get_audit_logs
Retrieve kernel audit events (AVC denials, system calls) from journalctl or audit.log for security forensics. Choose source and line count.
Instructions
Returns kernel audit events from journalctl -k or /var/log/audit/audit.log (AVC denials, system calls). source param: journalctl, audit.log, or auto (default). lines defaults to 50. Read-only; fatal if the chosen source is unavailable. Use for security forensics; get_failed_logins for login attempts.
Input Schema
| Name | Required | Description | Default |
|---|---|---|---|
| lines | No | number of recent entries (default: 50) | |
| source | No | audit source: 'journalctl', 'audit.log', or 'auto' (default: auto) |
Output Schema
| Name | Required | Description | Default |
|---|---|---|---|
| errors | No | ||
| entries | Yes |