在 Debian(以及大多数 Linux 系统)中,实时查看日志主要依赖 systemd-journald 和 rsyslog。下面按常见场景给你几种最实用的方法。
sudo journalctl -f
-f= follow,类似tail -f
sudo journalctl -u nginx -f
sudo journalctl -u ssh -f
sudo journalctl -u docker -f
sudo journalctl --since "5 minutes ago" -f
sudo journalctl -k -f
Debian 默认仍使用 /var/log/
| 日志 | 路径 |
|---|---|
| 系统日志 | /var/log/syslog |
| 身份认证 | /var/log/auth.log |
| 内核日志 | /var/log/kern.log |
| 守护进程 | /var/log/daemon.log |
tail -f /var/log/syslog
tail -f /var/log/auth.log
tail -f /var/log/syslog /var/log/auth.log
sudo journalctl -p err -f
优先级:
emerg
alert
crit
err
warning
notice
info
debug
sudo journalctl _PID=1234 -f
sudo journalctl /usr/bin/nginx -f
sudo journalctl -n 100 -f
✅ 实时查看 SSH 登录
sudo journalctl -u ssh -f
✅ 查看登录失败
sudo journalctl -u ssh | grep "Failed"
✅ 实时查看 Docker
sudo journalctl -u docker -f
可能是日志被关闭了,检查:
sudo systemctl status systemd-journald
sudo journalctl -f # 全部
sudo journalctl -u 服务名 -f # 指定服务
tail -f /var/log/syslog # 传统日志
如果你有具体场景(比如 SSH、Docker、网络、启动失败),我可以给你更精确的命令。