thinkphp需通过中间件写json行格式访问日志才能实现可分析的请求追踪;必须固定字段顺序、过滤敏感信息、跳过静态资源,并与nginx日志双源比对以覆盖全链路。

ThinkPHP 本身不生成标准访问日志(如 Nginx 的 access.log),它默认只记录错误、SQL、调试等框架级日志。想做真实请求路径、用户行为、流量分布的分析,必须自己补结构化访问日志——不是配个 log 配置就行,而是得在中间件里主动打点。
如何用中间件写可分析的 JSON 访问日志
直接调用 Log::write() 或往 runtime/log/ 下塞内容,字段不可控、顺序不固定、混着框架日志,awk 和 grep 很难稳定提取。正确做法是:在全局中间件中用 file_put_contents(..., FILE_APPEND) 写纯 JSON 行,每行一条请求。
- 必须包含:
"time"(标准格式Y-m-d H:i:s)、"route"(去参路由,如api/v1/user/info,别用$request->url())、"method"、"ip"、"user_id"(登录态)或"device_id"(未登录时用 UA+IP+Accept-Language 拼 md5) - 避免同步阻塞:高并发下别查 DB、别渲染模板、别调远程接口;敏感字段如
token、sign要用$request->except()过滤 - 跳过静态资源:用正则
/\.(js|css|png|jpg|gif)$/i匹配$request->url(),命中就return $next($request) - 写入路径建议独立,如
/var/log/tp-access.log,和runtime/分离,避免权限、Swoole 多进程冲突问题
用 awk + sort + uniq 快速统计每日接口请求数
日志是 JSON 行格式后,不用 PHP 脚本也能秒级出结果。核心是字段定位要稳——别依赖 JSON 解析器,用字符串截取更轻量、更快。
- 提取「日期 + 接口」组合并计数:
awk -F'"' '{print substr($4,1,10) " " $8}' /var/log/tp-access.log | sort | uniq -c | sort -nr(前提是 JSON 字段顺序固定:第 4 个双引号内是time,第 8 个是route) - 单日超百万行?加
LC_ALL=C sort,能提速 3–5 倍;别用date -f转时间再分组,字符串截取足够准 - 只看昨日数据?用
awk -v d="$(date -d 'yesterday' '+%Y-%m-%d')" '$4 ~ d {print}'预过滤,减少管道压力 - 字段顺序不确定?先用 PHP 小脚本跑一遍
json_decode($line, true)校验并标准化,再进统计流程
为什么不能直接解析 runtime/log 下的 ThinkPHP 日志文件
runtime/log/20260514.log 这类文件是框架内部日志,格式为 [Y-m-d H:i:s] [level] [module] message,没有请求路径、IP、耗时等访问维度字段,且混着 SQL、错误、info 多种类型,强行 grep 提取接口会漏、会错、不可维护。
- 比如
grep "GET" runtime/log/20260514.log可能匹配到 SQL 日志里的字符串SELECT,或调试日志里的单词get - 时间戳在方括号里,
awk -F']' '{print $1}'取出来是[2026-05-14 10:23:01,多一个左括号,后续处理容易崩 - 日志轮转靠
file_size和max_files控制,旧文件可能被删,而你查的恰好是已被轮转走的日期 - 若启用了
think-swoole,日志可能异步写入,tail -f实时看会延迟甚至丢失
结合 Nginx access.log 补全全链路流量
中间件日志只覆盖 PHP 层请求,漏掉 304、404、静态资源、反向代理透传失败等场景。Nginx 日志才是真实入口流量基线,必须一起看。
- 确认 Nginx
log_format包含$time_local和$request_uri,且没被X-Forwarded-For污染(用$remote_addr更可靠) - 提取 ThinkPHP 路由请求(排除静态资源):
grep -E 'GET /index\.php\?s=|POST /index\.php\?s=' /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -nr | head -10 - 识别异常高频 IP:
awk '{print $1, substr($4,2,length($4)-2)}' /var/log/nginx/access.log | awk -v d="$(date -d '1 minute ago' '+%d/%b/%Y:%H:%M')” '$2 > d {ip[$1]++} END{for (i in ip) if (ip[i] > 50) print ip[i], i}' - 注意时区:Nginx 默认用系统本地时间,PHP 日志也是,但若服务器时区设错(如系统 CST、PHP 配 UTC),两边时间对不上,排查链路会断
真正卡住的从来不是“怎么写日志”,而是“字段是否稳定可提取”和“日志源是否覆盖全链路”。JSON 行日志 + Nginx 原生日志双源比对,才是生产环境可落地的分析起点。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











