<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
	<id>https://wiki.frotmail.nl/index.php?action=history&amp;feed=atom&amp;title=Zabbix_Log_monitoring</id>
	<title>Zabbix Log monitoring - Revision history</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.frotmail.nl/index.php?action=history&amp;feed=atom&amp;title=Zabbix_Log_monitoring"/>
	<link rel="alternate" type="text/html" href="https://wiki.frotmail.nl/index.php?title=Zabbix_Log_monitoring&amp;action=history"/>
	<updated>2026-08-06T02:51:38Z</updated>
	<subtitle>Revision history for this page on the wiki</subtitle>
	<generator>MediaWiki 1.46.0</generator>
	<entry>
		<id>https://wiki.frotmail.nl/index.php?title=Zabbix_Log_monitoring&amp;diff=110&amp;oldid=prev</id>
		<title>Eric: Created page with &quot;=Inleiding= Naast het verzamelen van SNMP counters is Zabbix ook in staat om logfiles in de gaten te houden. [https://www.zabbix.com/documentation/2.4/manual/config/items/itemtypes/log_items 1]  Voor mij was de documentatie niet voldoende om duidelijk in te zien hoe ik logmonitoring kon toepassen met een wat uitgebreidere regex. Vandaar deze pagina ter naslag.  =log item= Allereerst heb je een host nodig met de zabbix_agent, deze agent zal de logfile in de gaten gaan hou...&quot;</title>
		<link rel="alternate" type="text/html" href="https://wiki.frotmail.nl/index.php?title=Zabbix_Log_monitoring&amp;diff=110&amp;oldid=prev"/>
		<updated>2022-04-05T09:48:06Z</updated>

		<summary type="html">&lt;p&gt;Created page with &amp;quot;=Inleiding= Naast het verzamelen van SNMP counters is Zabbix ook in staat om logfiles in de gaten te houden. [https://www.zabbix.com/documentation/2.4/manual/config/items/itemtypes/log_items 1]  Voor mij was de documentatie niet voldoende om duidelijk in te zien hoe ik logmonitoring kon toepassen met een wat uitgebreidere regex. Vandaar deze pagina ter naslag.  =log item= Allereerst heb je een host nodig met de zabbix_agent, deze agent zal de logfile in de gaten gaan hou...&amp;quot;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;New page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;=Inleiding=&lt;br /&gt;
Naast het verzamelen van SNMP counters is Zabbix ook in staat om logfiles in de gaten te houden. [https://www.zabbix.com/documentation/2.4/manual/config/items/itemtypes/log_items 1]&lt;br /&gt;
&lt;br /&gt;
Voor mij was de documentatie niet voldoende om duidelijk in te zien hoe ik logmonitoring kon toepassen met een wat uitgebreidere regex. Vandaar deze pagina ter naslag.&lt;br /&gt;
&lt;br /&gt;
=log item=&lt;br /&gt;
Allereerst heb je een host nodig met de zabbix_agent, deze agent zal de logfile in de gaten gaan houden en eventuele output doorzetten naar Zabbix.&lt;br /&gt;
&lt;br /&gt;
In mijn geval was deze host de Zabbix server zelf, welke via remote syslog informatie ontving van netwerk devices.&lt;br /&gt;
&lt;br /&gt;
Bij deze host dienen we een item aan te maken:&lt;br /&gt;
&lt;br /&gt;
 [ Configuration ]&lt;br /&gt;
   |--&amp;gt; [ Hosts ]&lt;br /&gt;
           |--&amp;gt; [ Zabbix Server: Items ]&lt;br /&gt;
                  |--&amp;gt; Create item&lt;br /&gt;
&lt;br /&gt;
Bij het aanmaken van het nieuwe Item zijn de volgende waarden van belang:&lt;br /&gt;
&lt;br /&gt;
 Name: [Naam van de logmonitor]&lt;br /&gt;
 Type: Zabbix agent (active)&lt;br /&gt;
 Key:  log[/path/to/logfile,regex]&lt;br /&gt;
 Type of information: Log&lt;br /&gt;
&lt;br /&gt;
Bij &amp;#039;&amp;#039;&amp;#039;Key&amp;#039;&amp;#039;&amp;#039; zijn meer opties mogelijk maar deze zijn het belangrijkst, de logfile en de regex. Je zal dit item ook moeten toewijzen aan een bestaande of nieuwe applicatie en tenslotte kan je nog wat andere zaken ingeven als time format, deze kan je voor nu prima leeg laten.&lt;br /&gt;
&lt;br /&gt;
De regex kan heel eenvoudig zijn, wanneer je alle regels wil zien waarin het woord &amp;#039;error&amp;#039; voorkomt (het meest gebruikte voorbeeld in de Zabbix documentatie) krijg je bijvoorbeeld:&lt;br /&gt;
 log[/var/log/192.168.0.1/syslog.log,error]&lt;br /&gt;
&lt;br /&gt;
Echter wil ik een wat complexere regex toepassen waarin gekeken wordt naar meerdere mogelijke matches. Je kan hiervoor in zabbix gebruik maken van algemene &amp;#039;&amp;#039;&amp;#039;regular expressions&amp;#039;&amp;#039;&amp;#039; [https://www.zabbix.com/documentation/2.4/manual/regular_expressions 2]&lt;br /&gt;
&lt;br /&gt;
We komen zo terug op hoe we deze aanmaken, belangrijk is dat je deze kan aanspreken door te refereren naar deze regex door de volgende notatie: @regexnaam&lt;br /&gt;
&lt;br /&gt;
Onze regel t.b.v. logmonitoring (in het item) ziet er dan uiteindelijk als volgt uit:&lt;br /&gt;
&lt;br /&gt;
 log[/var/log/192.168.0.1/syslog.log,@myregex]&lt;br /&gt;
&lt;br /&gt;
=Regular Expressions=&lt;br /&gt;
We hebben inmiddels een item aangemaakt welke enkel regels ophaalt welke voldoen aan &amp;#039;myregex&amp;#039;. Echter moeten we deze wel aanmaken om wat zinnige resultaten hieruit te krijgen.&lt;br /&gt;
&lt;br /&gt;
Deze regex kunnen we hier aanmaken:&lt;br /&gt;
 [ Administration ]&lt;br /&gt;
   |--&amp;gt; [ General ]&lt;br /&gt;
          |--&amp;gt; Kies nu uit de dropdown (rechts-boven): Regular expressions&lt;br /&gt;
               |--&amp;gt; New regular expression&lt;br /&gt;
&lt;br /&gt;
Ik wil de logregels in Zabbix terugzien als deze een prio hebben van 0, 1 of 2. Indien er een prio 3 logregel is met van de service [SYSTEM] wil ik deze ook. In de logfiles zie ik terug dat in de text van de logregel dan de string &amp;lt;0&amp;gt;, &amp;lt;1&amp;gt;, &amp;lt;2&amp;gt; of [SYSTEM]&amp;lt;3&amp;gt; moet voorkomen.&lt;br /&gt;
&lt;br /&gt;
In je nieuwe regual expression geef je deze de naam myregex (waarnaar we hebben verwezen in bovenstaand item) en klik je binnen het vak &amp;#039;Expressions&amp;#039; op &amp;#039;&amp;#039;&amp;#039;Add&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Er opent zich een nieuw vak waarin je de expression kan opgeven, hierin vullen we het volgende in:&lt;br /&gt;
 Expression type: Any character string included&lt;br /&gt;
 Delimiter: ,&lt;br /&gt;
 Case sensitive: Checked&lt;br /&gt;
 Expression: &amp;lt;0&amp;gt;,&amp;lt;1&amp;gt;,&amp;lt;2&amp;gt;,[SYSTEM]&amp;lt;3&amp;gt;&lt;br /&gt;
Klik vervolgens onderaan in dit vak op &amp;#039;&amp;#039;&amp;#039;Add&amp;#039;&amp;#039;&amp;#039; en nu kunnen we in het 2e tab een test uitvoeren. Door een logregel te kopieren naar het vak &amp;#039;&amp;#039;&amp;#039;Test string&amp;#039;&amp;#039;&amp;#039; kunnen we testen of deze wel/niet zal worden opgepakt door Zabbix.&lt;br /&gt;
&lt;br /&gt;
Klik wanneer je tevreden bent met je regex op &amp;#039;&amp;#039;&amp;#039;Add&amp;#039;&amp;#039;&amp;#039; onderaan om deze op te slaan.&lt;br /&gt;
&lt;br /&gt;
=Trigger=&lt;br /&gt;
Tenslotte willen we dat er wat gedaan wordt met onze resultaten. &lt;br /&gt;
 [ Configuration ]&lt;br /&gt;
   |--&amp;gt; [ Hosts ]&lt;br /&gt;
          |--&amp;gt; Zabbix server: Triggers&lt;br /&gt;
               |--&amp;gt; Create Trigger&lt;br /&gt;
Geef de trigger een zinnige naam en klik op &amp;#039;&amp;#039;&amp;#039;Add&amp;#039;&amp;#039;&amp;#039; naast het Expression veld.&lt;br /&gt;
&lt;br /&gt;
Selecteer het Item wat we aan hebben gemaakt en bij Function kies &lt;br /&gt;
&amp;#039;No data received during period of time T, then N = 1, 0 - otherwise&amp;#039; en vul bij T bijvoorbeeld 600 in.&lt;br /&gt;
&lt;br /&gt;
Dit betekend: De trigger wordt pas actief als er data binnen komt, en 600 sec na de laatste data wordt deze weer inactief.&lt;br /&gt;
&lt;br /&gt;
De expression welke dan in het veld komt wanneer we op &amp;#039;&amp;#039;&amp;#039;Insert&amp;#039;&amp;#039;&amp;#039; klikken ziet er ongeveer uit als volgt:&lt;br /&gt;
 {Zabbix server:log[/var/log/192.168.0.1/syslog.log,@myregex],nodata(600)}=0&lt;br /&gt;
&lt;br /&gt;
Bij &amp;#039;Description&amp;#039; en &amp;#039;URL&amp;#039; kan je nog wat relevante info opgeven en tenslotte kan je de severity opgeven waarna je op &amp;#039;&amp;#039;&amp;#039;Add&amp;#039;&amp;#039;&amp;#039; klikt.&lt;br /&gt;
&lt;br /&gt;
Done!&lt;br /&gt;
[[Category:Zabbix]]&lt;/div&gt;</summary>
		<author><name>Eric</name></author>
	</entry>
</feed>