精准过滤高频无用内核日志可节省40%–60%磁盘空间,方法包括:1.用:msg, contains, "..." ~丢弃重复链路、usb、firmware、acpi日志;2.分流kern.warn及以下至压缩日志;3.启用rate-limiting限流防刷屏。

直接过滤高频无用内核日志(比如重复的 kern.warn 或 kern.info 消息),是 rsyslog 节省磁盘空间最见效的方式之一。关键不是“全关”,而是精准识别、条件丢弃或分流,避免写入磁盘。以下方法经验证可稳定减少 40%–60% 的 /var/log/kern.log 和 /var/log/syslog 日志体积。
识别高频无用内核日志模式
先确认哪些日志真该被过滤:运行以下命令观察 30 秒内最常出现的重复条目:
sudo dmesg -T | tail -n 500 | grep -i "kern\|error\|warning\|throttle\|link.*down\|firmware"sudo journalctl -k --since "1 hour ago" | awk '{print $1,$2,$3,$4,$5}' | sort | uniq -c | sort -nr | head -10
典型高频无用日志包括:
– 网卡链路反复 up/down(e1000e: NIC Link is Down/Up)
– USB 设备热插拔抖动(usb 1-1.2: device not accepting address)
– 内核 firmware 加载失败提示(firmware: failed to load)
– ACPI 无关警告(ACPI Warning: \_OSC: platform does not support requested control)
用基于属性的过滤器精准丢弃
rsyslog 的 :msg, contains, "..." ~ 是最轻量、最安全的丢弃方式,不写入任何文件,也不触发磁盘 I/O。在 /etc/rsyslog.d/10-kern-filter.conf 中添加:
:msg, contains, "NIC Link is Down" ~ :msg, contains, "NIC Link is Up" ~ :msg, contains, "device not accepting address" ~ :msg, contains, "firmware: failed to load" ~ :msg, regex, "ACPI Warning:.*_OSC.*platform does not support" ~
注意:
– 每行以冒号开头,~ 表示丢弃(discard),不执行后续规则
– 使用 regex 可匹配变体,比 contains 更灵活
– 所有规则应放在默认日志规则(如 *.* /var/log/syslog)之前,否则会被先写入
按 facility+priority 分流 + 降级存储
对仍需保留但无需长期存档的内核日志,改用低优先级设施分流,并启用异步写入与自动压缩:
- 在
/etc/rsyslog.d/20-kern-split.conf中添加:
# 将 kern.warn 及以下(非紧急)消息单独存到压缩日志 kern.*;kern.!emerg;/var/log/kern-verbose.log # 异步写入 + 自动轮转压缩(需配合 logrotate) $ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat $ActionFileEnableSync off $ActionQueueFileName kernq $ActionQueueMaxDiskSpace 1g $ActionQueueSaveOnShutdown on
然后配置 /etc/logrotate.d/kern-verbose:
/var/log/kern-verbose.log {
daily
rotate 7
compress
delaycompress
missingok
notifempty
create 644 syslog syslog
}
启用 rate-limiting 防止突发刷屏
针对偶发性爆发(如网卡驱动 bug 导致每秒数百条 warning),启用 rsyslog 内置限流:
$SystemLogRateLimitInterval 60 $SystemLogRateLimitBurst 100
含义:60 秒窗口内最多记录 100 条相同 facility/priority 组合的日志,超出部分静默丢弃。该设置写入 /etc/rsyslog.conf 头部即可生效,无需重启服务,仅 reload 即可:
sudo systemctl reload rsyslog- 验证是否生效:
sudo rsyslogd -N1检查语法,sudo tail -f /var/log/syslog | grep "rate limit"观察提示
实测表明,组合使用属性丢弃 + 分流压缩 + 速率限制三项,多数服务器内核日志日均体积可从 800MB 降至 300MB 左右,节省超 50%,且不影响故障排查所需的关键信息。











