温馨提示×

温馨提示×

您好,登录后才能下订单哦!

密码登录×
登录注册×
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》

Syslog日志过大怎么处理

发布时间:2026-09-09 17:00:50 来源:亿速云 阅读:84 作者:小樊 栏目:系统运维

Syslog 日志过大是服务器 / 网络设备运维中很常见的问题,通常可以从清理、轮转、过滤、转发、归档几个方向来处理。


一、先确认日志位置和大小

常见路径:

  • Linux:/var/log/messages/var/log/syslog
  • 容器 / systemd:journalctl
  • 网络设备:通过 syslog server 接收

查看占用:

du -sh /var/log/*
journalctl --disk-usage

二、立即释放空间(临时处理)

1. 清空当前日志(谨慎)

# 只清空,不删文件(推荐)
> /var/log/syslog

# journal 清理
journalctl --vacuum-size=500M

⚠️ 不要直接 rm 正在写入的日志文件,否则进程仍占用空间。


三、配置日志轮转(最重要)

使用 logrotate(Linux)

示例 /etc/logrotate.d/syslog

/var/log/syslog {
    daily
    rotate 7
    compress
    missingok
    notifempty
    size 100M
    postrotate
        systemctl kill -s HUP rsyslog
    endscript
}

常用参数:

  • size:超过大小就轮转
  • rotate:保留份数
  • compress:压缩旧日志
  • daily/weekly:周期

测试:

logrotate -d /etc/logrotate.conf

四、减少日志量(过滤)

1. 调整 rsyslog 级别

编辑 /etc/rsyslog.conf

*.info;mail.none;authpriv.none;cron.none /var/log/messages

只记录 warning 以上:

*.warning /var/log/syslog

2. 屏蔽噪声日志

例如忽略某服务:

:programname, contains, "docker" stop

五、集中式日志(推荐)

将 syslog 转发到日志系统:

  • ELK / Graylog
  • Loki + Promtail
  • Splunk
  • 远程 syslog server

示例(rsyslog 转发):

*.* @@logserver:514

好处:

  • 本地不存大量日志
  • 可搜索、告警、归档

六、长期归档策略

  • 热数据:本地 7 天
  • 温数据:对象存储 30–90 天
  • 冷数据:压缩归档 / 删除

七、如果是 journal 日志过大

# 限制大小
/etc/systemd/journald.conf
SystemMaxUse=500M
systemctl restart systemd-journald

八、常见问题原因

  • 应用疯狂打错误日志
  • 网络抖动导致重试日志
  • 配置错误导致循环日志
  • 没开 logrotate

如果你能告诉我:

  • Linux / 路由器 / 交换机 / 容器
  • 用的是 rsyslog / syslog-ng / journald
  • 日志是 本地还是远程接收

我可以给你更针对性的配置示例。

向AI问一下细节

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

AI