01.Liunx日志管理与journalctl
文章目录
在Liunx系统中,journalctl是systemd提供的集中化日志管理工具,用于查询和显示由systemd-journald收集的二级制结构化日志,相比传统syslog提供更强的过滤与检索能力。
核心特性
- 二进制存储:日志存储在/run/log/journal(内存)或/var/log/journal(持久化)
- 结构化元数据:支持PID、UID、SELinux上下文等字段
- 多条件过滤:按时间、服务、优先级等查询
- 实时监控:-f类似tail -f
常用操作示例
shell
# 查看所有日志(默认仅本次启动)
sudo journalctl
# 查看本次启动日志
sudo journalctl -b
# 实时跟踪最新日志
sudo journalctl -f
# 查看指定服务日志
sudo journalctl -u nginx.service
# 按时间范围过滤
sudo journalctl --since "2023-12-22 09:00" --until "1 hour ago"
# 按优先级过滤(错误及以上)
sudo journalctl -p err -b
优先级从0(emerg)到7(debug),数值越小级别越高。
存储与清理systemd-journald存储限制可在/etc/systemd/journald.conf配置:
- SystemMaxUse/RuntimeMaxUse:总占用上限(默认取10%或4G较小值)
- SystemKeepFree/RuntimeKeepFree:保留空间
- SystemMaxFileSize:单文件大小(默认总大小的1/8)
清理命令示例
shell
# 查看日志占用空间
sudo journalctl --disk-usage
# 保留最近 2 天日志
sudo journalctl --vacuum-time=2d
# 限制总大小为 500MB
sudo journalctl --vacuum-size=500M
注意/run/log/journal位于内存文件系统,写满可能导致SSH登录失败。
与syslog对比
- syslog:文本格式。常存于/var/log/message,依赖rsyslogd等守护进程
- journalctl:二进制格式,结构化存储,依赖systemd-journald
- 两者可协同工作,journald可将日志转发至syslog socket,由rsyslog统一处理。
实用技巧
shell
# 查询 nginx 从昨天开始的错误日志
journalctl -u nginx.service --since yesterday -p err
# 导出日志到文件
journalctl --since "2023-01-01" > journal.log
# JSON 格式输出
journalctl -o json-pretty
通过合理配置持续久化与清理策略,可避免日志占满磁盘或内存,保障系统稳定运行。