在 Debian 里说“定位 syslog”,通常指查看日志位置、定位问题日志、或定位 syslog 服务本身。下面按常见场景给你一个速查表。
Debian 默认使用 rsyslog:
/var/log/syslog # 综合系统日志(最重要)
/var/log/messages # 有些版本可能没有
/var/log/auth.log # 认证相关(ssh、sudo)
/var/log/kern.log # 内核日志
查看实时日志:
tail -f /var/log/syslog
如果系统使用 systemd(Debian 8+ 基本都是):
journalctl
常用定位命令:
journalctl -xe # 最近日志并分页
journalctl -f # 实时日志(类似 tail -f)
journalctl -u ssh # 查看 ssh 服务日志
journalctl -p err # 只看错误
按时间定位:
journalctl --since "2025-01-01 09:00" --until "2025-01-01 10:00"
journalctl -u nginx
journalctl -u docker
journalctl -u ssh
ps aux | grep nginx
journalctl _PID=1234
grep "192.168.1.100" /var/log/syslog
grep -i "error" /var/log/syslog
systemctl status rsyslog
没运行就启动:
systemctl start rsyslog
systemctl enable rsyslog
服务不存在?
apt install rsyslog
systemctl status rsyslog
df -h
journalctl --disk-usage
ls /var/log/syslog
# 不存在但 journalctl 正常 → 正常
先看 /var/log/syslog
→ 没有就用 journalctl
→ 按服务 journalctl -u xxx
→ 按关键字 grep
如果你愿意,可以告诉我:
cat /etc/debian_version)我可以直接给你一条精确命令。