当前位置:网站首页 >  教程

日常维护必备双平台零门槛查询系统日志快速排错技巧

时间:2026年06月09日 00:48:12 来源:易频IT社区

一、Linux平台系统日志查询(基于systemd的主流发行版)

当前CentOS 7+、Ubuntu 16.04+、Debian 9+等均采用systemd管理系统,日志统一存储在journalctl的二进制文件中,查询更高效。

1. 基础查询命令(必记)

所有命令直接在终端输入即可,无需提前切换目录。

  • 查看全部实时滚动日志 journalctl -f

    按Ctrl+C退出实时滚动。

  • 查看今天的所有日志 journalctl --since today
  • 查看指定时间段内的日志 journalctl --since "2024-05-20 09:00:00" --until "2024-05-20 11:30:00"
  • 查看指定服务的日志(如nginx) journalctl -u nginx.service -f
  • 查看内核专用日志 journalctl -k

2. 过滤筛选(核心排错手段)

  • 按日志级别筛选

    常用级别从高到低:emerg(系统不可用)、alert(必须立即处理)、crit(严重错误)、err(普通错误)、warning(警告)、notice(重要提示)、info(普通信息)、debug(调试信息),默认只显示warning及以上级别的实时信息。

    仅查看错误及以上级别的日志 journalctl -p err -u sshd.service
  • 按关键词搜索(如“failed”) journalctl -g "failed" --since yesterday

    搜索支持正则表达式,比如搜索“connect refused”或“connection reset”:

    journalctl -g "(connect refused|connection reset)"

二、Windows平台系统日志查询

Windows有两种查询方式:图形化界面适合新手,命令行/PowerShell适合批量或远程排查。

1. 图形化界面(Event Viewer)

  • 打开方式

    按Win+X组合键,选择「Windows PowerShell (管理员)」或「命令提示符 (管理员)」,输入eventvwr回车;或者右键点击「此电脑」→「管理」→左侧「事件查看器」。

  • 核心日志分类
    • Windows 日志
      • 应用程序:存储软件(如Chrome、MySQL)的运行日志
      • 安全:存储登录、权限修改等安全事件
      • 系统:存储硬件、驱动、系统服务的日志
    • 应用程序和服务日志:存储特定服务(如SQL Server、IIS)的专用日志
  • 快速筛选排错

    日常维护必备双平台零门槛查询系统日志快速排错技巧

    左侧点击要查看的分类(如「系统」),右侧点击「筛选当前日志…」,在弹出的窗口中:

    • 勾选「错误」「警告」(新手先看这两个)
    • 设置「记录时间」(比如“最近24小时”)
    • 点击「确定」即可看到筛选后的日志,点击单条日志可在下方查看详细内容

2. PowerShell命令行(批量/远程必备)

必须以管理员身份打开PowerShell。

  • 查看系统分类最近24小时的错误日志 Get-EventLog -LogName System -EntryType Error -After (Get-Date).AddDays(-1)
  • 按事件ID筛选(如常见的系统启动失败ID 6008) Get-WinEvent -FilterHashtable @{LogName='System';Id=6008;StartTime=(Get-Date).AddDays(-7)} | Format-List

    Format-List 会输出所有详细信息,适合深度排查。

三、核心错误快速定位通用技巧

1. 确定错误时间范围

先回忆服务/系统故障的大概时间,用对应平台的时间过滤命令缩小范围,避免看大量无关日志。

2. 优先看错误日志

Warning级别可能只是临时问题,Err/Crit/Alert/Emerg级别才是故障的直接线索。

3. 关联错误关键词

找到第一条错误日志后,用关键词(如服务名、错误代码、IP地址)反向搜索,确认是否有前置或相关的触发日志。

4. 保存日志用于二次排查

  • Linux保存journalctl日志 journalctl -u nginx.service --since today > nginx-today.log

    保存后的文件在当前终端目录,可用cat nginx-today.log查看。

  • Windows保存事件查看器日志

    图形化界面中右键点击要保存的分类→「将所有事件另存为…」,选择格式为「evtx」(可再次用Event Viewer打开)或「csv」(可用Excel查看)。

四、常见系统错误示例与排查思路

1. Linux SSH登录失败(错误关键词“Failed password”)

用命令journalctl -u sshd.service -g "Failed password" --since today查看,若有大量陌生IP尝试登录,说明是暴力破解,需修改SSH端口或配置防火墙。

2. Windows蓝屏重启(事件ID 41、6008)

事件ID 41是系统意外断电或重启,ID 6008是上次系统非正常关闭,可查看下方的「BugCheckCode」,复制代码到微软官方知识库(https://support.microsoft.com/zh-cn)搜索,获取具体的硬件/驱动故障原因。

标签 系统日志

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图