在 Ubuntu 里,syslog 是系统日志的核心,通常由 rsyslog 或 systemd-journald 管理。下面从「日志在哪、怎么看、怎么分析、常见排错」几个方面讲。
| 文件 | 内容 |
|---|---|
/var/log/syslog |
系统总体日志(最常用) |
/var/log/auth.log |
登录、sudo、SSH |
/var/log/kern.log |
内核日志 |
/var/log/dpkg.log |
软件安装记录 |
/var/log/cron.log |
定时任务 |
如果没有
/var/log/syslog,说明用的是systemd-journald
Ubuntu 18.04+ 默认使用:
journalctl
常用:
journalctl -xe # 最新错误
journalctl -b # 本次启动
journalctl -p err # 只看错误
tail -f /var/log/syslog
grep "error" /var/log/syslog
grep "ssh" /var/log/auth.log
grep "2026-01-21 10:" /var/log/syslog
journalctl -u nginx
journalctl -u ssh
journalctl --since "2026-01-21 09:00" --until "10:00"
journalctl -p warning
journalctl -p err
journalctl -b -p err
grep "sshd" /var/log/auth.log
journalctl -u ssh
dmesg | tail
cat /var/log/kern.log
journalctl -u 服务名 -xe
less /var/log/syslog
awk '/error/ {print}' /var/log/syslog
logwatchrsyslog + ELKGraylog安装 logwatch:
sudo apt install logwatch
logwatch --detail High
grep "Failed password" /var/log/auth.log
last reboot
journalctl -b -1 -p err
du -sh /var/log/*
如果你愿意,可以:
我可以直接帮你分析。