精准查内核日志需用 log show 配合谓词筛选 kernel 进程及 com.apple.kernel 子系统,捕获 error/fault/panic/timeout 等关键词;通过 previous shutdown cause 字段判断崩溃类型(如 3=kernel panic);结合时间范围回溯上下文,并导出 .panic 文件分析堆栈。
直接用 log show 查内核日志,关键不是“全量拉取”,而是精准锁定 kernel 进程、com.apple.kernel 子系统及相关错误线索。macos 的统一日志系统把内核消息结构化存储,需用对谓词和参数才能高效提取。
聚焦 kernel 进程的实时错误流
内核级异常往往表现为 panic、fault、page fault、watchdog timeout 等关键词,且多数由 kernel 进程发出。以下命令可筛出最近一次启动以来所有带错误语义的内核日志:
log show --predicate '(process == "kernel" OR subsystem contains "com.apple.kernel") AND (eventMessage contains "error" OR eventMessage contains "fault" OR eventMessage contains "panic" OR eventMessage contains "timeout")' --last boot --info --debug-
--info --debug是必需项,否则默认只显示 notice 及以上级别,会漏掉大量调试线索 - 若输出过长,末尾加
| less或重定向到文件:> ~/Desktop/kernel_errors.txt
提取关机原因代码(判断是否 Kernel Panic)
每次非正常重启后,系统会在日志中写入 Previous shutdown cause 字段,这是最权威的崩溃性质判定依据:
macOS 微信消息自动化工具。通过 GUI 自动化实现:发送消息给指定联系人、读取聊天内容、监控新消息。适用于需要自动化微信操作的场景,如定时发送、批量回复、消息备份等。依赖 peekaboo 进行屏幕截图和 UI 交互。仅支持 macOS。开源地址:https://github.com/chairmanmia...
- 查最近 7 天所有关机原因:
log show --predicate 'eventMessage contains "Previous shutdown cause"' --last 7d - 常见值含义:3 表示内核不可恢复错误(典型 Kernel Panic),5 表示过热保护,128 表示电源断开,-128 表示用户手动关机
- 快速统计高频原因:
log show --predicate 'eventMessage contains "Previous shutdown cause"' --last 30d | grep "cause:" | sort | uniq -c | sort -nr
定位具体 panic 时间点并回溯上下文
如果已知某次崩溃大致时间(比如 2026-07-05 14:22 左右),可拉取前后 5 分钟完整内核日志,观察 panic 前的连锁征兆:
log show --start "2026-07-05 14:17:00" --end "2026-07-05 14:27:00" --predicate 'process == "kernel"' --info --debug- 注意时间格式必须为 YYYY-MM-DD HH:MM:SS,且空格不能省略
- 重点关注 timestamp 递增序列中突然出现的 backtrace、panic string 或 repeated I/O timeout
导出完整内核诊断报告供深度分析
除日志外,系统还会生成 .panic 文件,含内存快照与调用栈。可用终端直接列出并查看最新一份:
- 查用户级报告:
ls -t ~/Library/Logs/DiagnosticReports/*.panic | head -1 - 查看其关键堆栈片段(跳过头部元数据):
tail -n +20 "$(ls -t ~/Library/Logs/DiagnosticReports/*.panic | head -1)" | head -50 - 系统级报告需管理员权限:
sudo ls -lt /var/log/diagnostic/*.panic 2>/dev/null










