> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/zh/mo-kuai-9-jian-kong-yu-gu-zhang-pai-cha/03-log-management.md).

# 日志管理与转发

VergeOS 日志类型、UI 内保留 45 天、上下文相关日志、远程 syslog 转发配置、SEL 管理以及 SMTP 活动报告。

## 日志在 VergeOS 运维中的作用

日志是每个 VergeOS 环境的审计轨迹和诊断基石。它们记录用户发起的操作、自动化系统事件、硬件传感器读数和复制活动——为你排障、满足合规要求，以及了解发生了什么和何时发生提供所需证据。

VergeOS 将日志分为三类，每类用途不同，且存储在不同位置。理解这些类别对于在排障时知道该查看哪里，以及如何确保长期保留至关重要。

```mermaid
graph TB
    subgraph logTypes["VergeOS 日志类别"]
        direction TB
        SYS["系统日志<br/>用户与自动化活动<br/>vSAN、VM、网络事件"]
        SYNC["同步日志<br/>站点同步复制活动<br/>开始/停止、传输的数据量"]
        SEL["系统事件日志（SEL）<br/>硬件 IPMI 事件<br/>存储在 BMC 硬件上"]
    end

    subgraph retention["保留期限"]
        UI["界面内：45 天"]
        HW["在硬件上：容量有限"]
        EXT["外部：Syslog 转发"]
    end

    SYS --> UI
    SYNC --> UI
    SEL --> HW
    SYS --> EXT
    SEL --> EXT

    style logTypes fill:#f0f4ff,stroke:#336
    style retention fill:#f0fff4,stroke:#363
```

## 日志类型详解

### 系统日志

系统日志是 VergeOS 中的主要日志类别。它们捕获与 **vSAN 操作、VM 生命周期事件、网络更改、用户登录、配置修改**以及其他系统相关操作有关的活动。这些日志对于理解整个环境的详细运行和性能至关重要。

系统日志条目示例包括：

| 事件类型       | 示例日志条目                    |
| ---------- | ------------------------- |
| **用户身份验证** | IP 地址、用户名、登录时间戳           |
| **密码更改**   | 哪个用户在什么环境中更改了哪个密码         |
| **VM 操作**  | VM 已启动、已停止、已迁移、已创建快照      |
| **存储事件**   | 磁盘警告、vSAN 分层状态更改、SMART 警报 |
| **网络事件**   | 网络已创建、防火墙规则已修改、NIC 状态更改   |
| **系统操作**   | 更新已下载、节点已重启、维护模式已启用       |

系统日志可从 **主仪表板** （在页面底部）或通过选择 **日志** 从顶部菜单访问。每个日志条目都包括一个 **级别** （严重、错误、警告或消息）、一个 **时间戳**，一个 **来源** （例如，node1、vSAN、admin），以及一条 **消息** 来描述该事件。

### 同步日志

同步日志特指 **站点同步（复制）** 操作。它们可在入站和出站同步仪表板中查看，并为每个快照同步任务提供详细统计信息：

* **开始和停止时间** 用于每次同步操作
* **已检查的数据量** ——评估更改的总数据量
* **已扫描的数据量** ——同步期间读取的数据
* **已发送的数据量** ——被识别为需要传输的已更改数据（压缩前）
* **净发送数据量** ——链路上的实际字节数（压缩后）
* **目录和文件计数** ——同步操作范围

同步日志对于监控复制健康状况、验证灾难恢复任务是否按计划完成，以及诊断站点间同步的带宽或性能问题都非常宝贵。

### 系统事件日志（SEL）

系统事件日志（SEL）包含来自 **硬件 IPMI 接口** （智能平台管理接口）。与系统日志不同，SEL 是 **直接存储在服务器的 BMC 硬件上**，这意味着它具有 **有限且固定的容量**。一旦 SEL 已满，在清除之前就无法记录新事件。

节点仪表板会显示一个 **百分比条** ，指示每个节点当前已使用多少 SEL 容量。常见 SEL 条目包括：

* 温度阈值越界
* 风扇转速警告
* 电源供应事件
* 内存 ECC 错误
* 处理器热事件
* 硬件初始化事件

{% hint style="warning" %}
**SEL 容量有限**

SEL 存储在服务器的主板管理控制器（BMC）上，容量固定且有限。如果 SEL 完全满了，新的硬件事件会被静默丢弃。请监控每个节点仪表板上的 SEL 容量百分比，并主动清除 SEL。
{% endhint %}

## 界面内日志保留

VergeOS 会在用户界面内保留系统日志，最长 **45 天**。超过此期限后，日志会自动从 UI 中删除。这个保留窗口足以满足日常排障和短期审计，但有合规要求（HIPAA、SOC 2、PCI-DSS 等）的组织将需要配置 **远程日志转发** 以将日志保留更长时间。

### 上下文相关日志

VergeOS 日志记录最实用的功能之一是 **上下文相关日志筛选**。在平台的许多区域——例如单个 VM 仪表板、网络仪表板或租户仪表板——都有一个 **日志** 按钮，它只显示与该特定对象相关的日志。

这种范围限定消除了手动搜索数千条全局日志的需要。例如：

* **VM 仪表板 → 日志** 仅显示与该特定 VM 相关的事件（启动、停止、迁移、快照、错误）
* **网络仪表板 → 日志** 仅显示与网络相关的事件（规则更改、状态更改、连接事件）
* **租户仪表板 → 日志** 仅显示该租户范围内的事件

上下文相关日志通过将信噪比精确缩小到正在调查的对象，大大加快了排障速度。

## 远程 Syslog 转发

对于需要将日志保留时间超过 45 天，或需要将 VergeOS 日志集成到集中式日志管理平台（Graylog、Splunk、Elastic Stack、Datadog 等）的组织，VergeOS 支持 **远程 syslog 转发** ，通过标准 syslog 协议实现。

### 配置步骤

远程 syslog 转发通过以下方式配置： **高级设置** 在 VergeOS UI 中：

#### 步骤 1：配置远程 Syslog 服务器

1. 导航到 **系统 → 设置 → 高级设置**
2. 在 **设置** 列中，输入 `syslog` 并按 **Enter** 进行搜索
3. 选择并编辑 **远程 syslog 服务器（tcp: @@name/ip:port, udp: @name/ip:port）**
4. 使用适当的语法输入 syslog 目标：

| 协议      | 语法              | 示例                  | 说明         |
| ------- | --------------- | ------------------- | ---------- |
| **TCP** | `@@<ip>:<port>` | `@@10.10.10.10:514` | 可靠传递，推荐    |
| **UDP** | `@<ip>:<port>`  | `@10.10.10.10:514`  | 开销更低，不保证送达 |

5. 单击 **提交** 以保存

#### 步骤 2：配置格式模板

1. 再次搜索 `syslog` 在高级设置中
2. 选择并编辑 **为 syslog 服务器定义模板（格式请参见 rsyslog）**
3. 输入与远程服务器兼容的 syslog 模板格式

对于 **Graylog** ，使用 RFC 5424 格式：

```
GRAYLOGRFC5424,"<%PRI%>1 %TIMESTAMP:::date-rfc3339% %HOSTNAME%.your-hostname-here %APP-NAME% %PROCID% %MSGID% %STRUCTURED-DATA% %msg%\n"
```

{% hint style="warning" %}
使用字面量 `1` 在后面 `<%PRI%>` ——它是 RFC 5424 的版本字段。不要使用 `%PROTOCOL-VERSION%`：因为它在 `0` 在线路上呈现为 0，而严格的 RFC 5424 收集器（Promtail/Loki、Fluent Bit、现代 Graylog）会因解析错误拒绝版本 0。
{% endhint %}

{% hint style="success" %}
**模板自定义**

替换 `your-hostname-here` 为你的实际主机名，使日志条目在集中式日志平台中更容易识别。该模板遵循 rsyslog 语法——有关更多格式选项，请参阅 [rsyslog 文档](https://www.rsyslog.com/doc/master/configuration/examples.html) 。
{% endhint %}

4. 单击 **提交** 以保存

#### 步骤 3：验证转发

完成配置后，日志将开始转发到指定的 syslog 服务器。检查远程服务器的入站日志，验证 VergeOS 条目是否已成功接收。常见验证步骤：

* 确认 VergeOS 与 syslog 服务器之间的网络连通性（端口 514 或自定义端口）
* 验证防火墙规则是否允许双向 syslog 流量
* 检查远程服务器的日志摄取仪表板是否有传入条目
* 生成一个测试事件（例如，登录/注销 VergeOS UI），并确认它出现在远程服务器上

### Syslog 转发前提条件

在配置远程日志转发之前，请确保满足以下条件：

* **网络连通性** 在 VergeOS 系统与远程 syslog 服务器之间
* **防火墙规则** 允许 syslog 流量（通常是 TCP 或 UDP 514 端口，或者你的自定义端口）
* **可访问 VergeOS 系统设置** 并具有管理权限
* 远程 syslog 服务器已配置为 **接受来自** VergeOS IP 段的入站连接

## SEL 管理

由于 SEL 的硬件容量有限，需要定期维护，以确保始终可以记录新事件。

### 监控 SEL 容量

的 **节点仪表板** 会显示一个百分比条，展示每个节点当前的 SEL 使用情况。请定期监控该指示器——尤其是在可能生成更多 IPMI 事件的旧硬件上。

### 清除 SEL

当 SEL 接近满容量时，请按以下步骤清除：

1. 导航到 **基础架构 → 节点**
2. 双击所需节点以访问 **节点仪表板**
3. 单击 **清除 SEL** 在左侧菜单中
4. 单击 **是** 进行确认

{% hint style="success" %}
**主动管理 SEL**

可以考虑建立定期清除 SEL 的计划——例如每月或每季度——以防止其达到容量上限。在清除之前，请将 SEL 条目导出到远程 syslog 服务器，或记录任何重要事件以备存档。
{% endhint %}

### 过滤误报的 SEL 条目

某些服务器硬件会生成重复的或无害的 IPMI 事件，从而使 SEL 和系统日志变得杂乱。常见误报包括：

* 在启动序列期间短暂越过阈值的传感器读数
* 计划内维护窗口期间的电源供应事件
* 在短时突发工作负载期间出现并立即恢复的温度尖峰

对于持续存在的误报条目，VergeOS 支持通过 API 配置的十六进制编码 syslog 正则过滤器进行过滤。应用过滤器后，请重启 `openipmi` 服务以激活更改。如需为你的硬件平台实施特定的 SEL 过滤器，请联系 VergeOS 支持获取指导。

## SMTP 活动报告

除了系统日志和 syslog 转发之外，VergeOS 还提供 **SMTP 投递报告** 通过 SMTP 仪表板（在 [订阅与提醒](/learn-the-platform/zh/mo-kuai-9-jian-kong-yu-gu-zhang-pai-cha/02-alerts.md) 页面中介绍）。这些报告可让你了解电子邮件投递活动：

* **邮件队列** ——查看待处理消息、重试状态和投递失败
* **邮件日志** ——所有已发送订阅邮件的审计轨迹，包含时间戳和投递状态
* **每日投递摘要** ——跟踪昨天和今天的 SMTP 活动，以确认提醒已被送达

SMTP 活动报告通过提供第二验证渠道来补充日志管理——如果你期望收到提醒却没有收到，SMTP 日志可以揭示消息是已排队、已投递还是被拒绝。

## 日志管理最佳实践

### 将日志外发

从一开始就配置远程 syslog 转发。界面内 45 天的保留时间不足以满足大多数合规框架，也限制了长期趋势分析。

### 监控 SEL 容量

定期检查每个节点仪表板上的 SEL 百分比条。在 SEL 达到容量之前将其清除，以防止新的硬件事件丢失。

### 使用上下文相关日志

在排障特定 VM、网络或租户时，请使用该对象仪表板上的上下文相关“日志”按钮来过滤无关噪音。

### 建立保留策略

尽早定义组织的保留要求。使用 syslog 转发到集中式平台进行长期存储、搜索和合规审计。

{% hint style="info" %}
**VMware 桥接**

来自 VMware？在 VergeOS 中，运维事件和审计事件汇聚在一个可筛选的系统日志视图中（严重/错误/警告/消息），并在界面内保留 45 天。远程 syslog 转发通过两个“高级设置”字段——syslog 服务器和模板——在系统级别一次性配置，而不是按主机配置。
{% endhint %}

{% hint style="info" %}
**Nutanix 桥接**

来自 Nutanix？在 VergeOS 中，系统运维和审计事件汇聚在一个系统日志视图中（界面内保留 45 天）；远程 syslog 转发在系统级别一次性配置。硬件事件保留在 SEL 中，并采用相同的主动清除指导。
{% endhint %}

## 要点总结

### 三种日志类型

**系统日志** 用于运维事件， **同步日志** 用于复制活动，且 **SEL** 用于硬件 IPMI 事件。每一种都对应不同的排障目的。

### 界面内保留 45 天

VergeOS 在 UI 中保留系统日志 45 天。若需更长保留和满足合规要求，请配置远程 syslog 转发。

### 简单的 Syslog 设置

两个“高级设置”字段——syslog 服务器地址和模板格式——即可为整个环境配置日志转发。使用 TCP（`@@`）以保证可靠性，使用 UDP（`@`）以提升性能。

### SEL 需要维护

硬件 SEL 的容量固定。请监控每个节点仪表板上的百分比条，并主动清除 SEL，以防止事件丢失。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/zh/mo-kuai-9-jian-kong-yu-gu-zhang-pai-cha/03-log-management.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
