故障类
更新时间 2026-08-10 11:38:40
最近更新时间: 2026-08-10 11:38:40
此章节为您介绍日志审计一些故障的处理方法
登录报错:当前实例无法访问,请检查是否在安全组开放端口8181
问题现象:
登录和日志审计实例相同vpc的机器telnet 8181端口可以连通,说明日志审计实例已启动完毕、状态正常。
解决方法:
通过浏览器开发工具获取登录地址,手动替换地址中的ip地址后在浏览器中访问。
安装Windows采集代理服务后服务启动报错
问题现象:
安装Windows采集服务后,日志审计(原生版)服务启动报错
解决方法:
请按照下图修改配置。
Linux配置脚本报错怎么解决?
| 现象 | 排查方向 |
|---|---|
| ERROR: 必须指定采集服务器地址 | 用 --ip <地址> 传入本环境的采集地址,或设置环境变量 SYSLOG_IP |
| ERROR: 采集地址格式非法 | 地址含非法字符(空格等);仅允许 IP 或主机名 |
| ERROR: 端口非法 | 端口需为 1–65535 的数字 |
| 脚本报 请以 root 身份运行 | 用 sudo 或 root 账户执行 |
| 输出 未检测到运行中的 ... 服务 | 本机日志服务未装/未启动:systemctl status rsyslog;安装并启动后重跑脚本 |
| user_cmd 字段为空或残缺 | 确认在交互式 bash 中执行了 source /etc/profile;非交互式(脚本内、sh -c)不会被审计 |
| 本地有记录、对端收不到 | ① 安全组/防火墙未放通 UDP 端口;② 中间网络阻断 UDP;③ 采集端服务未监听对应端口。用 tcpdump 分段定位 |
| syslog-ng 重启失败 | source(src) 中的 source 名与本机定义不符。查本机 syslog-ng.conf 实际 source 名(可能为 s_src / system() 等)后调整 |
| rsyslog 日志出现 imjournal: filecreatemode is not set ... | 无害,rsyslog 自身提示,与审计无关,可忽略 |