先盯/var/log:df -h确认use%≥95%的挂载点(如/var),再用du -sh /var/log/* | sort -hr筛出大日志目录,find -size +100m定位具体文件,lsof查占用状态后清空或vacuum释放。

df -h 看完就该盯 /var/log
90% 的磁盘爆满,根源在 /var/log。不是猜,是经验:syslog、nginx、mysql、docker、应用自定义日志全堆在这儿。先确认分区是否真满了:df -h 输出里找 Use% ≥ 95% 的挂载点,尤其是 / 或 /var;如果 /var 单独挂载且爆了,/var/log 就是第一嫌疑目录。
du -sh /var/log/* | sort -hr 快速筛出“日志巨兽”
进到 /var/log 后别盲目翻文件,用这条命令直接看一级子项大小:
du -sh /var/log/* 2>/dev/null | sort -hr
常见结果里会冒出几个异常大的条目,比如:12G nginx/、8.4G journal/、3.2G mysql/、1.7G kubernetes/。注意两点:
-
2>/dev/null必加,跳过权限拒绝报错,避免干扰排序 - 排序后只看前 3–5 个,它们往往占了整个
/var/log的 80% 以上
find /var/log -type f -size +100M -ls 定位具体大日志文件
找到大目录后,下一步是揪出里面真正吃空间的单个文件。用 find 加条件过滤:
find /var/log -type f -size +100M -ls
关键参数说明:
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
-
-type f:只查普通文件,排除目录和 socket -
-size +100M:大于 100MB(别写成+100m,小写 m 在部分系统不识别) -
-ls:直接输出详细信息,含大小、权限、修改时间,比-exec ls -lh {} \;更快更稳
典型输出里你会看到:-rw------- 1 root root 1.2G Sep 5 03:12 /var/log/journal/xxx/system.journal 或 -rw-r--r-- 1 www-data www-data 840M Sep 7 22:15 /var/log/nginx/access.log。
清空前先判断:这个日志还在被进程追着写吗?
这是最容易踩坑的一步。不能一看到 access.log 1.2G 就 rm -f —— 如果 nginx 还活着,删完它会立刻新建一个同名空文件,但旧 inode 仍被持有,df 不释放空间,反而可能触发服务异常。
正确做法分两步:
- 查是否正在写:
lsof +L1 /var/log/nginx/access.log(有输出 = 已删未释放)或lsof /var/log/nginx/access.log(有 PID = 进程正占用) - 确认后操作:
– 若进程还在运行且日志必须保留:用> /var/log/nginx/access.log清空内容
– 若是 journald 日志:用journalctl --vacuum-size=500M控制总大小
– 若是归档日志(如syslog.1.gz):可安全rm
真正难处理的,永远是那个“删了但没释放”的文件——它不显示在 du 里,却死死占着 df 的空间。这时候得靠 lsof +L1 把它拎出来,再进 /proc/<pid>/fd/</pid> 对应 fd 清空,而不是硬删。










