温馨提示×

Debian日志如何实时看

小樊
40
2026-08-11 12:02:33
栏目: 智能运维

在 Debian(以及大多数 Linux 系统)中,实时查看日志主要依赖 systemd-journaldrsyslog。下面按常见场景给你几种最实用的方法。


一、实时查看 systemd 日志(推荐)

1️⃣ 实时查看所有日志

sudo journalctl -f

-f = follow,类似 tail -f


2️⃣ 实时查看某个服务的日志

sudo journalctl -u nginx -f
sudo journalctl -u ssh -f
sudo journalctl -u docker -f

3️⃣ 实时查看指定时间段的日志

sudo journalctl --since "5 minutes ago" -f

4️⃣ 实时查看内核日志

sudo journalctl -k -f

二、实时查看传统日志文件(rsyslog)

Debian 默认仍使用 /var/log/

常见日志路径

日志 路径
系统日志 /var/log/syslog
身份认证 /var/log/auth.log
内核日志 /var/log/kern.log
守护进程 /var/log/daemon.log

实时查看

tail -f /var/log/syslog
tail -f /var/log/auth.log

三、同时查看多个日志(推荐)

tail -f /var/log/syslog /var/log/auth.log

四、按优先级过滤日志(journalctl)

只看错误和严重日志

sudo journalctl -p err -f

优先级:

emerg
alert
crit
err
warning
notice
info
debug

五、查看指定进程的日志

按 PID

sudo journalctl _PID=1234 -f

按可执行文件

sudo journalctl /usr/bin/nginx -f

六、日志太多?限制行数

sudo journalctl -n 100 -f

七、常见组合示例

✅ 实时查看 SSH 登录

sudo journalctl -u ssh -f

✅ 查看登录失败

sudo journalctl -u ssh | grep "Failed"

✅ 实时查看 Docker

sudo journalctl -u docker -f

八、补充:如果 journalctl 没有日志

可能是日志被关闭了,检查:

sudo systemctl status systemd-journald

✅ 总结(最常用)

sudo journalctl -f              # 全部
sudo journalctl -u 服务名 -f    # 指定服务
tail -f /var/log/syslog         # 传统日志

如果你有具体场景(比如 SSH、Docker、网络、启动失败),我可以给你更精确的命令。

0