O rsyslog é a implementação padrão de syslog na maioria das distros modernas (RHEL/CentOS/Debian/Ubuntu). É o sucessor do sysklogd e conhecido pela performance e pela arquitetura modular (módulos im* de input, om* de output, mm* de modify, pm* de parse).
Capacidades-chave:
- Transporte confiável (TCP, TLS, RELP).
-
Output direto para Elasticsearch, Kafka, MySQL, arquivo, journal e syslog remoto.
-
Filtros por propriedade e RainerScript para roteamento avançado.
-
Filas em disco para sobreviver a outages do SIEM sem perder eventos.