在 Linux 中监控 syslog(系统日志) 常见做法取决于你用的是 传统 syslog / rsyslog,还是 systemd-journald。下面按常见场景给你一个完整指南。
ps -p 1 -o comm=
systemd → 使用 journaldinit → 使用 sysvinit + rsyslog/syslog-ngjournalctl -f
✅ 类似 tail -f /var/log/syslog
journalctl -u sshd -f
journalctl --since "10 min ago"
journalctl --since "2025-01-01 09:00" --until "2025-01-01 10:00"
journalctl -k
journalctl -p err
ls -lh /var/log/
常见文件:
/var/log/syslog(Ubuntu)/var/log/messages(CentOS/RHEL)tail -f /var/log/syslog
tail -f /var/log/syslog | grep ssh
tail -f /var/log/messages
配置文件一般在:
/etc/syslog-ng/syslog-ng.conf
*.* @@192.168.1.10:514
lnav /var/log/syslog
ausearch -m USER_LOGIN
不适合原始日志,但适合系统状态
| 场景 | 命令 |
|---|---|
| 登录失败 | journalctl -u sshd -p err |
| 服务启动失败 | journalctl -u 服务名 |
| 磁盘满 | journalctl --disk-usage |
| 删除旧日志 | journalctl --vacuum-size=100M |
journalctljournalctl -f --no-tail + grep如果你愿意,我可以:
你现在用的是 哪个 Linux 发行版?