麒麟os故障排查需综合使用journalctl、/var/log/文本日志、dmesg、图形化日志查看器及专用日志路径:一、journalctl查systemd结构化日志;二、/var/log/下读取syslog、messages等持久化文本日志;三、dmesg查内核环形缓冲区;四、桌面版用图形日志工具;五、按模块访问cron、crash等专用日志。

如果您在使用麒麟操作系统过程中遇到异常行为或服务中断,系统日志是定位根源的关键依据。麒麟OS采用多层日志机制,涵盖内核、系统服务、用户进程及图形界面事件,需结合不同工具与路径进行交叉验证。以下是排查故障时查看系统日志文件的具体方法:
一、使用 journalctl 查看 systemd 管理的结构化日志
journalctl 是麒麟OS默认启用的日志聚合工具,所有由 systemd 启动的组件(包括内核消息、服务单元、用户会话)均被统一收集并索引,支持时间范围筛选、服务限定与实时追踪,适用于快速定位服务级故障。
1、查看全部系统日志(按时间倒序排列,最新条目在最末):
sudo journalctl
2、仅显示最近 100 行日志条目,避免长列表干扰判断:
sudo journalctl -n 100
3、持续监听并输出新增日志,适用于复现问题时动态观察:
sudo journalctl -f
4、限定查看指定服务(如 sshd 或 docker)的日志,精准缩小排查范围:
sudo journalctl -u sshd.service
5、只显示当前启动周期内的日志,排除历史残留干扰:
sudo journalctl -b
6、按自然语言时间范围筛选(例如过去三十分钟),便于聚焦事发窗口:
sudo journalctl --since "30 minutes ago"
二、直接读取 /var/log/ 目录下的持久化文本日志
/var/log/ 是麒麟OS中长期保存原始日志文件的核心目录,内容为纯文本格式,不依赖 journald 运行状态,适合离线分析、审计回溯或在 journalctl 不可用时作为备用路径。
1、查看通用系统事件日志(桌面版默认主日志):
sudo cat /var/log/syslog
2、查看服务器版典型系统消息日志(含内核初始化与硬件检测摘要):
sudo cat /var/log/messages
3、查看用户登录、sudo 权限调用及认证失败记录:
sudo cat /var/log/auth.log
4、分页浏览大容量日志以避免终端刷屏,支持上下键滚动与搜索:
sudo less /var/log/syslog
5、搜索含错误标识的关键行(不区分大小写),快速提取异常线索:
sudo grep -i "error\|failed\|denied" /var/log/syslog
三、调用 dmesg 查看内核环形缓冲区日志
dmesg 输出为内核启动阶段及运行时产生的底层硬件交互信息,其内容未持久化写入 /var/log/,但对识别驱动加载失败、PCIe 设备未识别、内存校验错误等低层问题具有不可替代性。
1、显示带人类可读时间戳的完整内核日志,提升时间关联性:
sudo dmesg -T
2、仅筛选错误(err)与警告(warn)级别消息,减少噪音:
sudo dmesg -l err,warn
3、实时监控新出现的内核消息流,适用于插拔设备或触发硬件中断后观察:
sudo dmesg -w
4、将当前内核日志导出保存至用户主目录,便于归档或提交技术支持:
sudo dmesg -T > ~/kernel_log.txt
四、使用图形化日志查看器(桌面环境适用)
麒麟OS桌面版预装图形界面日志工具,提供可视化导航树、关键词高亮、时间轴缩放及日志过滤器,适合非命令行用户快速筛查登录失败、启动异常、网络中断等高频故障场景。
1、点击左下角“开始菜单”,在“系统工具”或“控制中心”中查找并打开日志查看器。
2、在主界面左侧选择日志类别(如“系统日志”、“安全日志”、“应用程序日志”)。
3、在右侧日志列表中,点击任意条目可展开详细信息,关键字段(如 Priority、Unit、Message)自动高亮显示。
4、使用顶部搜索框输入关键词(如 “NetworkManager”、“failed”),即时过滤匹配项。
5、点击右上角“导出”按钮,将当前筛选结果保存为 .txt 或 .log 文件供协作分析。
五、定位特定类型故障的专用日志路径
部分子系统在麒麟OS中采用独立日志策略,不纳入 journalctl 或 /var/log/syslog 主流路径,需按模块特征定向访问,避免遗漏关键证据。
1、查看 cron 定时任务执行记录(若 /var/log/cron 存在):
sudo cat /var/log/cron
2、检索通用系统日志中所有以 CRON 开头的调度条目:
sudo grep CRON /var/log/syslog
3、检查崩溃报告摘要(需已启用 ksysreport 自动采集):
sudo cat /var/crash/crash_summary.txt
4、查看 systemd-coredump 捕获的用户态程序崩溃元数据:
sudo ls -lt /var/lib/systemd/coredump/
5、确认 kdump 是否成功生成内核转储镜像(需提前配置 kdump 服务):
ls /var/crash/vmcore-*











