get_audit_logs
Retrieve kernel audit events from journalctl or audit.log to investigate AVC denials and system calls. Supports source auto-detection and configurable line counts for security forensics.
Instructions
Returns kernel audit events from journalctl -k or /var/log/audit/audit.log (AVC denials, system calls). source param: journalctl, audit.log, or auto (default). lines defaults to 50. Read-only; fatal if the chosen source is unavailable. Use for security forensics; get_failed_logins for login attempts.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| lines | No | number of recent entries (default: 50) | |
| source | No | audit source: 'journalctl', 'audit.log', or 'auto' (default: auto) |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| errors | No | ||
| entries | Yes |