Я немного запутался в формате сообщений системного журнала.Я должен написать программу, которая анализирует сообщения системного журнала.Когда я читаю то, что получаю в своем экземпляре syslog-ng, я получаю сообщения, подобные этому:
Jan 12 06:30:00 1.2.3.4 apache_server: 1.2.3.4 - - [12/Jan/2011:06:29:59 +0100] "GET /foo/bar.html HTTP/1.1" 301 96 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; fr; rv:1.9.2.12) Gecko/20101026 Firefox/3.6.12 ( .NET CLR 3.5.30729)" PID 18904 Time Taken 0
Я могу четко определить реальное сообщение (в данном случае это сообщение журнала доступа Apache). Остальноеметаданные о самом сообщении системного журнала.
Однако, когда я читаю RFC 5424 , примеры сообщений выглядят так:
без структурированных данных
<34>1 2003-10-11T22:14:15.003Z mymachine.example.com su - ID47 - BOM'su root' failed for lonvick on /dev/pts/8
или со структурированными данными
<165>1 2003-10-11T22:14:15.003Z mymachine.example.com evntslog - ID47 [exampleSDID@32473 iut="3" eventSource="Application" eventID="1011"] BOMAn application event log entry...
Так что теперь я немного запутался.Каков правильный формат сообщения системного журнала?Это вопрос спецификации версии, где RFC 5424 устарел RFC 3164 ?