如何停止Wazuh Manager自身日志记录但保留Agent日志?
解决Wazuh Manager自日志采集屏蔽与Slack Agent警报过滤问题
停止Wazuh Manager记录自身日志
Wazuh默认会采集Manager自身的系统日志与服务日志,要屏蔽这些日志,可通过以下两种方式实现:
方式1:修改本地日志采集配置
编辑Manager的核心配置文件 /var/ossec/etc/ossec.conf,找到所有针对Manager自身日志的<localfile>块,注释或删除不需要的采集项。例如:
<!-- 注释掉Manager自身的系统日志采集 --> <!-- <localfile> <log_format>syslog</log_format> <location>/var/log/syslog</location> </localfile> <localfile> <log_format>syslog</log_format> <location>/var/log/auth.log</location> </localfile> --> <!-- 保留Agent相关日志采集或仅保留必要的非Manager日志 -->
方式2:通过规则过滤Manager生成的事件
如果需要保留日志采集但不触发警报,可在自定义规则中添加排除规则。编辑 /var/ossec/etc/rules/local_rules.xml,添加如下规则:
<rule id="100001" level="0"> <if_sid>0</if_sid> <field>agent.name</field> <match>wazuh-manager</match> <description>Ignore alerts generated by Wazuh Manager itself</description> <options>no_alert</options> </rule>
过滤Slack警报仅保留Agent相关内容
针对Slack被Manager警报刷屏的问题,可直接在集成配置中添加过滤条件,仅转发Agent生成的警报:
编辑 /var/ossec/etc/ossec.conf 中的Slack集成块,新增<filter>节点:
<integration> <name>slack</name> <hook_url>https://hooks.slack.com/services/XXX/XXX/XXX</hook_url> <level>6</level> <!-- 仅转发非Manager的Agent警报 --> <filter>agent.name != "wazuh-manager"</filter> <alert_format>json</alert_format> </integration>
生效配置
完成修改后,重启Wazuh Manager使配置生效:
systemctl restart wazuh-manager
可通过查看 /var/ossec/logs/ossec.log 确认配置加载正常,或触发一个Agent端事件验证Slack是否仅收到Agent相关警报。
内容的提问来源于stack exchange,提问作者Pufminids
相关产品推荐
相关产品推荐

