nginx error_log 不支持按错误等级自动分流,但可通过 syslog+rsyslog 实现服务端分级路由,或用 logrotate+解析脚本做离线分级;自1.5.2起同一上下文允许多个 error_log 指令实现多目标写入。

Nginx 的 error_log 指令本身不支持按错误等级(如 error、warn、crit)自动分流到不同文件,它只接受一个目标(文件、syslog 或 stderr)和一个最低日志级别——设为 warn,则 warn、error、crit、alert、emerg 全部写入同一文件。
但你可以通过两种成熟、生产可用的方式,实现“不同错误导向独立文件”的效果:
用 syslog + rsyslog 实现服务端分级路由
这是最规范、可扩展、推荐用于生产环境的方案。Nginx 将错误日志发给本地 syslog,由 rsyslog 按日志优先级(priority)规则分发到不同文件。1. 在 nginx.conf 中启用 syslog 输出(例如在 http 块):
error_log syslog:server=127.0.0.1:514,facility=local7 warn;
2. 配置 rsyslog(如 `/etc/rsyslog.d/nginx.conf`):
# 按 priority 匹配分流 local7 日志 local7.=emerg /var/log/nginx/error_emerg.log local7.=alert /var/log/nginx/error_alert.log local7.=crit /var/log/nginx/error_crit.log local7.=err /var/log/nginx/error_error.log local7.=warning /var/log/nginx/error_warn.log local7.=notice /var/log/nginx/error_notice.log local7.* /var/log/nginx/error_all.log # 兜底
3. 重启服务:
systemctl restart rsyslog nginx
注意:rsyslog 中的 `err` 对应 Nginx 的 `error`,`warning` 对应 `warn`,以此类推;确保 `/var/log/nginx/` 目录存在且 `rsyslog` 进程(通常为 `syslog` 用户)有写权限。
用 logrotate + 解析脚本做离线分级
适用于容器、嵌入式或无法部署 syslog 的轻量场景。Nginx 统一写入单个 `error.log`,再由定时任务解析并按关键词拆分。1. 保持 Nginx 原配置(如):
error_log /var/log/nginx/error.log error;
2. 编写拆分脚本(如 `/usr/local/bin/split-nginx-error.sh`):
#!/bin/bash
LOG="/var/log/nginx/error.log"
mkdir -p /var/log/nginx/level
<p>awk '/emerg/ {print > "/var/log/nginx/level/emerg.log"}<br>
/alert/ {print > "/var/log/nginx/level/alert.log"}<br>
/crit/ {print > "/var/log/nginx/level/crit.log"}<br>
/error/ {print > "/var/log/nginx/level/error.log"}<br>
/warn/ {print > "/var/log/nginx/level/warn.log"}<br>
/notice/ {print > "/var/log/nginx/level/notice.log"}' "$LOG"</p>
3. 加入 crontab(例如每分钟执行一次):
* * * * * /usr/local/bin/split-nginx-error.sh
⚠️ 注意:该脚本会重复追加内容,建议配合 logrotate 清空原始 `error.log`,或改用 `tail -n +$(cat .last_line) $LOG | awk ...` 做增量处理。
补充说明:作用域覆盖与多目标写入
从 Nginx 1.5.2 起,**同一上下文(如 server 块)中可配置多个 `error_log` 指令,错误消息会同时写入所有指定目标**。例如:server {
listen 80;
server_name example.com;
error_log /var/log/nginx/app_error.log warn;
error_log /var/log/nginx/debug_error.log debug;
error_log syslog:server=192.168.1.100:514,facility=local6 warn;
}
这样,所有 `warn` 及以上错误会同时写入本地两个文件 + 远程 syslog;而 `debug` 级别仅写入 `debug_error.log`(因该行单独设了级别)。适合需要多重备份或分级上报的场景。
不复杂但容易忽略











