在 Ubuntu 里,syslog(系统日志) 是排查故障最重要的入口之一。下面按「从哪里看 → 看什么 → 怎么分析 → 常见故障示例」来说明。
Ubuntu 默认使用 rsyslog / systemd-journald
/var/log/syslog # 最常用
/var/log/messages # 某些版本有
/var/log/auth.log # 登录、sudo、SSH
/var/log/kern.log # 内核日志
journalctl
tail -f /var/log/syslog
或
journalctl -f
journalctl -b
journalctl -u nginx
journalctl -u ssh
journalctl -u docker
journalctl --since "2025-01-01 10:00" --until "2025-01-01 12:00"
journalctl -p err
优先级:
err:错误crit:严重alert / emerg:非常严重一条典型 syslog:
Jan 10 10:22:13 ubuntu sshd[1234]: Failed password for root from 1.2.3.4 port 22 ssh2
含义:
journalctl -b -p err
看是否有:
failed to starttimeoutdependency failedsystemctl status nginx
journalctl -u nginx -xe
重点看:
grep -i "eth0\|network" /var/log/syslog
或
journalctl -u NetworkManager
tail -f /var/log/auth.log
常见:
Failed passwordConnection closedPOSSIBLE BREAK-IN ATTEMPTgrep -i "error\|I/O" /var/log/syslog
dmesg | grep error
grep -i "error" /var/log/syslog
journalctl | grep -i "oom"
dmesg
dmesg -T
du -sh /var/log/*
journalctl --disk-usage
清理:
journalctl --vacuum-time=7d
journalctl -u/var/log/syslog如果你有具体故障现象(比如“SSH 连不上”“Ubuntu 开机卡住”“某个服务报错”),可以把日志贴出来,我可以帮你直接分析。