Linux 日志格式的解读主要取决于日志来源(系统日志、应用日志、内核日志等)以及使用的日志系统(syslog / rsyslog / journald 等)。下面从常见格式、字段含义、示例和查看方式几个方面说明。
这类日志通常位于:
/var/log/messages/var/log/syslog/var/log/secure/var/log/auth.log时间戳 主机名 服务名[进程ID]: 日志内容
Mar 15 10:22:31 server01 sshd[1234]: Failed password for root from 192.168.1.10 port 54322 ssh2
| 字段 | 含义 |
|---|---|
Mar 15 10:22:31 |
日志时间(月 日 时:分:秒) |
server01 |
产生日志的主机名 |
sshd |
服务/程序名 |
[1234] |
进程 PID(可选) |
Failed password ... |
具体日志内容 |
现代 Linux(CentOS 7+、Ubuntu 16+)常用 systemd-journald。
journalctl
journalctl -u nginx
journalctl -p err
journalctl --since "2024-01-01"
Jan 20 14:03:22 node1 systemd[1]: Started nginx.service.
/var/log/journal)-o json 输出结构化日志journalctl -o json-pretty
| 日志文件 | 内容 |
|---|---|
/var/log/messages |
系统通用日志 |
/var/log/secure |
认证、登录、sudo |
/var/log/auth.log |
Ubuntu 认证日志 |
/var/log/dmesg |
内核启动信息 |
/var/log/cron |
定时任务 |
/var/log/boot.log |
启动过程 |
/var/log/nginx/access.log |
Web 访问日志 |
/var/log/nginx/error.log |
Web 错误日志 |
192.168.1.10 - - [20/Jan/2024:14:05:11 +0800] "GET /index.html HTTP/1.1" 200 2326
字段含义:
| 级别 | 含义 |
|---|---|
| emerg | 系统不可用 |
| alert | 必须立即处理 |
| crit | 严重错误 |
| err | 错误 |
| warning | 警告 |
| notice | 注意 |
| info | 普通信息 |
| debug | 调试信息 |
# 看错误日志
grep -i error /var/log/messages
# 看登录失败
grep "Failed password" /var/log/secure
# 实时查看
tail -f /var/log/messages
如果你有具体某一条日志看不懂,可以直接贴出来,我可以逐字段帮你解读。