For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/manage-and-operate/observability/logs-data-platform/windows-nxlog.md.

Envoyer des logs avec un forwarder - NXLog (Windows)

Voir en Markdown

Configurez NXLog pour envoyer les logs d'événements de vos serveurs Windows vers Logs Data Platform.

Objectif

Chez OVHcloud, nous aimons aussi les produits Microsoft. Il est donc important pour nous de vous proposer un moyen d'envoyer vos logs Windows vers Logs Data Platform. Il vous suffit de 15 minutes et d'un logiciel : NXLog. NXLog est l'un des leaders des outils de gestion de logs. Sa configuration est relativement simple et vous permet de démarrer en quelques minutes.

Prérequis

Pour ce tutoriel, vous devrez avoir effectué les étapes suivantes :

NXLog

Vous trouverez NXLog sur son site officiel nxlog.co. Rendez-vous sur le site officiel et téléchargez la dernière version pour Windows (2.10.2150 au moment de la rédaction de ce guide). Assurez-vous de disposer des droits Administrateur avant de continuer. Une fois le logiciel récupéré, installez-le sur votre système. Par défaut, le programme s'installe dans C:\Program Files\nxlog\. Rendez-vous dans ce dossier afin de modifier le fichier de configuration nxlog.conf présent dans le dossier conf.

Configuration

Pour configurer NXLog, vous devrez copier et conserver le certificat du cluster LDP. Vous le trouverez sur la page Home.

Certificat LDP

Vous devrez copier le certificat, puis le coller et l'enregistrer dans un fichier. Assurez-vous que le fichier est nommé ldp.cert et placez-le dans le dossier C:\Program Files\nxlog\cert.

La configuration est plutôt simple. Voici le fichier de configuration qui vous permet de configurer votre NXLog.

 ## This is a sample configuration file. See the nxlog reference manual about the
 ## configuration options. It should be installed locally and is also available
 ## online at https://docs.nxlog.co/userguide/documentation.html

 ## Please set the ROOT to the folder your nxlog was installed into,
 ## otherwise it will not start.

 #define ROOT C:\Program Files\nxlog
 define ROOT C:\Program Files (x86)\nxlog
 define CERTDIR %ROOT%\cert

 Moduledir %ROOT%\modules
 CacheDir %ROOT%\data
 Pidfile %ROOT%\data\nxlog.pid
 SpoolDir %ROOT%\data
 LogFile %ROOT%\data\nxlog.log

 <Input in>
     Module      im_msvistalog
 # Pour Windows 2003 et versions antérieures, utilisez ceci :
 #   Module      im_mseventlog
 </Input>

 <Processor OVH_TOKEN>
     Module      pm_null
     Exec        $TOKEN='XXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX';
     Exec        rename_field("TOKEN","X-OVH-TOKEN");
 </Processor>

 <Extension gelf>
     Module xm_gelf
 </Extension>

 <Output out>
     Module      om_ssl
     Host        <your_cluster>.logs.ovh.com
     Port        12202
     CAFile      %CERTDIR%\ldp.crt
     AllowUntrusted FALSE
     OutputType      GELF_TCP
 </Output>

 <Route 1>
     Path        in => OVH_TOKEN => out
 </Route>

Voici quelques points importants de cette configuration :

  • La ligne define CERTDIR %ROOT%\cert est obligatoire afin d'indiquer à NXLog où il trouvera le certificat de Logs Data Platform.
  • La partie Input est identique à la configuration par défaut : ne la modifiez pas.
  • Le module Processor est celui qui applique le token OVHcloud : remplacez-y votre jeton.
  • L'Extension active le module GELF intégré, qui encode le log au format GELF.
  • Le module Output est celui qui enverra les logs vers Logs Data Platform, en définissant le certificat de l'autorité de certification utilisé pour faire confiance au serveur ainsi que l'encodage employé. Notez que vous devrez utiliser l'adresse du cluster qui vous a été attribué. C'est également ici que vous indiquez le chemin du certificat téléchargé juste avant. Ce module définit aussi que nous utilisons l'encodage Gelf.
  • Le paramètre Route assemble tous ces éléments en construisant un pipeline à partir des modules de source, de traitement et de sortie.

Démarrer NXLog

Vous disposez de deux manières de démarrer NXLog. La première consiste à lancer l'exécutable principal : C:\Program Files\nxlog\nxlog.exe. C'est pratique lorsque vous êtes certain que votre configuration est correcte. Mais si vous souhaitez pouvoir démarrer, arrêter ou redémarrer le service nxlog, il est préférable d'utiliser le gestionnaire de services Windows. Ce gestionnaire se trouve en profondeur dans le panneau de configuration de Windows.

Rendez-vous dans le Panneau de configuration, localisez les Outils d'administration, puis double-cliquez sur Services pour afficher le gestionnaire. Dans ce menu, vous devriez trouver le service nxlog dans la liste. Les actions de démarrage, d'arrêt et de redémarrage sont disponibles dans le menu contextuel (clic droit sur le service).

La capture d'écran ci-dessous, en français, détaille où le trouver :

Capture d'écran du redémarrage

Si un problème survient, vous trouverez les logs et une explication assez détaillée dans le fichier : C:\Program Files\nxlog\data\nxlog.log. Si tout est correct, vous devriez trouver ce type de lignes dans ce même fichier :

 2016-04-08 19:53:26 INFO connecting to <your_cluster>.logs.ovh.com:12202
 2016-04-08 19:53:26 INFO successfully connected to <your_cluster>.logs.ovh.com:12202

Rendez-vous dans Graylog (utilisez le bouton d'accès Graylog dans l'espace client) et dans le flux associé à votre jeton afin d'afficher vos logs. Comme vous pouvez le constater, le format Event Log de Windows est déjà structuré et vous permet d'analyser immédiatement vos services et vos processus.

Capture d'écran de Graylog

La configuration est maintenant terminée.

Si vous souhaitez aller plus loin, n'hésitez pas à consulter la documentation NXLog

Aller plus loin

Cette page vous a-t-elle aidé ?