在 Debian 系统中,“日志数据”通常指 系统日志(systemd journal) 或 传统日志文件(/var/log)。下面按常见场景说明如何导出。
Debian 默认使用 systemd,日志由 journald 管理。
sudo journalctl > journal.log
或导出为易读格式:
sudo journalctl -o short-full > journal.log
sudo journalctl -o json > journal.json
或导出为 journal 原生格式(可被其他机器导入):
sudo journalctl --output=export > journal.export
sudo journalctl --since "2024-01-01 00:00:00" --until "2024-01-31 23:59:59" > journal.log
sudo journalctl -u nginx.service > nginx.log
sudo journalctl | gzip > journal.log.gz
sudo cp -r /var/log /tmp/log_backup
sudo tar czf logs.tar.gz /var/log
| 日志 | 路径 |
|---|---|
| 系统日志 | /var/log/syslog |
| 认证日志 | /var/log/auth.log |
| 内核日志 | /var/log/kern.log |
| 启动日志 | /var/log/boot.log |
| 应用日志 | /var/log/<服务名>/ |
scp user@debian:/var/log/syslog ./syslog
rsync -avz user@debian:/var/log/ ./logs/
Debian 使用 logrotate,旧日志可能是:
.1.gz例如:
/var/log/syslog
/var/log/syslog.1
/var/log/syslog.2.gz
导出时建议一起处理:
sudo tar czf full_logs.tar.gz /var/log
✅ 导出最近 24 小时日志
sudo journalctl --since "24 hours ago" > recent.log
✅ 导出内核日志
sudo journalctl -k > kernel.log
✅ 导出某次启动日志
sudo journalctl -b > boot.log
如果你能说明:
我可以给你更精确的方案。