wglog-syslog工具下载和使用说明
如果我们想要采集交换机、防火墙等网络设备的日志,需要使用syslog协议把这些设备的日志先发送给wglog-syslog工具
wglog-syslog会把接收到的设备日志,发给wglog-server
wglog-syslog是我们自己开发的一个辅助工具,相当于syslog接收端工具,主要用于收集交换机、防火墙等设备的日志,您只需要在这些设备上设置syslog,把日志发给wglog-syslog程序就可以了,它会把接收的网络设备日志上报给wglog-server
wglog-syslog可以部署多个,而且每个可以分别收集不同设备的日志,哪里需要,就部署到哪里,就像agent一样灵活自由
1、下载wglog-syslog工具
wglog-syslog可以看作是一个完全独立的syslog日志收集工具,可以配合wglog的任何版本使用,它本身没有和wglog没有产生任何交互
wglog-syslog可以部署到任何主机或者服务器运行,只要交换机、防火墙等设备能把日志发给它就行
Windows平台下载Linux平台下载
wglog-syslog-v2.2.zip33MBMD5: 9f41f632f93a9f83662a6b71a674ad8a wglog-syslog-v2.2.tar.gz33MBMD5: d5653a32c3012eee78e818600d3a67d1
提示:wglog-syslog-v2.2版本需要适配wglog-server v2.2或者以上版本,如果是wglog-server v2.2之前的版本,请查看这里的说明
2、部署wglog-syslog的主机需要安装JDK1.8或JDK11环境
更高JDK版本也可以,openjdk也支持,Linux安装JDK说明请点击 Windows安装JDK说明请点击
3、wglog-syslog不需要连接数据库
wglog-syslog不需要连接数据库,它只会被动的接收syslog的日志,然后将日志输出到log/目录下的日志文件里,不做其他处理
4、下载wglog-syslog后,我们先解压
使用方式和server相同,start.sh是启动程序,stop.sh是停止程序
5、配置文件config/application.yml修改
我们只需要配置sysLogBindIp即可,每个配置项都有注释说明
port: 9991,这个端口可以随意修改,因为wglog-syslog没有对外提供web服务,防火墙不需要开启此端口
注意yml文件格式规则,每个配置项冒号后需要保留一个英文空格
我们在需要采集日志的网络设备,配置syslog的接收日志的目标IP和端口为,wglog-syslog所在主机的IP和19991端口
6、如何启动wglog-syslog
windows用start.bat(停止关掉窗口即可)。Linux用sh start.sh启动服务,停止用sh stop.sh
在日志文件(在wglog-syslog/log目录下)看到如下信息,说明程序启动成功
......
2026-08-12 01:17:06.012 [main] INFO  com.wgcloud.WgcloudServiceApplication - Starting WgcloudServiceApplication vrelease using Java 11.0.31 on vultr with PID 44014 (/wglog-syslog-v1.3/wglog-syslog-release.jar started by root in /wglog-syslog-v1.3)
2026-08-12 01:17:06.020 [main] INFO  com.wgcloud.WgcloudServiceApplication - No active profile set, falling back to 1 default profile: "default"
2026-08-12 01:17:08.096 [main] INFO  o.s.boot.web.embedded.tomcat.TomcatWebServer - Tomcat initialized with port(s): 9991 (http)
2026-08-12 01:17:08.117 [main] INFO  org.apache.catalina.core.StandardService - Starting service [Tomcat]
2026-08-12 01:17:08.118 [main] INFO  org.apache.catalina.core.StandardEngine - Starting Servlet engine: [Apache Tomcat/9.0.102]
2026-08-12 01:17:08.142 [main] WARN  org.apache.catalina.webresources.DirResourceSet - Disabled the global canonical file name cache to protect against CVE-2024-56337 when starting the WebResourceSet at [/tmp/tomcat-docbase.9991.5621566259111507419] which is part of the web application [/wglog-syslog]
2026-08-12 01:17:08.251 [main] INFO  o.a.c.c.C.[Tomcat].[localhost].[/wglog-syslog] - Initializing Spring embedded WebApplicationContext
2026-08-12 01:17:08.252 [main] INFO  o.s.b.w.s.c.ServletWebServerApplicationContext - Root WebApplicationContext: initialization completed in 2142 ms
2026-08-12 01:17:09.343 [main] INFO  com.wgcloud.service.NettySyslogService - syslog UDP服务启动成功,监听地址: 202.182.100.96:19991
2026-08-12 01:17:09.369 [main] INFO  com.wgcloud.service.NettySyslogService - syslog TCP服务启动成功,监听地址: 202.182.100.96:29991
2026-08-12 01:17:09.943 [nioEventLoopGroup-2-1] INFO  com.wgcloud.service.NettySyslogService - 2026-08-12 01:17:09.908 202.182.100.96 6 sshd[44026]: Connection closed by invalid user admin 144.31.215.252 port 56584 [preauth]
2026-08-12 01:17:10.012 [main] INFO  o.s.boot.web.embedded.tomcat.TomcatWebServer - Tomcat started on port(s): 9991 (http) with context path '/wglog-syslog'
2026-08-12 01:17:10.056 [main] INFO  com.wgcloud.WgcloudServiceApplication - Started WgcloudServiceApplication in 5.188 seconds (JVM running for 6.111)
......
7、在windows部署wglog-syslog,如果不想看到运行的黑窗口,可以把它注册为windows系统服务
查看说明
8、启动后,wglog-syslog就可以接收到其他网络设备的日志(标红部分就是接收到的设备日志信息),系统会把接收到的设备日志发给wglog-server,如下
......
2026-08-12 01:17:30.396 [taskScheduler-2] INFO  com.wgcloud.ScheduledTask - 202.182.100.96----------上报日志行数----------5
......
然后我们就可以在页面【网络设备日志】页面查看到上报的网络设备日志了
9、如果启动失败,如何排查原因
如果有日志文件,我们可以查看log/目录下的日志文件,在日志里看看有什么错误信息没有
如果没有日志生成的话,我们进入到wglog-syslog/目录下,使用如下指令来调试,看看有没有错误信息提示(如果启动没有日志文件生成,也可以用此方法排查)
在滚动的输出日志中看看有无错误信息。这个只是调试命令,不能作为服务启动
[root@VM-4-17-centos /]# java -jar wglog-syslog-release.jar 
如果是Windows,也是相同的操作命令,在dos窗口进入到server目录,然后执行如上指令