温馨提示×

ubuntu syslog怎样分析

小樊
37
2026-09-02 02:24:50
栏目: 智能运维

在 Ubuntu 里,syslog 是系统日志的核心,通常由 rsyslogsystemd-journald 管理。下面从「日志在哪、怎么看、怎么分析、常见排错」几个方面讲。


一、Ubuntu 日志文件位置

1. 传统 syslog 文件(rsyslog)

文件 内容
/var/log/syslog 系统总体日志(最常用)
/var/log/auth.log 登录、sudo、SSH
/var/log/kern.log 内核日志
/var/log/dpkg.log 软件安装记录
/var/log/cron.log 定时任务

如果没有 /var/log/syslog,说明用的是 systemd-journald


2. systemd 日志(journalctl)

Ubuntu 18.04+ 默认使用:

journalctl

常用:

journalctl -xe      # 最新错误
journalctl -b       # 本次启动
journalctl -p err   # 只看错误

二、基础查看方法

1. 实时查看

tail -f /var/log/syslog

2. 查找关键字

grep "error" /var/log/syslog
grep "ssh" /var/log/auth.log

3. 按时间

grep "2026-01-21 10:" /var/log/syslog

三、使用 journalctl 分析(推荐)

查看某个服务

journalctl -u nginx
journalctl -u ssh

时间范围

journalctl --since "2026-01-21 09:00" --until "10:00"

按优先级

journalctl -p warning
journalctl -p err

四、日志分析思路(排错常用)

1. 系统启动问题

journalctl -b -p err

2. 网络 / SSH 问题

grep "sshd" /var/log/auth.log
journalctl -u ssh

3. 磁盘 / 内核问题

dmesg | tail
cat /var/log/kern.log

4. 服务崩溃

journalctl -u 服务名 -xe

五、日志分析工具(进阶)

1. 轻量分析

less /var/log/syslog
awk '/error/ {print}' /var/log/syslog

2. 日志聚合

  • logwatch
  • rsyslog + ELK
  • Graylog

安装 logwatch:

sudo apt install logwatch
logwatch --detail High

六、常见问题排查示例

SSH 登录失败

grep "Failed password" /var/log/auth.log

系统重启原因

last reboot
journalctl -b -1 -p err

某个进程疯狂写日志

du -sh /var/log/*

如果你愿意,可以:

  • 发一段 syslog 内容
  • 或说明 你想分析什么问题(宕机 / SSH / 服务起不来)

我可以直接帮你分析。

0