Glosario
RFC 3164 (formato syslog tradicional)
El formato de línea syslog BSD tradicional, Mmm dd HH:MM:SS host tag: mensaje, en hora local, sin año y sin zona horaria.
La RFC 3164 (2001) documentó el protocolo syslog BSD tal como se usaba en la práctica. En la red, un mensaje empieza con una prioridad entre corchetes angulares, seguida de una marca de tiempo con la forma Mmm dd HH:MM:SS, el nombre del host, una etiqueta (normalmente el nombre del programa y su PID) y el mensaje. En los archivos de log la prioridad suele omitirse, lo que da la conocida línea Sep 14 10:02:11 fin-jump-01 sshd[3071]: ....
rsyslog escribe este formato con su plantilla RSYSLOG_TraditionalFileFormat. RHEL, Rocky, Alma y Fedora lo siguen usando para /var/log/secure y /var/log/messages, igual que las versiones de Debian y Ubuntu anteriores a Ubuntu 24.04 y Debian 12, que pasaron a marcas de tiempo RFC 3339 con microsegundos y desfase.
Por qué importa en una investigación
La marca de tiempo no tiene año ni zona horaria. La hora es local del host, así que hay que convertirla con la zona de /etc/localtime (o /etc/timezone) recopilada en la misma máquina. El año hay que deducirlo de la fecha de modificación del archivo y del orden de rotación, vigilando los archivos que cruzan el Año Nuevo: las líneas de diciembre seguidas de líneas de enero pertenecen a dos años distintos. En los cambios de horario de verano, algunas horas locales se repiten o no existen. Cualquier error coloca las líneas en el sitio equivocado de una cronología combinada. La etiqueta tampoco se verifica: cualquier usuario local puede escribir con logger una línea que diga venir de sshd.
Ejemplo
El mismo evento en ambos formatos:
Sep 14 10:02:11 fin-jump-01 sshd[3071]: Accepted password for svc_backup from 203.0.113.45 port 51544 ssh2
2026-09-14T10:02:11.482113+00:00 fin-jump-01 sshd[3071]: Accepted password for svc_backup from 203.0.113.45 port 51544 ssh2
La segunda forma, RFC 3339, no requiere ninguna deducción; la primera necesita un año y una zona que vienen de fuera de la línea.
Términos relacionados
- RFC 5424: el protocolo syslog más reciente, con marca de tiempo completa.
- rsyslog: el daemon que escribe estos archivos.
- Journal de systemd: guarda los mismos mensajes en microsegundos UTC.
Linux Log Parser deduce el año y convierte la zona por ti. Consulta el análisis forense de auth.log.