Problem mit Logcheck

Alle weiteren Dienste, die nicht in die drei oberen Foren gehören.
Antworten
Tastengott
Beiträge: 7
Registriert: 23.09.2002 13:26:14
Wohnort: Magdeburg
Kontaktdaten:

Problem mit Logcheck

Beitrag von Tastengott » 15.05.2006 16:43:22

Moin!

Ich habe ja schon einiges mit logcheck gemacht/gefiltert, aber jetzt komm ich nicht weiter :cry:

Folgende Zeile soll bei logcheck ignoriert werden:

Code: Alles auswählen

May 15 16:30:31 server snmpd[6623]: netsnmp_assert index == tmp failed if-mib/data_access/interface_common.c:407 _access_interface_entry_save_name()
Also hab ich im verzeichnis /etclogcheck/ignore.d.server/ eine datei mit dem Namen my_rule angelegt.

Code: Alles auswählen

-rw-r----- 1 root logcheck 549 2006-05-15 16:31 my_rule
Zugriffsrechte sind also richtig.

Dies Datei sieht so aus:

Code: Alles auswählen

server:/etc/logcheck/ignore.d.server# cat my_rule
showdisk.pl\[[0-9]+\]: connect from 127.0.0.1 \(127.0.0.1\)
yasuc\[[0-9]+\]: Transfer successful
kernel: zaphfc: bchan rx fifo not enough bytes to receive!*
^\w{3} [ :0-9]{11} [._[:alnum:]-]+ fetchnews\[[0-9]+\]: *
^\w{3} [ :0-9]{11} [._[:alnum:]-]+ syslog-ng\[[0-9]+\]: *
^\w{3} [ :0-9]{11} [._[:alnum:]-]+ smartd\[[0-9]+\]: Device: /dev/hd[a-d], SMART Usage Attribute: 194 *
^\w{3} [ :0-9]{11} [._[:alnum:]-]+ smartd\[[0-9]+\]: Device: /dev/sd[a-d], Temperature changed *
^\w{3} [ :0-9]{11} [._[:alnum:]-]+ snmpd\[[0-9]+\]: netsnmp_assert index *
Das schöne ist, das alle Einträge in dieser datei funktionieren, bis auf die letzte Zeile mit der netsnmp_assert Zeile.

Die Frage ist, ob Logcheck noch auf etwas anderes prüft und dadurch die ganze Zeile ignoriert?
Hab schon überlegt, ob es vielleicht an dem Wort failed liegt, was in der Zeile steht.

Hat vielleicht noch jemand eine Idee?

Könnte mal jemand prüfen, wenn er eine datei mit dem Inhalt alegt, ob die bei euch gefiltert wird?

Vielen Dank im vorraus!

Gru,
Marcus

Tastengott
Beiträge: 7
Registriert: 23.09.2002 13:26:14
Wohnort: Magdeburg
Kontaktdaten:

Beitrag von Tastengott » 16.05.2006 15:58:02

Moin!

Hab das Problem selber gefunden, da es dazu schon einen Bugreport gab 8O

http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=365121

In der Datei /etc/logcheck/violations.d/logcheck gibt es einen Eintrag für failed.

Das bedeutet, egal was man per Rule ausklammert, wenn in der Zeile ein failed steht, wir die Zeile auf jedenfall ausgegeben.

Da muß man erstmal drauf kommen :wink:
Meine Systeme:
Desktop - AMD64 3700+ - Kernel 2.6.16.18 - Debian Testing/Unstable
Server - Dual Xeon 2,2GHz - Kernel 2.6.16.19 - Debian Testing/Unstable
Router - Pentium III 800MHz - Kernel 2.6.15.6 - Debian Testing/Unstable

Antworten