在 Linux 中,syslog 是系统日志的核心机制,读取方式取决于你使用的发行版、日志服务(rsyslog / syslog-ng / journald)以及日志格式。下面按最常见场景系统说明。
大多数 Linux 系统(使用 rsyslog)日志位于 /var/log/:
/var/log/syslog # Debian / Ubuntu(系统日志)
/var/log/messages # RHEL / CentOS / Rocky / Alma(系统日志)
/var/log/kern.log # 内核日志
/var/log/auth.log # 认证相关(Debian/Ubuntu)
/var/log/secure # 认证相关(RHEL/CentOS)
catcat /var/log/syslog
less(推荐)less /var/log/syslog
/关键词 搜索q 退出tail(实时查看)tail -f /var/log/syslog
查看最后 100 行:
tail -n 100 /var/log/syslog
grepgrep "error" /var/log/syslog
grep -i "failed" /var/log/syslog
按时间过滤:
grep "2026-01-21" /var/log/syslog
grep sshd /var/log/syslog
现代 Linux(CentOS 7+、Ubuntu 16+、Rocky、Debian 9+)通常使用 journald。
journalctl
journalctl -f
journalctl -b
journalctl -u sshd
journalctl -u nginx
journalctl --since "2026-01-21 10:00" --until "2026-01-21 12:00"
journalctl -k
dmesg
dmesg | less
dmesg | grep eth
很多日志需要 root 权限:
sudo less /var/log/syslog
sudo journalctl
| 系统 | 主系统日志 |
|---|---|
| Ubuntu / Debian | /var/log/syslog |
| RHEL / CentOS | /var/log/messages |
| systemd 系统 | journalctl |
grep sshd /var/log/auth.log
journalctl -u sshd | grep Failed
如果你愿意,可以告诉我:
我可以给你更精确的命令示例。