Linux---日志管理

本章主要介绍Linux中的日志管理

  • 了解rsyslog是如何管理日志的
  • 查看日志的方法

日志管理简介

  工作当中的日志,特指硬件和软件的日志,管理员可以通过它来检查错误发生的原因,或者寻找受到攻击时攻击者留下的痕迹。日志管理包括管理系统日志、应用程序日志、安全日志、日志审计、网络日志等。

  日志中记录了各种各样的问题,所以读取日志是检测并排除故障的一个重要方式,日志文件默认放在/var/log目录下。不同的问题要读取不同的日志,例如,邮件发不出去,可以读 取/var/log/maillog日志文件;要查看哪些用户试图用ssh登录到本机,可以读 取/var/log/secure日志文件。 

  在RHEL8/CentOS8中,日志是由rsyslogd服务管理的,不同类别的日志放在哪个文件中,由/etc/rsyslog.conf决定。 

  在/etc/rsyslog.conf中可以定义一系列的规则,决定不同类别的日志保存在哪个文件中。 定义规则的格式如下。 

  •  日志类别.日志级别标准线 文件

  如果某个应用程序的日志级别大于等于日志类别后面的级别标准线,则日志会被记录到指定的文件中,不妨先仔细看完下面的内容。 

日志类别包括以下几种。

  1. auth:用户认证时产生的日志。
  2. authpriv:ssh、ftp等登录信息的验证信息。
  3. daemon:一些守护进程产生的日志。
  4. ftp:ftp产生的日志。
  5. lp:打印相关活动。
  6. mark:服务内部的信息,是时间标识。
  7. news:网络新闻传输协议(NNTP)产生的消息。
  8. syslog:系统日志。
  9. security:安全相关的日志。
  10. uucp:Unix-to-Unix Copy,两个 UNIX之间的相关通信。
  11. console:针对系统控制台的消息。
  12. cron:系统执行定时任务产生的日志。
  13. kern:系统内核日志。
  14. local0~local7:由自定义程序使用。
  15. mail:邮件日志。
  16. user:用户进程。 

日志级别包括以下几种。

  1. emerg:恐慌状态,如关机、重启系统等。
  2. alert:紧急状态。
  3. crit:临界状态。
  4. err:其他错误。
  5. warning:警告。
  6. notice:需要调查的事项。
  7. info:一般的事件信息。
  8. debug:仅供调试。 

  不需要详细了解具体每个级别的意义,只需知道这些级别从上往下是越来越低的。emerg 级别最高,debug级别最低。   

  在写程序时,可以在程序的代码中定义一个日志信息,这个日志应该属于哪个类别,以及级别是什么。当程序中的这个代码块被执行时,/etc/rsyslog.conf决定这个日志会写入哪个文件中。 

为了更好地理解,先看一个例子。假设rsyslog.conf中已经定义了4条日志规则,如下图所示。 

   这里定义了不同类别的日志记录的最低标准,以及记录到哪个文件中。例如,第4条规则 local5类别的日志,如果级别大于等于info,会记录到 file4.log中,如下图所示。 

  现在有一个A应用,在其代码中指定它所使用的日志类别是local5,所以在A应用的日志生成时,会使用第4条规则。因为第4条规则指定的是如何记录 local5级别的日志。 

  那么,A应用所产生的日志到底会不会被第4条规则记录呢?主要取决于A应用的日志级别 是否达到规则要求的最低标准。A应用产生的日志级别为debug,而规则4要记录的最低级别为info, debug的级别低于info。所以,A应用产生的日志没有达到规则4的最低“分数 线”,是不会被记录到file4.log 中的。 


  

rsyslog的配置 

  用vim编辑器打开/etc/rsyslog.conf,往下找到RULES关键字#### RULES ####,定义的都是记录日志的规则,去掉对应的注释行之后内容如下。

*.info;mail.none;authpriv.none;cron.none                /var/log/messages

  上面这行*.info中的*表示所有类别的日志,都可以匹配到这条规则,但是要求应用程序的日志级别要达到info以上才会记录到/var/log/messages中。 

  但是这里的*要排除mail、authpriv和 cron这三个类别,即这三个类别的日志不匹配这条规则,因为这三个类别后面写的级别是non。 

authpriv.*                                              /var/log/secure

  这条规则的意思是,只要应用程序产生的日志是authpriv类别的就匹配这条规则,不管日志是哪个级别的,日志都记录到/var/log/secure中。 

mail.*                                                  -/var/log/maillog

   这条规则的意思是,只要应用程序产生的日志是mail类别的就匹配这条规则,不管日志是哪个级别的,日志都记录到/var/log/maillog中。

cron.*                                                  /var/log/cron

  这条规则的意思是,只要应用程序产生的日志是cron类别的就匹配这条规则,不管日志是哪个级别的,日志都记录到/var/log/cron 中。 

*.emerg                                                 :omusrmsg:*

  这条规则的意思是,不管应用程序产生的日志是哪个类别的,只要日志级别是emerg,就 会通知所有人(所有终端都会有消息提醒)。 

uucp,news.crit                                          /var/log/spooler

  这条规则的意思是,只要应用程序产生的日志是uucp或news类别的就匹配这条规则,日志级别大于或者等于crit时,日志都记录到/var/log/spooler 中。 

local7.*                                                /var/log/boot.log

  这条规则的意思是,只要应用程序产生的日志是local7类别的就匹配这条规则,不管日志是哪个级别的,日志都记录到/var/log/boot.log 中。 

下面开始自己写一条规则,在vim 编辑模式下,在上面规则的后面添加一条内容。

local6.info                                             /var/log/xx.log

  这条规则的意思是,只要应用程序产生的日志是 local6类别的就匹配这条规则,但是要求日志的级别要大于等于info才能记录到/var/log/xx.log中。 

保存退出并重启rsyslog,命令如下。

[root@rhel03 ~]# systemctl restart rsyslog.service

下面模拟一个应用程序产生一个类别为local6、级别为debug的日志,命令如下。 

[root@rhel03 ~]# logger -p local6.debug "1111"
[root@rhel03 ~]# 

这个命令的意思是,模拟产生一个类别为local6、级别为debug的日志,日志内容为 1111. 

这个日志应该会使用配置文件/etc/rsyslog.conf中所定义的如下两条规则。 

*.info;mail.none;authpriv.none;cron.none                /var/log/messages
local6.info                                             /var/log/xx.log

  第一条规则能匹配到任何类别,但是要求info级别以上的日志;第二条能匹配local6类别、 info级别以上的日志。但模拟日志仅仅是debug级别的,不达标,所以模拟日志是不会被记录的,如下所示。 

[root@rhel03 ~]# ls /var/log/xx.log
ls: 无法访问'/var/log/xx.log': 没有那个文件或目录
[root@rhel03 ~]#

现在重新模拟一个 local6级别为info的日志,日志内容为2222,命令如下。 

[root@rhel03 ~]# logger -p local6.info "2222"
[root@rhel03 ~]# 

  按照上面的分析,这个日志会被记录,且会记录到/var/log/messages和/var/log/xx.log 两个日志文件中,下面来验证一下。 

[root@rhel03 ~]# grep -w "2222" /var/log/messages
Dec  7 11:58:19 rhel03 root[7372]: 2222
[root@rhel03 ~]#
[root@rhel03 ~]# cat /var/log/xx.log 
Dec  7 11:58:19 rhel03 root[7372]: 2222
[root@rhel03 ~]#

可以看到,这个日志被记录到两个文件中了。

现在重新模拟—个local6级别为err 的日志,日志内容为3333,命令如下。 

[root@rhel03 ~]# logger -p local6.err "3333"
[root@rhel03 ~]# 

然后确认这个日志是否被记录,命令如下。 

[root@rhel03 ~]# grep 3333 /var/log/messages
Dec  7 12:03:41 rhel03 root[7454]: 3333
[root@rhel03 ~]# cat /var/log/xx.log 
Dec  7 11:58:19 rhel03 root[7372]: 2222
Dec  7 12:03:41 rhel03 root[7454]: 3333
[root@rhel03 ~]# 

查看日志 

前面分析了rsyslog是如何归纳日志信息的,下面来看如何查看日志。

  第一种方式就是查看日志文件,因为不同类别的日志被记录到不同的日志文件了,所以我们查看对应的日志文件即可。 

  • 查看系统的启动过程,可以通过/var/log/boot.log来查看。
  • 查看谁通过ssh、ftp等登录系统或尝试登录系统,可以通过/var/log/secure 来查 看。
  • 查看邮件服务器收发邮件的情况,可以通过/var/log/maillog来查看。
  • 查看安装或卸载了哪些包,可以通过/var/log/dnf.log来查看。 

  大部分的日志信息都是记录在/var/log/messages中的,可以在此日志文件中查找相关信 息。除以上查看日志文件的方式外,还可以通过 journalctl 命令来查看,命令如下。 

[root@rhel03 ~]# journalctl 
-- Logs begin at Thu 2023-12-07 05:47:36 +03, end at Thu 2023-12-07 12:03:41 +03. --

  直接输人“journalctl”,会显示系统所有的日志。此时显示了一页的日志,按【Esc】键 可以退出来,按【Enter】键可以一行一行地往下显示,按空格键可以一页一页地往下显示。 

如果想查看最新的日志,命令如下。 

[root@rhel03 ~]# journalctl -f
-- Logs begin at Thu 2023-12-07 05:47:36 +03. --

  此处日志仍然处于打开状态,不会看到终端提示符,如果此时日志有变化,这里会继续输 出。按【Ctrl+C】组合键退出。 

  如果想查看日志中某级别以上的日志,可以加上“-p级别”选项来查看。例如,查看 emerg级别的日志,命令如下。 

[root@rhel03 ~]# journalctl -p emerg 
-- Logs begin at Thu 2023-12-07 05:47:36 +03, end at Thu 2023-12-07 12:03:41 +03. --
-- No entries --
[root@rhel03 ~]# 

  没有任何输出,说明系统中暂时没有emerg级别的日志。我们先模拟一个类别为local6、 级别为emerg的日志,命令如下。 

[root@rhel03 ~]# logger -p local6.emerg "xxxx"
[root@rhel03 ~]# 
Broadcast message from systemd-journald@rhel03 (Thu 2023-12-07 12:09:22 +03):root[7532]: xxxxMessage from syslogd@rhel03 at Dec  7 12:09:22 ...root[7532]:xxxx
[root@rhel03 ~]#

然后再次查看所有emerg 级别以上的日志,命令如下。 

[root@rhel03 ~]# journalctl -p emerg 
-- Logs begin at Thu 2023-12-07 05:47:36 +03, end at Thu 2023-12-07 12:09:22 +03. --
12月 07 12:09:22 rhel03 root[7532]: xxxx
[root@rhel03 ~]# 

可以看到,有一条emerg 级别的日志了。

journalctl还可以查看某个时间段的日志,格式如下。 

  • journalctl ‐‐since "时间1" ‐‐until "时间2"

  这里since指的是起始时间,until指的是终止时间,整体的意思是查看的是时间1和时间2 之间的日志。例如,要查看自2023-10-6 20:00:00到2023-10-07 10:00:00且级别要大于等于 err 的日志,命令如下。 

[root@rhel03 ~]# journalctl -p err --since "2023-10-6 20:00:00" --until "2023-10-07 10:00:00"
-- Logs begin at Thu 2023-12-07 05:47:36 +03, end at Thu 2023-12-07 12:09:22 +03. --
[root@rhel03 ~]#

如果没有写until,则查看的是从since所指定的时间点到现在的日志。 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/256908.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

两个分数相加。

输入两个分数&#xff0c;例如3/41/2&#xff0c;输出3/41/25/4。 运行程序时&#xff0c;如下图所示&#xff1a; 输入样例1: 1/61/2输出样例2: 1/61/22/3 #include<stdio.h> int gcd(int a,int b) //求最大公约数&#xff08;Greatest Common Divisor&…

QTimer的使用

参考&#xff1a; Qt 定时器 (QTimer)的几种使用方法-CSDN博客 QTimer 如何判断QT定时器在工作&#xff1f;-CSDN博客 (1)timeout信号 每隔5秒&#xff0c;timer发射timeout()信号&#xff0c;w执行onTimeout()槽函数。 Widget w;QTimer timer;timer.start(5*1000);QObjec…

【Windows本地端口占用脚本自动化】

本地启动多个Java微服务&#xff0c;因为停电或者内存回收原因&#xff0c;IDEA直接退出&#xff1b;再次启动各个服务会提示端口占用。 每次都cmd输入命令手动Kill比较繁琐&#xff0c;可以把此脚本放在桌面上作为一个小工具&#xff0c;运行即可。 代码(核心部分是chatGPT自…

maven-assembly-plugin 自定义打包

我想把input文件夹给打包进去 pom文件 <build><plugins><plugin><groupId>org.apache.maven.plugins</groupId><artifactId>maven-assembly-plugin</artifactId><executions><execution><!-- 配置执行器 --><i…

力扣每日一题day30[226. 翻转二叉树]

给你一棵二叉树的根节点 root &#xff0c;翻转这棵二叉树&#xff0c;并返回其根节点。 示例 1&#xff1a; 输入&#xff1a;root [4,2,7,1,3,6,9] 输出&#xff1a;[4,7,2,9,6,3,1]示例 2&#xff1a; 输入&#xff1a;root [2,1,3] 输出&#xff1a;[2,3,1]示例 3&#…

Linux---进程管理

本章主要介绍RHEL8中如何管理并查看进程。 了解进程并查看系统中存放的进程了解进程的信号进程优先级设置 进程介绍 在 Windows中打开任务管理器就可以查看到系统中的所有进程&#xff0c;如图下图所示。 这里列出了系统中所有的进程&#xff0c;不过也可以使用命令行工具来…

SL1581降压恒压 耐压4V-30V降压5V 2A电流 外围简单,四个元器件

SL1581是一款专为降压恒压应用而设计的芯片&#xff0c;具有耐压4V-30V、降压5V、2A电流输出等特点&#xff0c;外围电路简单&#xff0c;仅需四个元器件。 一、芯片介绍 SL1581是一款专为降压恒压应用而设计的芯片&#xff0c;它采用先进的PWM控制技术&#xff0c;具有高效率、…

Python中的并发编程(2)线程的实现

Python中线程的实现 1. 线程 在Python中&#xff0c;threading 库提供了线程的接口。我们通过threading 中提供的接口创建、启动、同步线程。 例1. 使用线程旋转指针 想象一个场景&#xff1a;程序执行了一个耗时较长的操作&#xff0c;如复制一个大文件&#xff0c;我们希…

视频封面提取:精准截图,如何从指定时长中提取某一帧图片

在视频制作和分享过程中&#xff0c;一个有吸引力的封面或截图往往能吸引更多的观众点击观看。有时候要在特定的时间段内从视频中提取一帧作为封面或截图。如果每个视频都手动提取的话就会耗费很长时间&#xff0c;那么如何智化能批量提取呢&#xff1f;现在一起来看下云炫AI智…

SpringAOP专栏一《使用教程篇》

在b站跟着黑马程序员学习SpringAOP时记的笔记。 面向切面编程AOP是 Spring的两大核心之一。 AOP概述 AOP是什么 AOP英文全称&#xff1a;Aspect Oriented Programming&#xff08;面向切面编程、面向方面编程&#xff09;&#xff0c;其实说白了&#xff0c;面向切面编程就是…

【ArcGIS微课1000例】0078:创建点、线、面数据的最小几何边界

本实例为专栏系统文章:讲述在ArcMap10.6中创建点数据最小几何边界(范围),配套案例数据,持续同步更新! 文章目录 一、工具介绍二、实战演练三、注意事项一、工具介绍 创建包含若干面的要素类,用以表示封闭单个输入要素或成组的输入要素指定的最小边界几何。 工具位于:数…

Mask augmentation for segmentation

For instance and semantic 语义的 segmentation tasks, you need to augment both the input image and one or more output masks. You import the required libraries.You define an augmentation pipeline.You read images and masks from the disk.You pass an image and…