筛选macos系统级日志需聚焦内核、launchd、安全、电源等核心子系统,用process/subsystem/level三重条件过滤,优先导出error/fault级别结构化日志便于分析。
要筛选出 macos 系统级别的信息,关键不是泛泛地查“系统日志”,而是聚焦 内核、启动服务、安全子系统和底层框架 这几类真正代表系统行为的核心来源。图形界面日志或第三方应用日志会严重干扰判断,必须用 process、subsystem 和 level 三重条件锁定。
只看 kernel 和 launchd 相关日志
内核(kernel)和进程管理器(launchd)是系统运行的基石。它们出问题,往往表现为卡死、无法唤醒、开机失败等深层异常:
- 查最近一次启动以来所有 kernel 进程的 error 及以上级别日志:
log show --predicate 'process == "kernel" AND level >= error' --last boot - 查 launchd 管理服务时的关键动作(如服务崩溃、加载失败):
log show --predicate 'subsystem contains "com.apple.xpc.launchd" AND (eventMessage contains "failed" OR eventMessage contains "abort")' --last 24h - 合并两者,覆盖最核心系统模块:
log show --predicate '(process == "kernel" OR subsystem contains "com.apple.xpc.launchd") AND level >= error' --last boot
按系统子系统精准定位
macOS 将不同功能划归明确 subsystem,比如安全、电源、磁盘、网络。直接按 subsystem 筛选,比关键词更可靠:
- 安全机制(如权限拒绝、证书验证失败):
log show --predicate 'subsystem == "com.apple.securityd" AND level >= error' --last 7d - 电源与热管理(高温关机、睡眠异常):
log show --predicate 'subsystem == "com.apple.powermanagement" AND (eventMessage contains "thermal" OR eventMessage contains "shutdown cause")' --last 30d - 磁盘与存储(I/O 错误、APFS 损坏提示):
log show --predicate 'subsystem == "com.apple.diskmanagement" OR subsystem == "com.apple.filesystems.apfs"' --level fault --last boot
用 level 参数过滤掉低价值条目
系统日志默认包含 info、debug 级别内容,对排查问题帮助极小。用 --level 参数可跳过这些噪音:
-
--level error:只显示 error 及更严重(fault/panic)的日志,适合快速定位故障点 -
--level fault:比 error 更严格,排除部分可恢复错误,专盯严重中断 - 搭配
--info --debug可反向查看上下文(例如在 error 前后加调试信息),但需配合时间范围或 predicate 使用,否则输出爆炸
导出结构化结果便于分析
终端滚动查看容易遗漏细节,建议将结果保存为文本或 JSON 格式:
- 导出最近 7 天所有系统级 error 日志到桌面:
log show --predicate 'subsystem beginswith "com.apple."' --level error --last 7d > ~/Desktop/system-errors.txt - 导出 JSON 格式(含时间戳、进程、子系统等完整字段):
log show --predicate 'process == "kernel"' --level fault --last boot --style json > ~/Desktop/kernel-faults.json - 若需进一步处理,可用
grep或jq提取关键字段,例如只看 shutdown cause:log show --predicate 'eventMessage contains "Previous shutdown cause"' --last 30d | grep "shutdown cause"











