<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%A4%D0%BE%D1%80%D0%BC%D0%B0%D1%82%D1%8B_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%95%D0%B4%D0%B8%D0%BD%D0%BE%D0%B3%D0%BE%D0%90%D0%B3%D0%B5%D0%BD%D1%82%D0%B0</id>
	<title>Форматы данных логов ЕдиногоАгента - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%A4%D0%BE%D1%80%D0%BC%D0%B0%D1%82%D1%8B_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%95%D0%B4%D0%B8%D0%BD%D0%BE%D0%B3%D0%BE%D0%90%D0%B3%D0%B5%D0%BD%D1%82%D0%B0"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%A4%D0%BE%D1%80%D0%BC%D0%B0%D1%82%D1%8B_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%95%D0%B4%D0%B8%D0%BD%D0%BE%D0%B3%D0%BE%D0%90%D0%B3%D0%B5%D0%BD%D1%82%D0%B0&amp;action=history"/>
	<updated>2026-09-16T14:15:39Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%A4%D0%BE%D1%80%D0%BC%D0%B0%D1%82%D1%8B_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%95%D0%B4%D0%B8%D0%BD%D0%BE%D0%B3%D0%BE%D0%90%D0%B3%D0%B5%D0%BD%D1%82%D0%B0&amp;diff=6495&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Форматы данных логов ЕдиногоАгента = Система мониторинга логов может считывать и анализировать:  * &#039;&#039;&#039;Логи событий Windows&#039;&#039;&#039;  Системные, логи безопасности и логи приложений автоматически обнаруживаются на хостах. Другие пользовательские форматы логов со...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%A4%D0%BE%D1%80%D0%BC%D0%B0%D1%82%D1%8B_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%95%D0%B4%D0%B8%D0%BD%D0%BE%D0%B3%D0%BE%D0%90%D0%B3%D0%B5%D0%BD%D1%82%D0%B0&amp;diff=6495&amp;oldid=prev"/>
		<updated>2026-07-23T01:32:40Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Форматы данных логов ЕдиногоАгента = Система мониторинга логов может считывать и анализировать:  * &amp;#039;&amp;#039;&amp;#039;Логи событий Windows&amp;#039;&amp;#039;&amp;#039;  Системные, логи безопасности и логи приложений автоматически обнаруживаются на хостах. Другие пользовательские форматы логов со...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Форматы данных логов ЕдиногоАгента =&lt;br /&gt;
Система мониторинга логов может считывать и анализировать:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Логи событий Windows&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Системные, логи безопасности и логи приложений автоматически обнаруживаются на хостах. Другие пользовательские форматы логов событий можно добавить вручную на уровне среды. Метка времени берется из атрибута события &amp;lt;code&amp;gt;Event.System.TimeCreated.&amp;lt;xmlattr&amp;gt;.SystemTime&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Логи в простом текстовом формате&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Любой текстовый файл лога действителен, если он закодирован в &amp;#039;&amp;#039;&amp;#039;UTF-8&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;UTF-16&amp;#039;&amp;#039;&amp;#039;. Метка времени определяется автоматически, если она присутствует, в соответствии с правилами, описанными в разделе «Поддерживаемые форматы меток времени (Logs Classic)». Также можно настроить метку времени. Если метка времени отсутствует, формат лога все равно считается действительным. В этом случае каждая строка, не начинающаяся с пробела, рассматривается как начало новой записи лога и автоматически получает метку времени, соответствующую времени чтения записи лога ЕдинымАгентом.&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Неправильные форматы дат&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Любая запись в логе с нераспознанной меткой времени будет скорректирована с учетом текущей метки времени, чтобы обеспечить возможность обработки этой записи.&lt;br /&gt;
&lt;br /&gt;
=== Примеры допустимых форматов времени в файлах логов ===&lt;br /&gt;
Правильный формат временной метки включает в себя как дату, так и время. Ниже приведен список возможных форматов времени, которые необходимо сопоставить с допустимыми форматами даты, перечисленными в следующем разделе:&amp;lt;pre&amp;gt;&lt;br /&gt;
12:23:34.123&lt;br /&gt;
12:23:34.123GMT+0100&lt;br /&gt;
12:23:34.123 GMT+0100&lt;br /&gt;
0:00:00 GMT&lt;br /&gt;
0:00:00 GMT+0100&lt;br /&gt;
00:00:00&lt;br /&gt;
12:13:01+0100&lt;br /&gt;
12:13:02.123&lt;br /&gt;
12:13:03.123123+0100&lt;br /&gt;
12:13:02,123&lt;br /&gt;
12:13:03,123123+0100&lt;br /&gt;
12:13:04GMT&lt;br /&gt;
12:13:05GMT+0100&lt;br /&gt;
12:13:06GMT+01&lt;br /&gt;
12:13:09+0100&lt;br /&gt;
12:13:10+01&lt;br /&gt;
12:13:12+0200&lt;br /&gt;
12:13:13.123pm&lt;br /&gt;
12:13:14.123 AM&lt;br /&gt;
12:13:15.123PM+01&lt;br /&gt;
12:13:16.123 AM+02&lt;br /&gt;
12:13:17CEST&lt;br /&gt;
12:13:18 CET&lt;br /&gt;
00:13:19&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Примеры допустимых временных меток файлов логов ===&lt;br /&gt;
Ниже приведены форматы дат, которые необходимо сопоставить с форматами времени, указанными в предыдущем разделе:&amp;lt;pre&amp;gt;&lt;br /&gt;
2018-04-06 09:54:04.839 UTC&lt;br /&gt;
2018-04-06 11:01:19,625&lt;br /&gt;
2018/04/06 11:06:23 UTC&lt;br /&gt;
6 апреля 12:23:52&lt;br /&gt;
6 апреля 13:35:57.621&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== JSON-логи ==&lt;br /&gt;
Версия ЕдиныйАгент 1.327+ Поддерживается вывод логов в формате &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Данные логов могут быть представлены в виде объектов &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039; или массивов. Символы новой строки могут использоваться для создания многострочных объектов &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Допускаются заголовки и префиксы, не являющиеся &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;-файлами. Они анализируются как обычный текст.&lt;br /&gt;
&lt;br /&gt;
ЕдиныйАгент принимает заголовок в начале файла, который анализируется как обычный текст.&lt;br /&gt;
&lt;br /&gt;
В логах &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039; поддерживаются следующие форматы временных меток:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Формат ISO 8601&amp;#039;&amp;#039;&amp;#039;: &amp;lt;code&amp;gt;%Y-%m-%d %H:%M:%S&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Формат RFC 3339&amp;#039;&amp;#039;&amp;#039;: &amp;lt;code&amp;gt;%Y-%m-%dT%H:%M:%S&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Формат Unix Epoch&amp;#039;&amp;#039;&amp;#039;, указывающий количество секунд или миллисекунд, прошедших с 1 января 1970 года.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Формат RFC 3164&amp;#039;&amp;#039;&amp;#039;: &amp;lt;code&amp;gt;%b %t%d %H:%M:%S&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Формат W3C (Консорциум Всемирной паутины)&amp;#039;&amp;#039;&amp;#039;: &amp;lt;code&amp;gt;%Y-%m-%d %H:%M:%S&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;%d %b %Y %H:%M:%S&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;%Y %b %d %H:%M:%S&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;%d/%b/%Y:%H:%M:%S&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Пример того, как эти временные метки могут отображаться в записях лога, приведен ниже:&amp;lt;pre&amp;gt;&lt;br /&gt;
2025-03-04 10:30:00 UTC&lt;br /&gt;
2025-03-04T10:30:00Z&lt;br /&gt;
1772616602&lt;br /&gt;
6 апреля 12:23:52&lt;br /&gt;
2025-03-04 10:30:00&lt;br /&gt;
17 апреля 2022 г., 11:25:12.345&lt;br /&gt;
17 апреля 2022 г., 11:25:12.345&lt;br /&gt;
17/апр/2022:11:25:12.345&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Обогащение JSON-логов ===&lt;br /&gt;
ЕдиныйАгент извлекает атрибуты &amp;lt;code&amp;gt;timestamp&amp;lt;/code&amp;gt; и &amp;lt;code&amp;gt;loglevel&amp;lt;/code&amp;gt; из соответствующих полей объекта &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;. Это аналогично поведению API для приема логов.&lt;br /&gt;
&lt;br /&gt;
Кроме того, программа извлекает атрибуты из префикса, не являющегося &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;-файлом, если таковой присутствует. В таком случае приоритет отдается значениям из префикса.&lt;br /&gt;
&lt;br /&gt;
Если в одном &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;-объекте содержится несколько полей &amp;lt;code&amp;gt;timestamp&amp;lt;/code&amp;gt; и &amp;lt;code&amp;gt;loglevel&amp;lt;/code&amp;gt;, используется первый ключ в заданном порядке со значением, имеющим правильный формат данных. Для неподдерживаемого формата временной метки используется текущая временная метка, а значение неподдерживаемого формата временной метки сохраняется в атрибуте &amp;lt;code&amp;gt;unparsed_timestamp&amp;lt;/code&amp;gt;. Этот атрибут не индексируется для &amp;#039;&amp;#039;&amp;#039;Log monitoring Classic&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Когда поля начинаются с &amp;lt;code&amp;gt;dt.&amp;lt;/code&amp;gt; (например, &amp;lt;code&amp;gt;dt.trace_id&amp;lt;/code&amp;gt; или &amp;lt;code&amp;gt;dt.span_id&amp;lt;/code&amp;gt;) и находятся в корневом или первом вложенном уровне объекта &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;, ЕдиныйАгент автоматически извлекает их и добавляет в качестве атрибутов.&lt;br /&gt;
&lt;br /&gt;
Чтобы узнать больше об уровнях логирования, перейдите в раздел «Автоматическое обогащение логов».&lt;br /&gt;
&lt;br /&gt;
=== Конфигурация ===&lt;br /&gt;
Автоматический анализ &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039; включен по умолчанию. Если ЕдиныйАгент не распознает содержимое в формате &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;, файл лога обрабатывается как обычный текст.&lt;br /&gt;
&lt;br /&gt;
Вы можете явно отключить разбор &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;, создав правило конфигурации временной метки, в котором опция разбора &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039; отключена. Чтобы узнать, как настроить правило временной метки, перейдите в раздел «Конфигурация временной метки/разделения».&lt;br /&gt;
&lt;br /&gt;
Чтобы отключить анализ &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;-данных для файла лога:&lt;br /&gt;
&lt;br /&gt;
# Перейдите в &amp;#039;&amp;#039;&amp;#039;Настройки&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Сбор и запись&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Мониторинг логов&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Настройка модуля логов&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Правила временных меток/разделения&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# В записи с настроенным правилом установки временной метки выберите &amp;#039;&amp;#039;&amp;#039;Дополнительно&amp;#039;&amp;#039;&amp;#039; (…) &amp;gt; &amp;#039;&amp;#039;&amp;#039;Редактировать&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Отключите опцию &amp;#039;&amp;#039;&amp;#039;Определение JSON&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Выберите &amp;#039;&amp;#039;&amp;#039;Сохранить&amp;#039;&amp;#039;&amp;#039;.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>