Skip to content

Glosario

RFC 5424 (protocolo syslog)

El formato actual del protocolo syslog, con versión, marca de tiempo completa con zona y datos estructurados; lo usan sobre todo reenviadores y colectores.

La RFC 5424 (2009) define el protocolo syslog actual. Un mensaje tiene una cabecera fija: una prioridad entre corchetes angulares, la versión del protocolo 1, una marca de tiempo RFC 3339 con fracciones de segundo y desfase UTC, el nombre del host, el nombre de la aplicación, el ID de proceso, un ID de mensaje y, después, los datos estructurados y el mensaje en texto libre. Los campos de cabecera ausentes se escriben como -, el NILVALUE.

La prioridad codifica facility y severidad como facility × 8 + severidad: <38> es la facility 4 (auth) con severidad 6 (info). Los datos estructurados son una lista de elementos entre corchetes, como [origin ip="192.0.2.20"], que transportan pares clave-valor junto al texto.

Por qué importa en una investigación

A diferencia de la RFC 3164, la marca de tiempo incluye el año y el desfase, así que no hace falta deducir el año ni suponer la zona. La RFC 5424 aparece sobre todo en los logs que reciben los colectores centrales y los reenviadores de SIEM, a menudo por TCP o TLS, más que en archivos escritos localmente. Esas copias son valiosas: salieron de la máquina en el momento del evento, y un intruso con root en el host no puede editarlas. Comparar los mensajes RFC 5424 reenviados con el auth.log del propio host es una forma de demostrar que un archivo local se modificó. Ten en cuenta que el nombre del host, el de la aplicación y el PID siguen siendo datos que aporta el emisor.

Ejemplo

<38>1 2026-09-14T10:02:11.482Z fin-jump-01 sshd 3071 - - Accepted password for svc_backup from 203.0.113.45 port 51544 ssh2

Prioridad 38 (auth.info), versión 1, una marca de tiempo UTC, el host fin-jump-01, la aplicación sshd, el PID 3071, sin ID de mensaje ni datos estructurados (- -) y, al final, el mensaje. rsyslog genera esta disposición con su plantilla RSYSLOG_SyslogProtocol23Format.

Términos relacionados

  • RFC 3164: el formato tradicional, sin año ni zona.
  • rsyslog: un emisor y receptor habitual de RFC 5424.

Linux Log Parser lee líneas RFC 3164, RFC 3339 y RFC 5424. Consulta la guía principal.