Syslog 级别 0 到 7:如何确定日志的严重性
最后更新于:本页内容
什么是 syslog 级别?
Syslog 级别是用于确定事件严重性的数值。这些级别由 RFC 5424 标准化,使用消息头中的强制优先级组件 (PRI)。因此,严重性级别默认适用于所有 syslog 消息。
严重性级别包括八个不同的级别,范围从 0 到 7。下表列出了从最高到最低严重性的 syslog 级别。
| 值 | 严重性 | 关键字 | 描述 |
|---|---|---|---|
| 0 | 紧急 | emerg | 系统不可用 |
| 1 | 警报 | alert | 必须立即采取行动 |
| 2 | 严重 | crit | 严重状况 |
| 3 | 错误 | err | 错误状况 |
| 4 | 警告 | warning | 警告状况 |
| 5 | 通知 | notice | 正常但重要的状况 |
| 6 | 信息 | 信息 | 信息性消息 |
| 7 | 调试 | debug | 调试级别消息 |
每个严重性级别的含义
每个 syslog 级别都与其严重性相关的特定事件相关联,如下所示:
紧急 (0)
这是最高级别,通常表示影响整个系统或集群的完全故障。它表示可能使系统失效的关键事件。
示例:
- 导致整个操作系统立即停止并重启的关键服务器内核崩溃。
- 使操作系统无法启动重启的损坏。
- 其他完全冻结操作系统的灾难性事件。
警报 (1)
此严重性级别与紧急级别同样关键,通过立即干预可以控制。此 syslog 级别下的事件需要即时行动以防止重大损害或服务中断。
示例:
- 由于与主数据库连接丢失,系统运行在最后可用备份上导致的完全服务中断情况。
- 中断登录、阻碍正常操作的数据库认证系统故障。
严重 (2)
导致系统中断的事件,如应用程序崩溃或失败,但不会破坏整个系统的运行,属于严重级别。尽管情况需要立即处理,系统仍部分可用,为修复争取时间。
示例:
- 硬件组件故障
- 防火墙策略失败
- 存储设备错误
- 冗余电源丢失
错误 (3)
未能按照网络或安全策略执行的事件由严重性级别三表示。这些事件不会影响系统功能或引起操作中断,但作为标记可疑活动的初步迹象。这些事件是正在进行或即将发生的网络攻击的 IoC。
示例:
- 由于密码错误导致的认证失败
- 多次登录失败
- DNS 查询失败
警告 (4)
此级别的事件大多非关键,作为即将出现问题的预警。
示例:
高磁盘使用率、高 CPU 负载和证书过期的实例。
通知 (5)
此严重性级别用于指示需要通知和记录的重要事件,但不属于错误或对系统造成损害的事件。
示例:
服务启动或停止,或关键配置更改等事件。
信息 (6)
此级别的事件大多是常规流程或任务,仅包含有关系统操作的信息性内容,对系统没有重大影响。
示例:
成功登录或注销事件、进程完成以及备份状态更新。
Debug (7)
此级别包括对系统诊断和故障排除有用的详细遥测数据。
如何配置 syslog 级别
Syslog 级别配置分为以下两个阶段:
日志源配置
在 日志源(路由器、服务器、防火墙)处,使用指定 logging trap 的命令配置要发送的日志的最低严重性级别。logging trap 是网络设备上的配置设置,用于确定将发送到外部 syslog 服务器的系统消息的最低严重性级别。
例如,如果 logging trap 设置为 Warning(级别 4),设备将转发所有严重性级别为 4 的日志到 syslog 服务器。
日志接收器配置
在日志接收器,即 syslog 服务器 或 日志管理 工具处,配置日志规则以接收、过滤和存储来自日志源的传入消息。服务器规则通常使用严重性级别作为过滤条件,仅收集配置级别的消息。例如,某条规则可能将所有 Error(级别 3)消息定向到特定设施以触发警报。
为了过滤噪声、优先处理警报并通过标准化 syslog 实践提升运营效率,请查看我们的 syslog 基础指南。
严重性级别在 syslog 监控中的重要性
严重性级别作为过滤器,有助于减少噪声、简化 syslog 监控并优先处理关键事件。这些级别的核心功能包括:
- 消息过滤: 严重性级别帮助管理员配置日志收集器接受特定级别的消息,并设置过滤阈值,防止 syslog 监控系统被噪声淹没。
- 事件优先级: 这些级别促进监控,告警工具将严重性级别直接映射到响应程序,确保关键问题优先处理,防止安全分析师出现警报疲劳。
- 告警: 严重性级别直接关联现代监控工具中的自动告警系统。这些工具配置了阈值,根据传入级别执行预定义操作,实现主动告警。
- 自动化启用: 日志分析工具如 SIEM、EDR 或 XDR 使用严重性级别作为自动化工作流的触发器,帮助自动化事件管理和响应。
- 合规跟踪: 合规要求通常规定必须记录特定事件,如登录失败尝试或配置更改。由于这些事件被分配了明确的严重性级别,安全日志可以轻松过滤和审计,实现无缝合规跟踪。
EventLog Analyzer 中严重性级别的应用
ManageEngine EventLog Analyzer 利用 syslog 严重性级别进行告警、报告和日志过滤。当 EventLog Analyzer 接收到 syslog 消息时,会根据严重性解析日志。这使管理员能够执行以下操作:
- 为关键事件配置实时告警,确保在收到 Emergency 或 Critical 日志时通过电子邮件或短信立即通知。
- 生成基于严重性的报告,快速筛选查看来自防火墙的所有 Warning 日志或特定服务器的所有 Error 日志。
- 通过搜索日志执行取证分析,快速缩小数百万条记录范围,仅调查高严重性日志以分析安全事件。
这使得安全和运营问题的优先级处理更加高效。
常见问题解答
syslog 中有八个严重性级别,范围从 0 到 7,包括:Emergency (0)、Alert (1)、Critical (2)、Error (3)、Warning (4)、Notice (5)、Informational (6) 和 Debug (7)。
syslog 级别 6(Informational)用于信息性消息。这些日志记录正常的系统操作,无需紧急处理,例如成功的用户登录或常规状态更新。
syslog 级别 0(Emergency)最严重。此级别的事件表示系统完全故障或中断,需要立即处理以防止广泛的影响。
syslog 级别 7(Debug)是最低严重性级别,主要用于诊断消息和详细的故障排除信息,通常不需要用户关注。
syslog 级别描述事件的紧急程度或严重性,而 syslog 设施标识生成消息的进程的来源或类别。严重性表示重要性;设施表示来源。
无法创建自定义 syslog 严重性级别,因为级别 0–7 是 syslog 协议标准化的。然而,应用程序可以在内部将自定义类别映射到现有严重性级别,以匹配其自身的事件分类需求。
安全事件通常使用 Warning 或 Error 级别来表示可疑活动或策略违规。需要立即调查的更严重事件可能使用 Alert 或 Critical,而常规观察则可能记录为 Informational 或 Notice。










