生就跳过默认路径、直写专用文件,并确保不被其他规则覆盖。
启用并确认内核日志输入模块
rsyslog 默认通过 imklog 模块读取内核环缓冲区(kmsg),但部分系统可能未启用。需检查主配置中是否加载:
- 打开
/etc/rsyslog.conf或/etc/rsyslog.d/01-kernel.conf - 确认存在且未被注释的行:
$ModLoad imklog - 若使用较新版本(v8.2000+),推荐改用更稳定的
imjournal+ 内核日志桥接,但对 klogd 原生告警,imklog更直接可靠
定义高危内核告警的精准匹配规则
内核高危消息(如 BUG、KERNEL PANIC、Oops、Hardware Error、page allocation failure)通常出现在 msg 字段,而非仅靠 kern.* 级别泛匹配。应使用属性过滤+正则:
- 在
/etc/rsyslog.d/10-kernel-critical.conf中添加:
if $syslogfacility-text == 'kern' and ($msg contains 'BUG' or $msg contains 'PANIC' or $msg regex 'Oops|Hardware Error|page allocation failure') then {
action(type="omfile" file="/var/log/kernel/critical.log" template="RSYSLOG_FileFormat")
stop
}
-
stop是关键:防止该消息继续落入/var/log/messages或其他通配规则,实现真正“离带” - 避免用
contains匹配模糊词(如 "error"),否则会误伤大量非高危日志
建立独立分区与访问控制
“独立分区离带”指物理或逻辑隔离,不只是路径不同:
- 将
/var/log/kernel挂载到单独磁盘分区(如/dev/sdb1),并在/etc/fstab中加noexec,nosuid,nodev选项 - 设置目录权限:
mkdir -p /var/log/kernel && chown root:adm /var/log/kernel && chmod 750 /var/log/kernel - 为日志文件配置专属 logrotate(如
/etc/logrotate.d/kernel-critical),启用compress和maxsize 10M,防止填满分区
验证与压测响应时效
秒级生效依赖 rsyslog 的实时处理能力,无需额外定时轮询:
- 触发测试:执行
echo 'TEST PANIC ALERT' > /dev/kmsg(需 root) - 立即检查:
tail -n1 /var/log/kernel/critical.log—— 正常应在 200ms 内出现 - 监控队列:
rsyslogd -N1校验配置语法;systemctl status rsyslog查看是否有imklog报错或丢包 - 高负载下验证:用
stress-ng --vm 4 --vm-bytes 1G模拟内存压力,观察 critical.log 是否仍能捕获page allocation failure











