(Sorry, bin erst jetzt dazu gekommen)
Der Test läuft ohne Fehler durch?
Der besteht nämlich darauf, daß formal das "*.*" hier
Code: Alles auswählen
:msg,contains,"smbd_audit" *.* /var/log/samba/audit.log
wegfällt:
Code: Alles auswählen
:msg,contains,"smbd_audit" /var/log/samba/audit.log
oder
:programname,isequal,"smbd_audit" /var/log/samba/audit.log
Das funktioniert,
steht so auch in der sample.conf von rsyslog-doc.
--------- 2 Beobachtungen ---------------------------------
/etc/rsyslog.d/lokal.conf :
sollte eigentlich leer bleiben, trotzdem landen Meldungen darin:
rsyslogd: [origin software="rsyslogd" swVersion="3.22.0" x-pid="24580" x-info="
http://www.rsyslog.com"] restart
rsyslogd: [origin software="rsyslogd" swVersion="3.22.0" x-pid="24580" x-info="
http://www.rsyslog.com"] exiting on signal 15.
rsyslogd: [origin software="rsyslogd" swVersion="3.22.0" x-pid="25355" x-info="
http://www.rsyslog.com"] restart
Vielleicht über '*.emerg *' ?
Jul 5 15:17:00 machine sudo: user1 : TTY=pts/4 ; PWD=/home/user1 ; USER=root ; COMMAND=/bin/echo
Das TAG hier besteht nur aus "sudo" (?),
Code: Alles auswählen
:syslogtag,isequal,"sudo" /var/log/LOKAL_syslogtag.log
gibt aber keine Einträge, erst mit 'startswith' oder 'contains'.