본문으로 건너뛰기

로그 파일 이벤트

홈 화면 > 프로젝트 선택 > 알림 아이콘 경고 알림 > 이벤트 설정 > 파일 키워드 감시 / 윈도우 이벤트 감시 / 파일 감시

와탭 모니터링에서 로그 파일에서 발생하는 다양한 이상 징후를 감지하여 알림을 제공합니다. 이벤트 규칙을 설정하면, 특정 조건이 충족될 때 경고(Warning) 또는 위험(Critical) 수준의 알림을 받을 수 있습니다. 로그 기반 이벤트는 세 가지 유형을 제공합니다.

  • 파일 키워드 감시
  • 윈도우 이벤트 감시
  • 파일 감시
주의

파일 키워드 감시, 윈도우 이벤트 감시, 파일 감시의 경우 수신자 태그 기능을 에이전트 버전 2.4.6 이상에서 지원합니다.

기본 옵션

  • 검색: 이벤트 이름 또는 이벤트 수신 태그를 선택해 원하는 이벤트 검색
  • + 이벤트 규칙 추가: 새로운 이벤트 추가
항목설명
조건이벤트 감지를 위한 로그 조건(파일 경로, 검색 키워드 등)
서버이벤트 조건이 적용되는 서버
이벤트 수신 태그알림을 전송받는 사용자 그룹
수정 아이콘저장된 이벤트 수정

이벤트 규칙 활성화 및 비활성화

등록한 로그 파일 이벤트 규칙은 삭제하지 않고 개별적으로 활성화하거나 비활성화할 수 있습니다. 규칙을 비활성화하면 설정 내용은 그대로 유지되며 이벤트 감지만 중단됩니다. 새로 추가한 규칙은 기본적으로 활성 상태입니다.

활성/비활성은 두 위치에서 전환할 수 있습니다. 이벤트 목록에서는 각 이벤트 규칙 항목 오른쪽의 토글로 전환하고, 이벤트 규칙 수정 창에서는 상단 오른쪽의 활성화 토글로 전환합니다.

이벤트 규칙 추가

특정 로그 파일과 윈도우 이벤트 설정을 관리할 수 있습니다.

  1. 알림 아이콘 경고 알림 > 이벤트 설정 > 파일 키워드 감시 / 윈도우 이벤트 감시 / 파일 감시 탭으로 이동하세요.

  2. [ + 이벤트 규칙 추가 ] 버튼을 클릭하세요.

  3. 제목에 이벤트 이름(최대 100자)을 입력하세요.

  4. 서버 목록에서 서버를 선택하고 [ 적용 ] 버튼을 클릭하세요.

    a. 프로젝트 기본 정책 옵션 토글 활성화 시 프로젝트가 관리하는 서버에 기본 알림 정책을 적용합니다.

  5. 이벤트 발생 조건로그 종류(파일 키워드 감시, 윈도우 이벤트 감시, 파일 감시)를 선택하세요.

    파일 키워드 감시
    항목설명
    파일 경로(필수)감시할 파일의 경로를 입력하세요.
    - 파일 이름에 날짜/시간 패턴을 사용할 수 있습니다.
    - 예: /var/log/mylogfile_%Y-%m-%d_%H:%M:%S.log
    검색 키워드파일에서 감지할 키워드를 입력하세요.
    - 검색 키워드는 여러 개를 입력할 수 있습니다.
    - 예: keyword1|keyword2|keyword3
    검출 제외 문자열알림에서 제외할 문자열을 입력하세요.
    - 검출 제외 문자열은 여러 개를 입력할 수 있습니다.
    - Agent 버전 1.2.7 이상 지원
    - 예: keyword1|keyword2|keyword3
    반복(회)지정한 검색 키워드가 감지되는 반복 횟수입니다.(단위: 회)
    기간(초)반복 조건이 충족되어야하는 시간 범위입니다.(단위: 초)
    위험도조건 충족 시 발생할 알림의 수준입니다.
    위험: Critical 알림 발생
    경고: Warning 알림 발생
    윈도우 이벤트 감시
    노트

    Windows 환경에서만 사용 가능합니다.

    항목설명
    로그명감시할 Windows 이벤트 로그의 유형을 선택합니다.
    - 응용 프로그램
    - 보안
    - 설정
    - 시스템
    - 전달된 이벤트
    수준감시할 이벤트의 수준을 선택하세요.
    - 정보
    - 경고
    - 위험, 오류
    - 감사 성공
    - 감사 실패
    원본감시할 이벤트 소스를 입력하세요.
    이벤트 ID이벤트 ID로 숫자로 입력하세요.
    검색 키워드파일에서 감지할 키워드를 입력하세요.
    - 검색 키워드는 여러 개를 입력할 수 있습니다.
    - 윈도우 이벤트뷰어 키워드 항목에는 적용되지 않습니다.
    - 예: keyword1|keyword2|keyword3
    검출 제외 문자열알림에서 제외할 문자열을 입력하세요.
    - 검출 제외 문자열은 여러 개를 입력할 수 있습니다.
    - Agent 버전 1.2.7 이상 지원
    - 예: keyword1|keyword2|keyword3
    반복(회)지정한 검색 키워드가 감지되는 반복 횟수입니다. (단위: 회)
    기간(초)반복 조건이 충족되어야하는 시간 범위입니다. (단위: 초)
    위험도조건 충족 시 발생할 알림의 수준입니다.
    위험: Critical 알림 발생
    경고: Warning 알림 발생

    로그 파일 처리량

    로그 파일 처리량은 로그 라인 기준으로 제한됩니다. 로그가 단시간에 과도하게 발생하는 경우, 에이전트 CPU 사용량이 급증하는 것을 방지하기 위해 설정된 처리량까지만 수집합니다. 초과된 로그 라인은 처리되지 않습니다.

    버전처리량(2초 기준)
    버전 1.3.6 이하약 60라인
    버전 1.3.7 이상약 100라인

    다음 옵션으로 2초당 초과량을 조절할 수 있습니다.

    • Linux: /usr/whatap/infra/conf/whatap.conf 파일에 log.skip.threshold=2초당 처리 가능 라인 수

    • Windows: C:\Program Files\WhatapInfra\whatap.conf 파일에 log.skip.threshold=2초당 처리 가능 라인 수

    파일 감시
    노트

    Linux / Windows 환경에서 Agent 버전 2.9.4 이상부터 지원됩니다.

    Unix 환경은 지원되지 않습니다.

    항목설명
    파일 경로(필수)감시할 파일의 경로를 입력합니다.
    – 파일 이름에 날짜/시간 패턴을 사용할 수 있습니다.
    – 예: /var/log/mylogfile_%Y-%m-%d_%H:%M:%S.log
    감시 항목변경할 파일 항목을 선택합니다.
    유저 변경 감시: 파일의 소유자(유저) 변경 시 알림 발생 (Windows OS 미지원)
    그룹 변경 감시: 파일의 그룹 변경 시 알림 발생 (Windows OS 미지원)
    퍼미션 변경 감시: 파일 권한 변경 시 알림 발생 (Windows OS 미지원)
    파일 삭제 감시: 파일이 삭제되면 알림 발생
    파일 수정 시간 감시: 파일의 마지막 수정 시간이 변경되면 알림 발생
    위험도조건 충족 시 발생할 알림의 수준입니다.
    위험: Critical 알림 발생
    경고: Warning 알림 발생
  6. +로그 이벤트 조건 추가를 클릭해 로그 이벤트 조건을 추가할 수 있습니다.

  7. +추가를 클릭해 이벤트 동작 시간을 설정하세요.

    이벤트가 특정 시간대(근무/비근무/점검 시간 등)에 동작하도록 태그를 설정하세요. 태그를 설정하지 않으면 이벤트가 활성화된 상태에서 24시간 상시 동작합니다.

    a. 이벤트 동작 시간에서 +새로운 태그 생성을 클릭하세요.

    b. 이벤트 동작 시간 태그 생성에서 태그 이름, 요일, 시간, 색상을 선택하고 [ 적용 ] 버튼을 클릭하세요.

    c. 생성한 태그는 태그 목록에서 확인할 수 있으며, 체크 박스를 선택하면 적용됩니다.

    d. 수정 또는 삭제할 태그의 수정 아이콘 아이콘을 클릭해 이벤트 동작 시간 태그 수정에서 태그를 수정하거나 태그 삭제할 수 있습니다.

    주의

    태그 삭제 시 해당 태그가 적용된 모든 사용자의 태그가 제거됩니다. 단, 이벤트 규칙에서 사용 중인 태그는 삭제할 수 없습니다.

  8. 이벤트 수신 태그에서 [ + 태그 추가 ] 버튼을 클릭하세요. 이벤트 수신 태그의 태그 목록에서 경고 알림 수신 대상을 선택하세요. + 새 태그 생성을 선택해 태그를 추가할 수도 있습니다.

    • 이벤트 설정 시 이벤트 수신 태그를 선택하여 해당 태그를 가진 프로젝트 멤버와 3rd-party 플러그인에 알림을 전송할 수 있습니다. 이벤트 수신 설정 메뉴에서 프로젝트 멤버와 3rd-party 플러그인에 각각 태그를 지정할 수 있습니다.
  9. 로그 이벤트 설정이 완료되었다면 [ 저장 ] 버튼을 클릭하세요.

이벤트 수정

  1. 알림 아이콘 경고 알림 > 이벤트 설정 > 파일 키워드 감시 / 윈도우 이벤트 감시 / 파일 감시 탭으로 이동하세요.

  2. 수정할 이벤트의 수정 아이콘 아이콘을 클릭하세요.

  3. 이벤트 규칙 추가 창에서 이벤트를 수정하세요.

  4. [ 저장 ] 버튼을 클릭하세요.

    • 수정 후 조건에 맞는 데이터가 유입되면 새로운 알림이 발생합니다.

이벤트 삭제

  1. 알림 아이콘 경고 알림 > 이벤트 설정 > 파일 키워드 감시 / 윈도우 이벤트 감시 / 파일 감시 탭으로 이동하세요.

  2. 삭제할 이벤트의 수정 아이콘 아이콘을 클릭하세요.

  3. 이벤트 규칙 추가 창에서 오른쪽 위의 [ 삭제 ] 버튼을 클릭하세요.

이벤트 복사

선택한 이벤트 규칙을 하나 이상의 프로젝트로 복사합니다.

  1. 알림 아이콘 경고 알림 > 이벤트 설정 > 파일 키워드 감시 / 윈도우 이벤트 감시 / 파일 감시 탭으로 이동하세요.

  2. 복사할 이벤트를 하나 이상 선택한 뒤 복사를 클릭하세요. 이벤트 복사 창이 열립니다.

  3. 복사할 대상 프로젝트를 선택하세요. 현재 프로젝트를 포함해 여러 프로젝트를 한 번에 선택할 수 있으며, 이벤트 설정 권한이 있는 프로젝트만 선택할 수 있습니다.

  4. 필요하면 활성화 상태로 복사를 지정하세요. 복사본의 활성화 여부는 이벤트별로 설정할 수 있으며, 기본값은 비활성입니다.

  5. 복사를 클릭하세요. 선택한 이벤트가 대상 프로젝트마다 복사됩니다.

  • 복사본 이벤트 이름에는 _복사 접미사가 붙습니다. 번호는 붙지 않으며, 반복해서 복사해도 같은 이름(이름_복사)으로 생성됩니다.

이벤트 설정 JSON 내보내기/가져오기

등록한 로그 파일 이벤트 규칙 전체를 JSON 파일로 내려받고, JSON 파일에서 규칙을 가져올 수 있습니다. 다른 프로젝트에 같은 규칙을 적용하거나 현재 설정을 백업할 때 사용합니다. 이벤트 편집 권한이 있는 사용자에게만 JSON 버튼이 표시됩니다.

JSON 내보내기

  1. 알림 아이콘 경고 알림 > 이벤트 설정 > 파일 키워드 감시 / 윈도우 이벤트 감시 / 파일 감시 탭으로 이동하세요.

  2. 오른쪽 위의 JSON 버튼을 클릭하세요. 이벤트 규칙 창에 현재 프로젝트의 규칙 전체가 JSON 형식으로 표시됩니다. 화면에서 지정한 검색 조건과 이벤트 유형 필터에 관계없이 항상 전체 규칙을 조회합니다.

  3. 내보내기 버튼을 클릭하세요.

  4. 확인 창에서 대상 서버 및 수신 태그 포함 여부를 선택하세요.

    • 다른 프로젝트에 적용할 파일이면 선택을 해제하세요. 대상 서버와 수신 태그는 프로젝트마다 값이 달라 그대로 옮기면 맞지 않습니다.

    • 선택을 해제하면 내려받는 파일의 receiver, timeTag, attachedOids 값이 빈 배열로 저장됩니다. 이 처리는 파일에만 적용되며 현재 프로젝트의 설정은 바뀌지 않습니다.

    • 확인 창을 열 때마다 포함 상태로 초기화됩니다.

  5. 다운로드 버튼을 클릭하세요. log-event-rules-{프로젝트 코드}-{내보낸 날짜}.json 형식의 파일을 내려받습니다.

이벤트 규칙 창에서 JSON을 직접 편집한 뒤 저장 버튼을 클릭하면 편집한 내용으로 현재 프로젝트의 규칙 전체가 교체됩니다. 창에 표시된 목록에 없는 규칙은 삭제되므로, 일부 규칙만 남긴 상태로 저장하지 마세요.

JSON 가져오기

  1. 알림 아이콘 경고 알림 > 이벤트 설정 > 파일 키워드 감시 / 윈도우 이벤트 감시 / 파일 감시 탭으로 이동하세요.

  2. 오른쪽 위 JSON 버튼 옆의 가져오기 아이콘 버튼을 클릭한 뒤, 가져올 JSON 파일을 선택하세요.

  3. 이벤트 규칙 창에서 가져온 내용을 확인하세요. 형식에 맞지 않는 항목이 있으면 창 아래쪽에 오류 메시지가 표시되며, 오류를 수정할 때까지 저장할 수 없습니다. 창에서 내용을 직접 수정할 수 있습니다.

  4. 목록에 추가하기 또는 덮어쓰기 버튼을 클릭하세요.

    • 목록에 추가하기: 기존 규칙을 유지한 채 파일의 규칙을 추가합니다.

    • 덮어쓰기: 현재 프로젝트의 규칙 전체를 파일의 규칙으로 교체합니다. 파일에 없는 기존 규칙은 삭제됩니다.

파일을 읽는 시점에 각 규칙의 eventId는 새 값으로 다시 발급됩니다. 같은 프로젝트에서 내려받은 파일도 식별자 충돌 없이 가져올 수 있습니다.

유효성 검사 조건

가져온 JSON은 저장 전에 다음 조건을 검사합니다. 최상위 구조는 규칙을 1건 이상 담은 JSON 배열이어야 합니다.

FieldTypeDescription
eventIdstring규칙 식별자. 빈 값과 목록 내 중복 불가
titlestring규칙 이름
enabledboolean활성화 여부
logDefaultboolean전체 서버 적용 여부
receiverarray<string>이벤트 수신 태그 목록
timeTagarray<string>이벤트 동작 시간 태그 목록
attachedOidsarray<number>대상 서버 목록
conditionsarray이벤트 조건 목록. 1건 이상 필수
FieldTypeDescription
eventSourcenumber이벤트 유형. 1(파일 키워드 감시), 2(윈도우 이벤트 감시), 5(파일 감시)만 지원
filePathstringeventSource1 또는 5인 경우 필수
winLogFilestringeventSource2인 경우 필수