Registro del sistema
100%

Registros del Sistema · Lección 1

Registro del sistema

Aprende cómo se relacionan las fuentes, los recolectores, el almacenamiento y las herramientas de consulta de registros en Linux.

Los registros guardan eventos emitidos por el kernel, los servicios, las aplicaciones y los componentes de seguridad. Ayudan a diagnosticar problemas y realizar auditorías, pero solo si la recopilación funciona, se comprenden las marcas de tiempo y se incluye la fuente correspondiente.

Seguir el recorrido de un mensaje de registro

Una ruta de registro consta de varias partes distintas:

  1. Una fuente emite un evento.
  2. Un recolector lo acepta y lo enriquece.
  3. Las reglas de enrutamiento y conservación eligen los destinos de almacenamiento o reenvío.
  4. Una herramienta de consulta busca en los registros almacenados.

En una máquina con systemd, systemd-journald suele recopilar la salida estándar de los servicios, los mensajes del kernel y los mensajes nativos del diario o de syslog. Un demonio syslog como rsyslog también puede recibir mensajes y escribir archivos de texto tradicionales o reenviarlos. Las aplicaciones pueden mantener en cambio sus propios archivos o telemetría externa.

¿Qué componente decide dónde se almacenan o reenvían los mensajes aceptados?

Descubrir los registros disponibles

No supongas que todas las máquinas tienen los mismos archivos. Inspecciona los servicios de registro activos y la configuración local:

$ systemctl --type=service --state=running | grep -E 'journal|syslog'
$ ls -la /var/log
$ journalctl --disk-usage

/var/log/syslog es habitual en sistemas de la familia Debian que utilizan un enrutamiento compatible, mientras que /var/log/messages es común en otros. Cualquiera de ellos puede faltar en una máquina que solo use el diario. La documentación de la aplicación y la configuración de sus unidades pueden indicar destinos adicionales.

¿Qué significa necesariamente que falte el archivo /var/log/syslog?

Consultar el diario

Empieza con una consulta limitada en lugar de volcar todo el diario:

$ journalctl -b -p warning
$ journalctl -u ssh.service --since '1 hour ago'

-b selecciona el arranque actual, -p filtra por prioridad y -u filtra por unidad. Los nombres de las unidades y los arranques conservados varían según la máquina. Usa journalctl --list-boots para ver los arranques disponibles y journalctl -f para seguir los registros nuevos mientras reproduces un problema.

¿Qué opción limita una consulta de journalctl al arranque actual?

Interpretar los registros en su contexto

Una línea tradicional con estilo syslog puede tener este aspecto:

Jan 27 07:41:32 icebox anacron[4650]: Job `cron.weekly' started

Contiene una marca de tiempo, la máquina, el programa y el PID, y después un mensaje. Trata el texto del mensaje como salida de la aplicación, no como un hecho estructurado garantizado. Comprueba la zona horaria, la sincronización del reloj, el identificador del arranque, la reutilización de PID y los registros inmediatamente anteriores y posteriores al evento. Los campos del diario pueden proporcionar identificadores más sólidos que el texto mostrado por sí solo.

Los registros pueden contener nombres de usuario, direcciones, rutas, tokens u otros datos sensibles. Aplica el acceso con privilegios mínimos, elimina datos sensibles de las exportaciones y conserva los originales y sus marcas de tiempo durante una investigación.

¿Qué debes hacer antes de compartir externamente un fragmento de un registro?

Lección completada

Has completado Registro del sistema

Ahora puedes localizar y consultar registros de Linux sin suponer que existe una única ruta universal de almacenamiento.

  • Distingue las fuentes de eventos, los recolectores, el enrutamiento, el almacenamiento y las herramientas de consulta.

  • Descubre la configuración de registro activa de la máquina.

  • Usa consultas limitadas del diario por unidad, arranque, tiempo o prioridad.

  • Relaciona los registros en su contexto y protege los datos sensibles.

Guarda tu progreso

Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.

Crear una cuenta gratuita
Siguiente Lección
Volver a Registros del Sistema