<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Rsyslog парсинг CEF логов и занесение в БД.</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/98084.html</link>
    <description>Доброго времени суток!&lt;br&gt;Задача в общем смысле стоит следующем - принимать логи в CEF формате и заносить в бд, но ещё до сохранения в БД возникают проблемы.&lt;br&gt;При приёме и сохранении в файл как RemoteLogs стандартным способом - &lt;br&gt;&lt;br&gt;$template RemoteLogs,&quot;/var/log/remote/&#037;HOSTNAME&#037;/&#037;PROGRAMNAME&#037;.log&quot;&lt;br&gt;*.* ?RemoteLogs&lt;br&gt;&amp; stop&lt;br&gt;&lt;br&gt;Rsyslogd видимо применяет встроенный шаблон парсинга и сохраняет вот в таком виде(обрезал с конца)&lt;br&gt;&lt;br&gt;2025-12-01T15:38:07-05:00 RIO-DZ-16-N1 CEF: 0&amp;#124;R&amp;K&amp;#124;DEZ7000 V2&amp;#124;2.3.4-55&amp;#124;16&amp;#124;Opisanie signatury etc&amp;#124;10&amp;#124;devId=55567 start=1764592626000&lt;br&gt;&lt;br&gt;То есть он парсит участок &quot;CEF:&quot; видимо как &#037;syslogtag&#037; и вставляет пробел после него. Если эту строку скормить нормализатору как&lt;br&gt;tail -n 1 ./CEF.log &amp;#124; lognormalizer -e json -r cef2.rb &amp;#124; jq .&lt;br&gt;где cat cef2.rb&lt;br&gt;rule=:&#037;date:date-rfc5424&#037; &#037;host:word&#037; &#037;f:cef&#037;&#037;&lt;br&gt;то выдаёт следующее&lt;br&gt;&#123;&lt;br&gt;  &quot;originalmsg&quot;: &quot;2025-12-01T15:38:07-05:00 RIO-DZ-16-N1 CEF: 0&amp;#124;R&amp;K&amp;#124;DEZ7000 V2&amp;#124;2.3.4-55&amp;#124;16&amp;#124;Opisanie signatury</description>

<item>
    <title>Rsyslog парсинг CEF логов и занесение в БД. (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/98084.html#2</link>
    <pubDate>Sun, 18 Jan 2026 19:09:59 GMT</pubDate>
    <description>А какой у тоби template для записи ?&lt;br&gt;&lt;br&gt;Типа такого что-то должно быть для json/cef&lt;br&gt;&lt;br&gt;&amp;lt;pre&amp;gt;&lt;br&gt;template(name=&quot;file_short&quot; type=&quot;list&quot;) &#123;&lt;br&gt; property(name=&quot;timegenerated&quot; dateFormat=&quot;year&quot;)&lt;br&gt; constant(value=&quot;.&quot;)&lt;br&gt; property(name=&quot;timegenerated&quot; dateFormat=&quot;month&quot;)&lt;br&gt; constant(value=&quot;.&quot;)&lt;br&gt; property(name=&quot;timegenerated&quot; dateFormat=&quot;day&quot;)&lt;br&gt; constant(value=&quot; &quot;)&lt;br&gt; property(name=&quot;timegenerated&quot; dateFormat=&quot;hour&quot;)&lt;br&gt; constant(value=&quot;:&quot;)&lt;br&gt; property(name=&quot;timegenerated&quot; dateFormat=&quot;minute&quot;)&lt;br&gt; constant(value=&quot;:&quot;)&lt;br&gt; property(name=&quot;timegenerated&quot; dateFormat=&quot;second&quot;)&lt;br&gt; constant(value=&quot; &quot;)&lt;br&gt; property(name=&quot;hostname&quot;)&lt;br&gt; property(name=&quot;msg&quot; spifno1stsp=&quot;on&quot;)&lt;br&gt; property(name=&quot;msg&quot; droplastlf=&quot;on&quot;)&lt;br&gt; constant(value=&quot;&#092;n&quot;)&lt;br&gt;&#125;&lt;br&gt;&amp;lt;/pre&amp;gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Rsyslog парсинг CEF логов и занесение в БД. (Pahanivo)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/98084.html#1</link>
    <pubDate>Mon, 08 Dec 2025 11:36:32 GMT</pubDate>
    <description>Написать фикс-однострок уже не камильфо?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
