在 Debian 系统中,日志搜索主要围绕 systemd 日志(journalctl) 和 传统日志文件(/var/log/) 进行。下面按常见场景给你一个实用速查表。
journalctl(推荐,systemd 系统)journalctl
journalctl -f
journalctl -u nginx
journalctl -u ssh
journalctl -u docker
journalctl --since "2025-01-01"
journalctl --since "2025-01-01 10:00" --until "2025-01-01 12:00"
journalctl -b # 本次启动
journalctl -b -1 # 上一次启动
journalctl | grep "error"
journalctl -u ssh | grep "Failed"
journalctl -p err
journalctl -p warning
| 级别 | 含义 |
|---|---|
| 0 | emerg |
| 1 | alert |
| 2 | crit |
| 3 | err |
| 4 | warning |
| 5 | notice |
| 6 | info |
| 7 | debug |
/var/log/syslog # 系统日志(Debian 默认)
/var/log/messages # 部分系统有
/var/log/auth.log # 登录、SSH、sudo
/var/log/kern.log # 内核日志
/var/log/dpkg.log # 软件安装日志
/var/log/apt/
less /var/log/syslog
tail -f /var/log/syslog
grep "error" /var/log/syslog
grep -i "failed" /var/log/auth.log
tail -n 100 /var/log/syslog
grep "Failed password" /var/log/auth.log
或
journalctl -u ssh | grep "Failed"
journalctl --since "10 minutes ago" -p err
journalctl -p err | grep nginx
grep "install" /var/log/dpkg.log
日志通常需要 root 权限:
sudo journalctl
sudo less /var/log/syslog
| 场景 | 推荐方式 |
|---|---|
| systemd 服务问题 | journalctl -u 服务名 |
| 实时日志 | journalctl -f |
| 登录/安全 | /var/log/auth.log |
| 历史问题 | journalctl --since |
| 老系统 | /var/log/syslog |
如果你有具体需求(比如:SSH 被暴力破解、Docker 启动失败、系统卡死、某个服务报错),可以直接告诉我,我可以给你精确的搜索命令。