You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何停止Wazuh Manager自身日志记录但保留Agent日志?

解决Wazuh Manager自日志采集屏蔽与Slack Agent警报过滤问题

停止Wazuh Manager记录自身日志

Wazuh默认会采集Manager自身的系统日志与服务日志,要屏蔽这些日志,可通过以下两种方式实现:

方式1:修改本地日志采集配置

编辑Manager的核心配置文件 /var/ossec/etc/ossec.conf,找到所有针对Manager自身日志的<localfile>块,注释或删除不需要的采集项。例如:

<!-- 注释掉Manager自身的系统日志采集 -->
<!--
<localfile>
  <log_format>syslog</log_format>
  <location>/var/log/syslog</location>
</localfile>
<localfile>
  <log_format>syslog</log_format>
  <location>/var/log/auth.log</location>
</localfile>
-->
<!-- 保留Agent相关日志采集或仅保留必要的非Manager日志 -->

方式2:通过规则过滤Manager生成的事件

如果需要保留日志采集但不触发警报,可在自定义规则中添加排除规则。编辑 /var/ossec/etc/rules/local_rules.xml,添加如下规则:

<rule id="100001" level="0">
  <if_sid>0</if_sid>
  <field>agent.name</field>
  <match>wazuh-manager</match>
  <description>Ignore alerts generated by Wazuh Manager itself</description>
  <options>no_alert</options>
</rule>

过滤Slack警报仅保留Agent相关内容

针对Slack被Manager警报刷屏的问题,可直接在集成配置中添加过滤条件,仅转发Agent生成的警报:

编辑 /var/ossec/etc/ossec.conf 中的Slack集成块,新增<filter>节点:

<integration>
  <name>slack</name>
  <hook_url>https://hooks.slack.com/services/XXX/XXX/XXX</hook_url>
  <level>6</level>
  <!-- 仅转发非Manager的Agent警报 -->
  <filter>agent.name != "wazuh-manager"</filter>
  <alert_format>json</alert_format>
</integration>

生效配置

完成修改后,重启Wazuh Manager使配置生效:

systemctl restart wazuh-manager

可通过查看 /var/ossec/logs/ossec.log 确认配置加载正常,或触发一个Agent端事件验证Slack是否仅收到Agent相关警报。

内容的提问来源于stack exchange,提问作者Pufminids

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.07 06:03:13