麒麟os系统日志位于/var/log/目录,可通过cd、ls、less、grep等命令分页查看、筛选、导出及管理;logrotate配置决定日志轮转策略,需检查/etc/logrotate.conf及/var/log/下的压缩归档文件。

如果您需要直接访问麒麟OS中以文本形式持久化存储的系统日志文件,则核心路径集中于 /var/log/ 目录。该目录遵循Linux文件系统层次标准(FHS),由rsyslog或syslog-ng服务写入,适用于离线分析、审计归档及非systemd环境下的日志溯源。以下是具体操作方法:
一、进入并浏览 /var/log/ 目录结构
此步骤用于确认日志主目录是否存在、验证子目录组织及识别关键日志文件位置。麒麟OS桌面版与服务器版在此路径下均保留标准布局,但文件名可能因基础发行版(如Debian系或CentOS系)略有差异。
1、打开终端,执行命令切换至日志根目录:cd /var/log/
2、列出当前目录全部内容(含隐藏文件与权限信息):ls -la
3、检查以下典型日志文件是否存在于输出列表中:messages、syslog、auth.log、secure、boot.log、dpkg.log、apt/history.log
二、分页查看核心系统日志文件
直接使用 cat 命令读取大容量日志易导致终端刷屏,分页工具 less 可实现逐屏滚动、搜索跳转与行号定位,是安全浏览原始日志的推荐方式。
1、分页打开通用系统事件日志(桌面版常用):sudo less /var/log/syslog
2、分页打开服务器版系统消息日志(若存在):sudo less /var/log/messages
3、在 less 界面中按 / 键输入关键词(如 error、fail、denied)后回车,可高亮匹配行;按 n 键跳至下一个匹配项;按 q 键退出查看。
三、筛选特定类型日志条目
grep 工具可用于从海量日志中快速提取含指定模式的行,尤其适合定位错误、失败或权限拒绝类事件,避免人工通读。
1、检索 syslog 中所有不区分大小写的错误标识:sudo grep -i "error\|failed\|denied\|reject" /var/log/syslog
2、仅显示 auth.log 中最近10条 SSH 登录失败记录:sudo grep "Failed password" /var/log/auth.log | tail -n 10
3、提取 dpkg.log 中最近一次软件包升级操作的完整上下文:sudo awk '/upgrade.*[0-9]+:[0-9]+:[0-9]+/,/^$/ {print}' /var/log/dpkg.log | tail -n 20
四、导出日志片段至本地文件
将关键日志内容保存为独立文件,便于后续离线分析、跨设备传输或提交技术支持。导出时需确保目标路径具有写入权限,且避免覆盖重要系统文件。
1、将 boot.log 全部内容保存为 /tmp/boot_log_backup.txt:sudo cp /var/log/boot.log /tmp/boot_log_backup.txt
2、仅导出 messages 中包含 “Out of memory” 的行至 /tmp/oom_events.log:sudo grep -i "out of memory" /var/log/messages > /tmp/oom_events.log
3、将最近500行 syslog 追加写入已有诊断日志文件:sudo tail -n 500 /var/log/syslog >> /tmp/diag_session.log
五、检查日志轮转配置与归档状态
logrotate 工具负责定期压缩、重命名与清理旧日志,防止磁盘空间耗尽。查看其配置可确认当前日志保留策略(如天数、压缩格式、归档路径),辅助判断所需历史日志是否仍可访问。
1、查看全局日志轮转主配置:sudo cat /etc/logrotate.conf
2、列出 rsyslog 专属轮转规则(决定 syslog/messages 等文件行为):sudo cat /etc/logrotate.d/rsyslog
3、检查 /var/log/ 下是否存在已轮转的压缩日志(如 syslog.1.gz、messages.2.gz):ls -lh /var/log/*.gz /var/log/*.[0-9]










