温馨提示×

怎么过滤Debian关键日志

小樊
46
2026-08-23 04:07:57
栏目: 智能运维

在 Debian 系统中,“过滤关键日志”通常有两种理解:
实时过滤从已有日志中筛选关键内容。下面按常见场景给你一套实用做法。


一、Debian 的日志系统说明

Debian 10+ 默认使用 systemd + journald,同时仍可能保留 /var/log/syslog/var/log/messages(rsyslog)。

主要日志来源:

  • journalctl(systemd 日志)
  • /var/log/syslog
  • /var/log/kern.log
  • /var/log/auth.log

二、使用 journalctl 过滤关键日志(推荐)

1️⃣ 按优先级过滤(关键日志)

journalctl -p 3 -xb

优先级说明(数字越小越严重):

级别 含义
0 emerg
1 alert
2 crit
3 err
4 warning
5 notice
6 info
7 debug

只看错误及以上(推荐)

journalctl -p err

2️⃣ 过滤某个服务的关键日志

journalctl -u nginx -p 3
journalctl -u ssh -p err

3️⃣ 时间范围过滤

journalctl --since "2026-01-01" --until "2026-01-21"
journalctl --since "1 hour ago"

4️⃣ 实时过滤(类似 tail -f)

journalctl -f -p err

三、从传统日志文件中过滤

1️⃣ 过滤错误关键词

grep -i "error\|fail\|critical" /var/log/syslog

2️⃣ 只看指定时间

grep "Jan 21" /var/log/syslog | grep -i error

3️⃣ 实时过滤

tail -f /var/log/syslog | grep -i error

四、集中过滤“关键日志”的实用组合

✅ 只看系统启动后的严重问题

journalctl -xb -p 3

✅ 只看内核级错误

journalctl -k -p err

✅ 只看登录/安全相关

journalctl -u ssh -p err

五、如果你想“永久过滤掉不重要的日志”

1️⃣ 调整 journald 级别

编辑:

sudo nano /etc/systemd/journald.conf

设置:

MaxLevelStore=err
MaxLevelSyslog=err

重启:

sudo systemctl restart systemd-journald

⚠️ 注意:低于 err 的日志可能不再保存。


六、常见“关键日志”关键词推荐

error
fail
critical
segfault
OOM
denied
timeout
panic

七、我可以帮你更细化

你可以告诉我:

  • ✅ 是 服务器 / 桌面 / 容器
  • ✅ 关注哪类问题(宕机 / 网络 / 磁盘 / 安全)?
  • ✅ 是要 实时告警 还是 事后分析

我可以直接给你一条 精准过滤命令监控脚本

0