journalctl --export 输出 systemd 原生二进制序列化日志流(magic 头 "lpkshhrh" + 版本号),仅 journalctl --import 等原生工具可解析,支持全量或按时间范围导出完整快照,可选 zstd 压缩。

journalctl --export 输出的是二进制兼容的序列化日志流(不是纯二进制文件,而是 journal 的原生二进制格式编码的字节流),适用于离线分析、长期归档或跨系统导入。它本身不生成“快照”概念上的静态镜像,但可通过时间范围与过滤组合,导出某一时段内完整的、未截断的 journal 数据流。
关键点:`--export` 不是生成 `.bin` 文件的魔法命令,而是输出 journal 内部使用的二进制序列化格式(基于 leb128 + 变长字段),仅能被 `journalctl --import` 或 `systemd-journal-remote` 等 systemd 原生工具解析;普通工具(如 hexdump、xxd)可查看,但无法直接读取日志内容。
导出全量运行快照(含全部单元、字段、二进制附件)
执行以下命令可导出从系统最早日志到当前时刻的完整二进制流:
journalctl --all --export > full-snapshot.export
- `--all`:包含所有字段(含 `_AUDIT_*`, `_CMDLINE`, `MESSAGE_ID`, 以及二进制大字段如 `COREDUMP_DATA`)
- `--export`:启用 systemd journal 原生二进制序列化格式(非 JSON / syslog / short)
- 重定向到文件后,该文件可被其他 systemd 系统用
journalctl --import full-snapshot.export导入复现原始结构
按时间范围导出精确快照(推荐用于生产环境)
避免导出数月日志导致文件过大,建议限定时间窗口(例如最近 1 小时完整状态):
journalctl --all --since "2024-06-15 14:00:00" --until "2024-06-15 15:00:00" --export > snapshot-20240615-1400.export
- `--since` / `--until` 支持精确到秒的时间字符串,确保覆盖目标时段所有启动/崩溃/服务重载事件
- 若需包含 boot-level 日志(如内核启动阶段),追加 `--all --no-pager --quiet` 避免分页与控制字符干扰流格式
- 导出文件大小通常为几十 MB~几 GB,取决于日志密度和是否含 core dump 等二进制负载
验证导出完整性与可导入性
导出后应快速验证格式有效性(防止截断或编码错误):
# 检查前 16 字节是否为 journal 二进制头(固定 magic: "LPKSHHRH" + version 0x0000001e) head -c 16 full-snapshot.export | hexdump -C <h1>尝试无副作用导入到内存 journal(不写磁盘,仅校验)</h1><p>journalctl --import /dev/null | head -n 5 </p>
- 正常 journal 二进制流开头 16 字节为 ASCII magic `"LPKSHHRH"` 后跟 4 字节小端整数版本号(v30 = 0x0000001e)
- 若 `journalctl --import` 无报错且输出首几行日志,则说明格式合法、未损坏
- 注意:`--import` 默认导入到运行中 journal(影响当前系统日志),测试时建议在干净容器或临时目录中进行
进阶:导出带压缩的二进制快照(节省空间)
journalctl 本身不压缩,但可管道结合 `zstd`(高效、systemd 原生支持):
journalctl --all --export | zstd -T0 -o full-snapshot.export.zst # 导入时解压后导入 zstd -dc full-snapshot.export.zst | journalctl --import
- `zstd -T0` 自动使用全部 CPU 核心,压缩比优于 gzip,且解压速度极快
- systemd v249+ 原生支持 `journalctl --import` 从管道读取,无需临时解压文件
- 典型压缩率:文本日志 3–5×,含 coredump 时可达 10× 以上











