在 Debian 系统中排查“日志异常”通常分为几个层面:日志服务是否正常、日志内容是否异常、磁盘/权限问题、以及针对性分析。下面给你一套实用排查思路。
Debian 通常使用 systemd-journald + rsyslog(或仅 journald)。
systemctl status systemd-journald
systemctl status rsyslog
异常表现:
重启服务(必要时):
sudo systemctl restart systemd-journald
sudo systemctl restart rsyslog
journalctl -xe # 最新错误详情
journalctl -p err # 只看错误级别
journalctl --since "1 hour ago"
journalctl -u nginx # 某服务
/var/log/syslog
/var/log/messages
/var/log/auth.log
/var/log/kern.log
查看示例:
sudo tail -f /var/log/syslog
sudo grep -i error /var/log/syslog
检查:
df -h
/var 或 / 满了 → 日志停止
解决:journalctl --vacuum-size=200M
查找大日志:
du -sh /var/log/*
可能原因:
限速(journald):
/etc/systemd/journald.conf
RateLimitInterval=30s
RateLimitBurst=1000
ls -l /var/log
常见问题:
syslog 无法写入修复示例:
sudo chown syslog:adm /var/log/syslog
sudo chmod 640 /var/log/syslog
timedatectl
若时间不对:
sudo apt install ntpsec
sudo systemctl restart ntpsec
sudo grep "Failed password" /var/log/auth.log | wc -l
防护:
sudo dmesg -T | grep -i error
关注:
journalctl -u <服务名> -b
看是否:
journalctl -f
journalctl -b -1
journalctl > /tmp/log.txt
如果你能说明:
我可以给你更精准的一步步命令。
如果你愿意,也可以直接贴一段异常日志,我帮你分析。