Windows的event log在Linux系统中的等效功能是什么?
Ubuntu 及同类 Debian 发行版系统事件排查工具说明
Ubuntu 及同类使用 systemd 架构的 Linux 发行版中,等效于 Windows Event Log 的系统日志服务为 systemd-journald,对应的命令行查询工具是 journalctl,所有系统内核、服务进程、用户程序的运行事件都会被统一记录到 journald 的结构化日志中,可直接通过该命令筛选排查。
常用故障排查命令
- 查看全量系统日志(按G跳转至日志末尾,按q退出):
journalctl - 查看指定时间范围内的日志,适合排查近期崩溃问题,示例为查看最近10分钟日志:
journalctl --since "10min ago" - 筛选指定服务的专属日志,替换
<服务名>为目标软件对应的systemd服务名即可:journalctl -u <服务名> - 仅展示错误等级及以上的日志,过滤无用的普通运行信息:
journalctl -p err - 单独查看内核运行日志,可排查硬件驱动、系统级资源冲突问题:
journalctl -k - 实时滚动输出最新日志,和
tail -f使用效果一致:journalctl -f
传统文本日志路径
部分未接入systemd管理的程序日志,也可以直接读取对应日志文件排查:
- 系统全局运行日志:
/var/log/syslog - 权限认证相关日志(可排查程序权限不足类报错):
/var/log/auth.log - 内核专属运行日志:
/var/log/kern.log - 系统包安装/卸载操作日志:
/var/log/dpkg.log
程序崩溃专项排查
如果开启了系统coredump捕获功能,还可以通过coredumpctl工具直接查看崩溃程序的内存转储信息:
- 列出所有已记录的程序崩溃转储:
coredumpctl list - 查看指定崩溃进程的详细信息,替换
<PID>为列表中对应崩溃进程的PID即可:coredumpctl info <PID>
注意:默认状态下部分发行版未开启coredump捕获,需要提前配置
kernel.core_pattern内核参数和systemd-coredump服务才能正常生成转储文件。
内容的提问来源于stack exchange,提问作者mekbib.awoke
相关产品推荐
相关产品推荐

