log show 仅读取已记录的日志,不启用调试日志;debug 级日志是否生成取决于子系统配置,需通过 odutil、log stream 或 kernel debug kit 等方式主动开启或捕获。
log show 本身不支持启用或生成调试日志,它只是读取 macos 统一日志(unified logging)数据库中已记录的日志条目。而系统级调试日志(debug-level)是否被写入,取决于各子系统自身的日志配置——绝大多数系统服务默认不输出 debug 级别日志,即使你用 log show 加了 --level debug,也只会显示那些本来就被记录下来的 debug 条目(通常极少或为空)。
真正想获取更详细的系统级调试信息,需分情况处理:
? 先确认哪些日志里可能有调试内容
统一日志中,debug 级别日志存在但默认不持久化、不全量采集,且仅限部分组件(如 WindowServer、kernel 在特定条件下)。可用以下命令试探性查看:
log show --predicate 'process == "WindowServer"' --last 10m --level debug
或按子系统查:
log show --predicate 'subsystem == "com.apple.windowserver"' --last 5m --level debug
⚠️ 注意:若无输出,不代表没发生,而是该进程当前未记录 debug 日志。
⚙️ 少数可手动调高日志级别的系统服务
只有极个别守护进程允许用户临时提升其日志详细程度,最典型的是 opendirectoryd:
sudo odutil set log debug
之后它的 debug 日志会写入 /var/log/opendirectoryd.log,可用 tail -f /var/log/opendirectoryd.log 实时查看。
✅ 这是少数几个能“真正增加”调试输出的官方途径,无需重启,生效后
log show也能查到新增的 debug 条目(需加--level debug)。
? 实时流式调试日志(更实用)
比起翻历史记录,log stream 更适合捕获即时调试行为:
log stream --level debug --predicate 'subsystem == "com.apple.securityd"'
或聚焦内核相关:
log stream --predicate 'process == "kernel"' --level info
(--level debug 对 log stream 有效,但能否看到内容仍取决于内核是否在当前运行模式下输出 debug 消息)
? 不推荐也不可行的操作
-
log show --level debug --last boot:大概率返回空或极少量内容,因启动阶段 debug 日志基本不落盘。 -
sudo log show ...:加sudo并不能解锁更多日志——统一日志权限由签名和 entitlement 控制,非 root 可读全部公开日志。 - 修改系统日志级别全局开关:macOS 没有
/etc/syslog.conf或类似全局 debug 开关,无法像 Linux 那样配置。
? 替代方案:启用 Kernel Debug Kit(仅开发/深度诊断场景)
若需内核级调试日志(如 panic 前的 trace),必须:
- 下载对应 macOS 版本的 Kernel Debug Kit (KDK)
- 安装后重启并使用
kdp-remote+lldb连接调试; - 此过程需禁用 SIP、配置 NVRAM 启动参数,仅限专业开发者或 Apple 支持工程师使用,日常排查不适用。
不复杂但容易忽略:log show 是查询工具,不是日志开关。想看到 debug 日志,得先让系统“愿意记”,再用命令“去读”。











