Linux 日志系统维护的实战示例(linux日志管理系统)
ztj100 2025-07-03 02:32 6 浏览 0 评论
Linux 日志系统维护的实战示例,涵盖常见场景和工具:
1. 日志轮转与清理(Logrotate)
问题:系统 /var/log 空间不足,需定期切割和清理旧日志。
实战步骤:
- 检查默认配置
Logrotate 默认配置文件:
bash
cat /etc/logrotate.conf # 全局配置 ls /etc/logrotate.d/ # 应用特定配置(如nginx、syslog等)
- 自定义日志轮转规则(以 Nginx 为例)
创建文件 /etc/logrotate.d/nginx:
yaml
/var/log/nginx/*.log { daily # 每天轮转 missingok rotate 14 # 保留14天 compress # 压缩旧日志(gzip) delaycompress # 延迟压缩前一天的日志 notifempty # 空日志不处理 create 0640 nginx adm # 轮转后日志权限 sharedscripts # 执行统一脚本 postrotate sudo systemctl reload nginx # 触发日志文件重开 endscript }
- 手动测试配置:
bash
logrotate -d /etc/logrotate.d/nginx # 调试模式(dry-run) logrotate -vf /etc/logrotate.d/nginx # 强制执行轮转
- 清理历史日志
bash
find /var/log -name "*.log.*" -type f -mtime +30 -exec rm -f {} \; # 删除30天前的旧日志
2. 实时日志监控与分析
场景:快速定位应用程序或系统错误。
实战示例:
- 使用 journalctl(systemd 日志)
bash
journalctl -u nginx -f # 实时跟踪 Nginx 日志 journalctl --since "2024-01-01" --until "2024-01-02" # 按时间过滤 journalctl -p err -b # 仅显示本次启动后的错误日志
- 借助 grep 和 awk
bash
grep "ERROR" /var/log/syslog | awk '{print $5}' | sort | uniq -c # 统计错误关键词频率 tail -f /var/log/nginx/access.log | grep ' 500 ' # 实时监控 500 错误
- 使用 multitail 工具
bash
sudo apt install multitail # Ubuntu/Debian sudo yum install multitail # CentOS multitail -i /var/log/nginx/access.log -i /var/log/nginx/error.log # 同时监控多个日志
3. 日志归档与备份
场景:长期保留日志用于审计或分析。
实战步骤:
- 压缩历史日志
bash
tar -czvf /backup/logs-$(date +%Y%m%d).tar.gz /var/log/nginx/*.log.* # 压缩旧日志
- 2同步到远程服务器(通过 rsync)
bash
rsync -avz /var/log/nginx/ user@remote-host:/backup/logs/ # 远程备份
- 定时任务(Cron)
编辑 crontab -e 添加:
bash
0 3 * * * /usr/sbin/logrotate -f /etc/logrotate.d/nginx # 每天3点执行轮转 0 4 * * * tar -czvf /backup/logs-$(date +\%Y\%m\%d).tar.gz /var/log/nginx/*.log.*
4. 集中式日志管理(ELK Stack)
场景:多台服务器日志统一收集和分析。
实战步骤:
- 安装 Filebeat(日志采集)
bash
# Ubuntu/Debian curl -L -O https://artifacts.elastic.co/downloads/beats/filebeat/filebeat-8.11.1-amd64.deb sudo dpkg -i filebeat-8.11.1-amd64.deb # CentOS/RHEL curl -L -O https://artifacts.elastic.co/downloads/beats/filebeat/filebeat-8.11.1-x86_64.rpm sudo rpm -vi filebeat-8.11.1-x86_64.rpm
- 配置 Filebeat(/etc/filebeat/filebeat.yml)
yaml
filebeat.inputs: - type: filestream paths: - /var/log/nginx/*.log fields: service: nginx output.elasticsearch: hosts: ["elasticsearch-server:9200"] indices: - index: "nginx-%{+yyyy.MM.dd}"
- 启动并验证
bash
sudo systemctl enable --now filebeat curl
http://elasticsearch-server:9200/_cat/indices?v # 检查索引是否生成
- 在 Kibana 中可视化日志
访问 http://kibana-server:5601,创建索引模式并制作仪表盘。
5. 日志安全与权限
场景:防止日志被篡改或泄露。
实战示例:
- 日志文件权限加固
bash
chmod 640 /var/log/nginx/*.log # 仅允许 root 和 nginx 组访问 chown root:nginx /var/log/nginx/
- 配置 auditd 监控关键日志
bash
sudo auditctl -w /var/log/nginx/ -p wa -k nginx_logs # 监控写和属性修改 sudo ausearch -k nginx_logs | aureport -f -i # 查询审计记录
- 日志完整性校验(Tripwire 或 AIDE)
bash
# 使用 AIDE 安装与校验(以 Ubuntu 为例) sudo apt install aide -y aideinit && mv /var/lib/aide/aide.db.new /var/lib/aide/aide.db aide.wrapper --check # 定期检查文件篡改
6. 日志故障排查示例
问题:系统出现大量 Out of memory 错误。
排查步骤:
- 快速定位关键日志
bash
journalctl --since "10 min ago" | grep -i "out of memory"
- 分析进程内存使用
bash
grep -i "oom" /var/log/kern.log # 查看内核 OOM Killer 日志 ps -eo pid,user,%mem,command --sort=-%mem | head -n 10 # 显示内存占前10的进程
- 生成自动化警报脚本
bash
# 检查内存不足错误并发送邮件 if grep -q "Out of memory" /var/log/syslog; then echo "系统出现 Out of Memory 错误!" | mail -s "OOM Alert" admin@example.com fi
注意事项
- 日志保留策略:根据合规要求(如 GDPR)设置保留周期。
- 定期验证:检查 Logrotate 是否生效,避免日志堆积。
- 性能影响:集中式日志系统(如 ELK)需确保足够的存储和网络带宽。
- 敏感信息脱敏:避免在日志中记录密码、密钥等敏感数据。
相关推荐
- 人生苦短,我要在VSCode里面用Python
-
轻沉发自浅度寺量子位出品|公众号QbitAI在程序员圈子里,VisualStudioCode(以下简称VSCode)可以说是目前最火的代码编辑器之一了。它是微软出品的一款可扩展的轻量...
- 亲测可用:Pycharm2019.3专业版永久激活教程
-
概述随着2020年的到来,又有一批Pycharm的激活码到期了,各位同仁估计也是在到处搜索激活方案,在这里,笔者为大家收录了一个永久激活的方案,亲测可用,欢迎下载尝试:免责声明本项目只做个人学习研究之...
- Python新手入门很简单(python教程入门)
-
我之前学习python走过很多的歧途,自学永远都是瞎猫碰死耗子一样,毫无头绪。后来心里一直都有一个做头条知识分享的梦,希望自己能够帮助曾经类似自己的人,于是我来了,每天更新5篇Python文章,喜欢的...
- Pycharm的设置和基本使用(pycharm运行设置)
-
这篇文章,主要是针对刚开始学习python语言,不怎么会使用pycharm的童鞋们;我来带领大家详细了解下pycharm页面及常用的一些功能,让大家能通过此篇文章能快速的开始编写python代码。一...
- 依旧是25年最拔尖的PyTorch实用教程!堪比付费级内容!
-
我真的想知道作者到底咋把PyTorch教程整得这么牛的啊?明明在内容上已经足以成为付费教材了,但作者偏要免费开源给大家学习!...
- 手把手教你 在Pytorch框架上部署和测试关键点人脸检测项目DBFace
-
这期教向大家介绍仅仅1.3M的轻量级高精度的关键点人脸检测模型DBFace,并手把手教你如何在自己的电脑端进行部署和测试运行,运行时bug解决。01.前言前段时间DBFace人脸检测库横空出世,...
- 进入Python的世界02外篇-Pycharm配置Pyqt6
-
为什么这样配置,要开发带UI的python也只能这样了,安装过程如下:一安装工具打开终端:pipinstallPyQt6PyQt6-tools二打开设置并汉化点击plugin,安装汉化插件,...
- vs code如何配置使用Anaconda(vscode调用anaconda库)
-
上一篇文章中(Anaconda使用完全指南),我们能介绍了Anaconda的安装和使用,以及如何在pycharm中配置Anaconda。本篇,将继续介绍在vscode中配置conda...
- pycharm中conda解释器无法配置(pycharm配置anaconda解释器)
-
之前用的好好的pycharm正常配置解释器突然不能用了?可以显示有这个环境然后确认后可以conda正在配置解释器,但是进度条结束后还是不成功!!试过了pycharm重启,pycharm重装,anaco...
- Volta:跨平台开发者的福音,统一前端js工具链从未如此简单!
-
我们都知道现在已经进入了Rust时代,不仅很多终端常用的工具都被rust重写了,而且现在很多前端工具也开始被Rust接手了,这不,现在就出现了一款JS工具管理工具,有了它,你可以管理多版本的js工具,...
- 开发者的福音,ElectronEgg: 新一代桌面应用开发框架
-
今天给大家介绍一个开源项目electron-egg。如果你是一个JS的前端开发人员,以前面对这项任务桌面应用开发在时,可能会感到无从下手,甚至觉得这是一项困难的挑战。ElectronEgg的出现,它能...
- 超强经得起考验的低代码开发平台Frappe
-
#挑战30天在头条写日记#开始进行管理软件的开发来讲,如果从头做起不是不可以,但选择一款免费的且经得起时间考验的低代码开发平台是非常有必要的,将大幅提升代码的质量、加快开发的效率、以及提高程序的扩展性...
- 一文带你搞懂Vue3 底层源码(vue3核心源码解析)
-
作者:妹红大大转发链接:https://mp.weixin.qq.com/s/D_PRIMAD6i225Pn-a_lzPA前言vue3出来有一段时间了。今天正式开始记录一下梗vue3.0.0-be...
- 基于小程序 DSL(微信、支付宝)的,可扩展的多端研发框架
-
Mor(发音为/mr/,类似more),是饿了么开发的一款基于小程序DSL的,可扩展的多端研发框架,使用小程序原生DSL构建,使用者只需书写一套(微信或支付宝)小程序,就可以通过Mor...
你 发表评论:
欢迎- 一周热门
- 最近发表
-
- 人生苦短,我要在VSCode里面用Python
- 亲测可用:Pycharm2019.3专业版永久激活教程
- Python新手入门很简单(python教程入门)
- Pycharm的设置和基本使用(pycharm运行设置)
- 依旧是25年最拔尖的PyTorch实用教程!堪比付费级内容!
- 手把手教你 在Pytorch框架上部署和测试关键点人脸检测项目DBFace
- 进入Python的世界02外篇-Pycharm配置Pyqt6
- vs code如何配置使用Anaconda(vscode调用anaconda库)
- pycharm中conda解释器无法配置(pycharm配置anaconda解释器)
- Volta:跨平台开发者的福音,统一前端js工具链从未如此简单!
- 标签列表
-
- idea eval reset (50)
- vue dispatch (70)
- update canceled (42)
- order by asc (53)
- spring gateway (67)
- 简单代码编程 贪吃蛇 (40)
- transforms.resize (33)
- redisson trylock (35)
- 卸载node (35)
- np.reshape (33)
- torch.arange (34)
- npm 源 (35)
- vue3 deep (35)
- win10 ssh (35)
- vue foreach (34)
- idea设置编码为utf8 (35)
- vue 数组添加元素 (34)
- std find (34)
- tablefield注解用途 (35)
- python str转json (34)
- java websocket客户端 (34)
- tensor.view (34)
- java jackson (34)
- vmware17pro最新密钥 (34)
- mysql单表最大数据量 (35)