在 Debian 系统中,监控实时日志有多种方式,最常用的是 journalctl(systemd 日志)和 tail(传统日志文件)。下面按常见场景给你一个完整指南。
journalctl 实时监控(推荐)Debian 目前默认使用 systemd,日志由 systemd-journald 管理。
sudo journalctl -f
-f:follow,实时刷新tail -fsudo journalctl -u nginx -f
sudo journalctl -u ssh -f
sudo journalctl -u docker -f
sudo journalctl --since "5 minutes ago" -f
sudo journalctl -k -f
sudo journalctl -p err -f
tail 监控传统日志文件如果你使用的是 非 systemd 或某些程序仍写文件日志。
sudo tail -f /var/log/syslog
sudo tail -f /var/log/auth.log
sudo tail -f /var/log/nginx/access.log
sudo tail -f /var/log/mysql/error.log
grepsudo journalctl -f | grep ssh
或
sudo tail -f /var/log/auth.log | grep ssh
sudo journalctl -f | grep --color=auto error
multitailsudo apt install multitail
multitail /var/log/syslog /var/log/auth.log
sudo journalctl -b
sudo journalctl -b -p err
/var/log/syslog可能原因:
rsyslogsudo apt install rsyslog
sudo systemctl enable --now rsyslog
sudo journalctl --disk-usage
或启用持久化:
sudo mkdir -p /var/log/journal
sudo systemctl restart systemd-journald
✅ 系统级实时日志
sudo journalctl -f
✅ 服务问题排查
sudo journalctl -u 服务名 -f
✅ 安全/登录监控
sudo tail -f /var/log/auth.log
如果你能告诉我:
我可以给你一套更精准的监控方案。