运维破案全靠日志!系统报错、入侵痕迹一键追溯。
Linux 日志管理操作系统内核和程序记录了发生的事件日志这些日志用于审核系统并解决问题。日志以文本方式保存在/var/log目录中。可以使用普通文本实用程序如less和tail检查这些日志。Linux 内置了基于Syslog协议的标准日志记录系统。许多程序使用此系统记录事件并将其组织到日志文件中。CentOS 7 中systemd-journald和rsyslog服务负责处理syslog消息。systemd-journald 服务是操作系统事件记录体系结构的核心收集系统各方面事件消息包括内核、引导过程早期阶段的输出、守护程序启动和运行时的输出、syslog事件然后将它们重组为标准格式并写入结构化的索引系统日志中。rsyslog 服务读取systemd-journald日志然后记录到日志文件或根据自己的配置将日志保存到不同的文件中以及转发给其他程序。rsyslog 日志配置rsyslog 服务配置配置文件位置主配置 /etc/rsyslog.conf。主配置文件中以下配置作用是引入从配置目录中配置文件。bash # Include all config files in /etc/rsyslog.d/ include(file/etc/rsyslog.d/*.conf modeoptional)从配置/etc/rsyslog.d/*.conf。日志记录规则每一条日志消息都可以通过消息类型facility和priority分类参考rsyslog.conf(5)。日志记录规则格式:facility连接符号priority 处理方式例如cron.infofacility设备类型facility说明authpam产生的日志authprivsshftp等登录信息的验证信息cron周期性任务计划相关kern内核Ipr打印mail邮件news新闻组user用户程序产生的相关信息local 0~7自定义的日志设备本地使用priority优先级优先级优先级名称严重性0emerg系统不可用1alert必须立即采取措施2crit临界情况3err非验证错误状况4warning警告情況5notice正常但重要的事件6info信息性事件7debug调式级别消息8none代表什么都不存储连接符号连接符号作用.表示大于等于xxx级别的信息.表示等于xXx级别的信息.!表示在xXx之外的等级的信息处理方式记录到文件发送到终端转发给其他服务器配置文件内容/etc/rsyslog.conf 中部分内容如下### RULES ##### Log all kernel messages to the console.#kern.* /dev/console*.info;mail.none;authpriv.none;cron.none /var/log/messages authpriv.* /var/log/securme mail.* -/var/log/maillog cron.* /var/log/cron# Everybody gets emergency messages*.emerg :omusrmsg:*# Save news errors of level crit and higher in a special file.uucp,news.crit /var/log/spooler(打印机)# Save boot messages also to boot.loglocal7.* /var/log/boot.log日志存储位置/var/log/messages大多数系统日志消息记录在此处不包括与身份验证、电子邮件处理和调度作业执行相关的消息以及纯碎与调试相关的消息。/var/log/secure与安全性和身份验证事件相关的syslog消息。/var/log/maillog与邮件服务器相关的syslog消息。/var/log/cron与调度作业执行相关的syslog消息。/var/log/boot.log与系统启动相关的非syslog控制台消息。查看日志内容[rootserver ~17:05:29]# tail -f /var/log/messagesJul2316:41:49 server systemd: Removed slice User Slice of laowang. Jul2316:50:01 server systemd: Created slice User Slice of root. Jul2316:50:01 server systemd: Started Session25of user root. Jul2316:50:01 server systemd: Removed slice User Slice of root.日志内容说明Nov 10 10:23:34代表日志产生时间。centos7产生日志的主机名。systemd-logind产生日志的进程。最后一个区域是日志内容例如“Removed session 15.”。[rootserver ~17:07:32]# tail -f /var/log/secureJul2316:33:49 server sshd[5635]: User xiaoma from client.xiaoma.cloud not allowed because not listedinAllowUsers Jul2316:33:49 server sshd[5635]: input_userauth_request: invalid user xiaoma[preauth]Jul2316:33:51 server unix_chkpwd[5637]: password check failedforuser(xiaoma)Jul2316:33:51 server sshd[5635]: pam_unix(sshd:auth): authentication failure;lognameuid0euid0ttysshruserrhostclient.xiaoma.clouduserxiaoma自定义日志记录规则[rootserver ~17:12:41]# vim /etc/rsyslog.d/xiaoma.conflocal5.* /var/log/xiaoma.log#重启[rootserver ~17:13:53]# systemctl restart rsyslog.service[rootserver ~17:14:54]# ls /var/log/xiaoma.logls: 无法访问/var/log/xiaoma.log: 没有那个文件或目录# 手动生成一个消息[rootserver ~17:15:10]# logger -p local5.info test my log[rootserver ~17:15:43]# cat /var/log/xiaoma.logJul2417:15:43 server root:testmy log最佳实践1.故障1sshd_config文件丢失模拟[rootserver ~ 00:10:42]# mv /etc/ssh/sshd_config .[rootserver ~ 00:11:05]# systemctl restart sshd监控日志[rootserver ~ 00:11:21]# tail -f /var/log/messagesJul2500:11:21 server systemd: Unit sshd.service entered failed state. Jul2500:11:21 server systemd: sshd.service failed. Jul2500:12:03 server systemd: sshd.service holdofftimeover, scheduling restart. Jul2500:12:03 server systemd: Stopped OpenSSH server daemon. Jul2500:12:03 server systemd: Starting OpenSSH server daemon...######################################################################Jul2500:12:03 server sshd: /etc/ssh/sshd_config: No suchfileor directory######################################################################Jul2500:12:03 server systemd: sshd.service: main process exited,codeexited,status1/FAILURE Jul2500:12:03 server systemd: Failed to start OpenSSH server daemon. Jul2500:12:03 server systemd: Unit sshd.service entered failed state. Jul2500:12:03 server systemd: sshd.service failed.根据提示恢复文件。[rootserver ~ 00:12:20]# mv sshd_config /etc/ssh[rootserver ~ 00:14:05]# systemctl restart sshd2.故障2sshd_config配置错误模拟echo hello world /etc/ssh/sshd_config[rootserver ~ 00:14:38]# echo hello world /etc/ssh/sshd_config监控日志[rootserver ~ 00:15:40]# tail -f /var/log/messagesJul2500:14:38 server systemd: Started OpenSSH server daemon. Jul2500:15:40 server systemd: Stopping OpenSSH server daemon... Jul2500:15:40 server systemd: Stopped OpenSSH server daemon. Jul2500:15:40 server systemd: Starting OpenSSH server daemon...#####################################################################Jul2500:15:40 server sshd: /etc/ssh/sshd_config: line141: Bad configuration option: hello#####################################################################Jul2500:15:40 server sshd: /etc/ssh/sshd_config: terminating,1bad configuration options Jul2500:15:40 server systemd: sshd.service: main process exited,codeexited,status255/n/a根据提示修复配置文件错误。补充虽然系统提供了日志服务但并不会记录所有内容。系统中的应用程序是否使用 rsyslog 服务记录日志取决于应用程序设计。例如httpd 服务使用自己的日志记录。sshd 服务使用 rsyslog 服务记录登录和退出日志。[rootserver ~]# grep AUTHPRIV /etc/ssh/sshd_config SyslogFacility AUTHPRIV[rootserver ~]# grep ^authpri /etc/rsyslog.conf authpriv.* /var/log/secure[rootserver ~]# tail -1 /var/log/secure Jul 25 14:10:39 server sshd[20527]: pam_unix(sshd:session): session opened for user root by (uid0) systemd-journald 日志systemd-journald 日志持久化保存systemd-journald 配置文件/etc/systemd/journald.conf详情参考 journald.conf(5)Storage 参数更改参数值后需要重启systemd-journald服务。persistent将日志存储在/var/log/journal目录中这可在系统重启后持久保留。如果/var/log/journal目录不存在systemd-journald服务会创建它。volatile将日志存储在易失性/run/log/journal目录中。因为/run文件系统是临时的仅存在于运行时内存中存储在其中的数据包括系统日志不会在系统启后持久保留。auto如果/var/log/journal目录存在那么rsyslog会使用持久存储否则使用易失性存储。如果未设置Storage参数此为默认操作。[rootserver ~10:37:49]# vim /etc/systemd/journald.conf......[Journal]# StorageautoStoragepersistent......[rootserver ~10:39:33]# systemctl restart systemd-journaldsystemd-journald 日志分析[rootserver ~10:40:47]# ls /var/log/journal/a5a99033a10f49259e32c539ed260f3a# systemd-journald日志是以二进制方式存储不能使用常规文本工具查看# 查看所有日志条目默认使用less查看文档[rootserver ~10:41:41]# journalctl# 动态查看所有日志条目[rootserver ~10:42:16]# journalctl -f# 查看本次系统启动到现在所有日志条目[rootserver ~10:42:25]# journalctl -b 0# 1 第1次启动的日志# 2 第2次启动的日志# N 第n次启动的日志# 查看最近5条日志[rootserver ~10:42:52]# journalctl -n 5# 查看error级别日志[rootserver ~10:43:20]# journalctl -p err[rootserver ~10:43:33]# journalctl -p err | cat# 根据时间查看日志[rootserver ~10:45:49]# journalctl --since today[rootserver ~10:46:08]# journalctl --since 2026-07-24 10:40:00 --until 2026-07-24 10:46:00[rootserver ~10:48:04]# journalctl --since -1 hour# 详细查看所有日志[rootserver ~10:48:40]# journalctl -o verbose# 查看特定unit日志[rootserver ~10:49:14]# journalctl -u sshd.service最佳实践故障1配置文件丢失[rootserver ~10:49:55]# mv /etc/ssh/sshd_config .[rootserver ~10:50:19]# systemctl restart sshd处理过程通过日志发现/etc/ssh/sshd_config: No such file or directory文件丢失。# 重启服务时动态监控日志[rootserver ~10:51:23]# journalctl -f-- Logs begin at 五2026-07-24 09:27:08 CST. --7月2410:50:46 server.xiaoma.cloud systemd[1]: sshd.service failed.7月2410:50:46 server.xiaoma.cloud polkitd[727]: Unregistered Authentication Agentforunix-process:4335:502033(system bus name :1.142, object path /org/freedesktop/PolicyKit1/AuthenticationAgent, locale zh_CN.UTF-8)(disconnected from bus)7月2410:51:28 server.xiaoma.cloud systemd[1]: sshd.service holdofftimeover, scheduling restart.7月2410:51:28 server.xiaoma.cloud systemd[1]: Stopped OpenSSH server daemon.7月2410:51:28 server.xiaoma.cloud systemd[1]: Starting OpenSSH server daemon...7月2410:51:28 server.xiaoma.cloud sshd[4357]: /etc/ssh/sshd_config: No suchfileor directory7月2410:51:28 server.xiaoma.cloud systemd[1]: sshd.service: main process exited,codeexited,status1/FAILURE7月2410:51:28 server.xiaoma.cloud systemd[1]: Failed to start OpenSSH server daemon.......# 移动回来并重启服务[rootserver ~10:52:21]# mv sshd_config /etc/ssh/sshd_config[rootserver ~10:54:19]# systemctl restart sshd故障2配置文件参数错误[rootserver ~10:56:22]# echo PermitRootLogin hahaha /etc/ssh/sshd_config[rootserver ~10:57:35]# systemctl restart sshd处理过程通过日志发现/etc/ssh/sshd_config line 141: unsupported option hahaha.# 重启服务时动态监控日志[rootserver ~10:58:16]# journalctl -f-- Logs begin at 五2026-07-24 09:27:08 CST. --7月2410:57:59 server.xiaoma.cloud sshd[4453]: Received signal15;terminating.7月2410:57:59 server.xiaoma.cloud systemd[1]: Stopping OpenSSH server daemon...7月2410:57:59 server.xiaoma.cloud systemd[1]: Stopped OpenSSH server daemon.7月2410:57:59 server.xiaoma.cloud systemd[1]: Starting OpenSSH server daemon...7月2410:57:59 server.xiaoma.cloud sshd[4544]: /etc/ssh/sshd_config line141: unsupported optionhahaha.7月2410:57:59 server.xiaoma.cloud systemd[1]: sshd.service: main process exited,codeexited,status255/n/a7月2410:57:59 server.xiaoma.cloud systemd[1]: Failed to start OpenSSH server daemon.7月2410:57:59 server.xiaoma.cloud systemd[1]: Unit sshd.service entered failed state.# 清理对应无效记录并重启服务[rootserver ~10:58:40]# sed -i /hahaha/d /etc/ssh/sshd_config[rootserver ~10:59:19]# systemctl restart sshd故障3配置文件参数错误[rootserver ~10:59:31]# yum install -y httpd[rootserver ~11:00:36]# sed -i s/Listen 80/Listen 80000/g /etc/httpd/conf/httpd.conf[rootserver ~11:01:03]# systemctl restart httpd处理过程通过日志发现AH00526: Syntax error on line 42 of /etc/httpd/conf/httpd.conf# 重启服务时动态监控日志[rootserver ~11:01:27]# journalctl -f-- Logs begin at 五2026-07-24 09:27:08 CST. --7月2411:01:01 server.xiaoma.cloud systemd[1]: Removed slice User Slice of root.7月2411:01:13 server.xiaoma.cloud polkitd[727]: Registered Authentication Agentforunix-process:4652:564708(system bus name :1.158[/usr/bin/pkttyagent --notify-fd5--fallback], object path /org/freedesktop/PolicyKit1/AuthenticationAgent, locale zh_CN.UTF-8)7月2411:01:13 server.xiaoma.cloud systemd[1]: Starting The Apache HTTP Server...7月2411:01:13 server.xiaoma.cloud httpd[4659]: AH00526: Syntax error on line42of /etc/httpd/conf/httpd.conf:7月2411:01:13 server.xiaoma.cloud httpd[4659]: Invalid address or port7月2411:01:13 server.xiaoma.cloud systemd[1]: httpd.service: main process exited,codeexited,status1/FAILURE7月2411:01:13 server.xiaoma.cloud systemd[1]: Failed to start The Apache HTTP Server.7月2411:01:13 server.xiaoma.cloud systemd[1]: Unit httpd.service entered failed state.# 修改回来并重启服务[rootserver ~11:01:39]# sed -i s/Listen 80000/Listen 80/g /etc/httpd/conf/httpd.conf[rootserver ~11:02:09]# systemctl restart httpd全文总结rsyslog生成文本格式系统日志日志存放目录/var/log/自定义规则放到/etc/rsyslog.d/修改配置必须重启 rsyslogtail -f实时跟踪文本日志。systemd-journald管理 systemd 托管服务日志使用journalctl查询默认重启丢失日志修改 Storagepersistent 实现持久保存。排错思路系统登录、定时任务报错优先查/var/log/secure、/var/log/cron自定义服务启动失败优先使用journalctl -u 服务名。运维规范不要直接修改主配置文件修改配置先做语法校验开启日志轮转防止日志无限增大打满硬盘重要环境可远程转发日志留存证据。

相关新闻

3步解锁Beyond Compare永久使用权限:开源密钥生成器完全指南

3步解锁Beyond Compare永久使用权限:开源密钥生成器完全指南

3步解锁Beyond Compare永久使用权限:开源密钥生成器完全指南 【免费下载链接】BCompare_Keygen Keygen for BCompare 5 项目地址: https://gitcode.com/gh_mirrors/bc/BCompare_Keygen 还在为Beyond Compare 5的30天试用期而焦虑吗?每次打开软件都…

2026/8/18 13:44:34 阅读更多 →
3种高效方法:如何用开源工具永久保存抖音精彩内容

3种高效方法:如何用开源工具永久保存抖音精彩内容

3种高效方法:如何用开源工具永久保存抖音精彩内容 【免费下载链接】douyin-downloader A practical Douyin downloader for both single-item and profile batch downloads, with progress display, retries, SQLite deduplication, and browser fallback support. …

2026/8/19 16:34:45 阅读更多 →
Legacy iOS Kit终极指南:如何拯救旧iPhone/iPad设备性能的完整教程

Legacy iOS Kit终极指南:如何拯救旧iPhone/iPad设备性能的完整教程

Legacy iOS Kit终极指南:如何拯救旧iPhone/iPad设备性能的完整教程 【免费下载链接】Legacy-iOS-Kit An all-in-one tool to restore/downgrade, save SHSH blobs, jailbreak legacy iOS devices, and more 项目地址: https://gitcode.com/gh_mirrors/le/Legacy-i…

2026/8/20 3:13:57 阅读更多 →

最新新闻

济南洗衣机维修服务指南|滚筒、波轮、洗烘一体机故障检修|欧米到家

济南洗衣机维修服务指南|滚筒、波轮、洗烘一体机故障检修|欧米到家

核心导读济南地区洗衣机出现不启动、不进水、不排水、不脱水、中途停机、运行异响、机身抖动、滚筒不转、门锁无法开启、边进水边排水、洗烘效果差、故障代码报错等各类故障,均可联系欧米到家预约上门检测维修服务。欧米到家面向济南家庭、出租房、公寓、宿舍、酒店…

2026/8/21 4:18:37 阅读更多 →
Java大厂面试全攻略:从JVM到分布式系统设计

Java大厂面试全攻略:从JVM到分布式系统设计

1. 互联网大厂Java面试全景解析作为一名经历过多次大厂面试的Java开发者,我深知面试过程中的每一个环节都可能成为决定成败的关键。互联网大厂的Java面试通常采用多轮渐进式考核,从基础能力到系统设计,再到架构思维和工程实践,层层…

2026/8/21 4:18:37 阅读更多 →
AI自主系统干预时机:超越情感与LLM判定的多维监控框架

AI自主系统干预时机:超越情感与LLM判定的多维监控框架

1. 项目概述:当AI“情绪”与“时机”相遇的迷思最近在跟进自主智能体(Autonomous Agents)的研究和落地项目时,一个反复浮现的困境引起了我的注意:我们如何知道在什么时候、以什么方式去“干预”一个正在自主运行的智能…

2026/8/21 4:18:37 阅读更多 →
LLM实时战略智能体压力测试:混合分解与操作间隙实战解析

LLM实时战略智能体压力测试:混合分解与操作间隙实战解析

1. 项目缘起:当LLM成为实时战略“玩家”时,我们到底在测试什么?最近,关于大语言模型(LLM)能否作为“智能体”(Agent)来执行复杂、多步骤任务,已经成了圈子里的热门话题。…

2026/8/21 4:18:37 阅读更多 →
踝关节扭伤康复指南:从POLICE原则到重返运动的系统方案

踝关节扭伤康复指南:从POLICE原则到重返运动的系统方案

1. 背景与核心概念在篮球、足球、跑步等各类体育运动中,以及日常的行走、上下楼梯等活动中,踝关节扭伤(俗称“崴脚”)是一种极为常见且令人困扰的急性损伤。正如网络热议的“起跳扣篮落地时脚下滚来一个篮球”这一意外场景所揭示的…

2026/8/21 4:18:37 阅读更多 →
基于DMAIC与LLM智能体的工业异常检测系统设计与实践

基于DMAIC与LLM智能体的工业异常检测系统设计与实践

1. 从“先计划,后判断,再执行”说起:工业质检的范式革新最近在跟几个做工业质检和智能制造的朋友聊天,大家普遍有个痛点:现在的AI质检系统,越来越像一个“黑盒”。模型训练好了,部署上线&#x…

2026/8/21 4:17:37 阅读更多 →

日新闻

机场边检旅客定位系统国产化白皮书:算法、硬件、底座平台全程自主

机场边检旅客定位系统国产化白皮书:算法、硬件、底座平台全程自主

前言随着国家数字基础设施信创替代、关键技术自主可控战略持续深化,口岸智慧安防、边检智能管控领域正全面进入国产化、自主化、安全可控升级周期。当前国内机场边检旅客识别与定位体系长期依赖国外商用视觉算法、进口成像硬件、闭源通用计算平台,存在核…

2026/8/21 0:00:42 阅读更多 →
别再把“数字孪生”当空间智能了!镜像视界揭开四维时空的真正面纱

别再把“数字孪生”当空间智能了!镜像视界揭开四维时空的真正面纱

别再把“数字孪生”当空间智能了!镜像视界揭开四维时空的真正面纱当下数字化建设浪潮中,很多项目将三维可视化、视频贴图叠加的数字孪生等同于空间智能。传统数字孪生更多停留在三维场景复刻,擅长把物理世界“画出来、展示出来”,…

2026/8/21 0:00:42 阅读更多 →
105、车载温度范围-40°C到85°C的影像质量一致性——ISP参数温漂补偿与产线标定策略

105、车载温度范围-40°C到85°C的影像质量一致性——ISP参数温漂补偿与产线标定策略

105、车载温度范围-40C到85C的影像质量一致性——ISP参数温漂补偿与产线标定策略 去年冬天在北方某车厂做A样评审,凌晨四点的黑河试验场,零下三十三度。客户拿了一台冷启动的车,中控屏上倒车影像全是雪花噪点,暗部细节直接糊成一片。我第一反应是sensor温度没上来,暗电流…

2026/8/21 0:00:42 阅读更多 →

周新闻

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

如果你是一名开发者,最近可能已经感受到了AI大模型正在从“玩具”变成“生产力工具”的强烈信号。从代码补全到智能Agent,从本地部署到云端API,我们正处在一个技术栈快速重构的节点。然而,面对层出不穷的模型、框架和工具&#xf…

2026/8/21 3:21:33 阅读更多 →
工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

第四篇:反射——高频能量撞墙之后会发生什么? —— 你以为信号已经过去了,其实它正在回来打你 老Q的现场笔记 第五季,我们正式进入工业神经系统层。这里不再是单个设备的战斗,而是整个工厂“经脉”层面的秩序之战。从这一篇开始,你将第一次看清:看似简单的信号传播,背…

2026/8/21 0:02:09 阅读更多 →
【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和…

2026/8/19 11:55:16 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/20 6:11:08 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/20 21:46:49 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/21 0:14:22 阅读更多 →