核心是“不等写满才处理”,通过主动轮转、缓冲写入、分级保留三重机制前置防控磁盘爆满;用logrotate实现零停机轮转,需启用sharedscripts+postrotate发usr1信号、dateext、compress+delaycompress、rotate 7+maxsize 100m;精简日志格式、map过滤静态资源、调高error_log级别以减量;按业务分离路径、分层保留、olddir归档,并用lsof+usr1应急清理deleted句柄。

核心是“不等写满才处理”,而是通过主动轮转+缓冲写入+分级保留三重机制,把磁盘爆满风险拦在发生之前。重点不在事后清理,而在事前控速、事中分流、事后归档。
用 logrotate 实现零停机自动轮转
这是最成熟可靠的方案,关键不是“切”,而是“切得不丢、不卡、不堵”:
- 必须启用 sharedscripts + postrotate 发送 USR1 信号:让 Nginx 主动关闭旧文件句柄、打开新文件,避免用 mv/cp 导致写入中断或丢失
- 加上 dateext(如
%Y%m%d)替代数字序号,日志文件自带时间戳,排查和归档一目了然 - 配置 compress + delaycompress:上一轮日志压缩,本轮只重命名,防止正在写的文件被误压缩
- 设置 rotate 7 或按需调整,配合 maxsize 100M(可选),双触发条件更稳妥——既防突发流量冲垮单日限额,也保常规节奏
从源头降低日志写入压力
轮转解决的是“怎么存”,而减少写入量解决的是“为什么这么多”:
- 启用 buffer=64k flush=10s:把高频小写聚合成批量顺序 I/O,大幅降低磁盘寻道开销,尤其对机械盘或高并发场景效果明显
- 精简 log_format:去掉非必要字段,比如
$http_x_forwarded_for(若已由前置 LB 统一记录)、$request_time(若不做性能分析) - 用 map 指令过滤静态资源:JS/CSS/IMG 等请求不记 access 日志,通常能削减 30%–60% 日志量
- error_log 级别调至 error 或 crit,避免 warn 级泛滥填充磁盘
建立分级保留与应急兜底策略
光靠轮转不够,得有“热-温-冷”分层和快速响应能力:
- 按业务分离日志路径:API 接口、后台管理、前端页面分别写入不同文件,便于针对性降级(如只保留 API 错误日志)或缩短保留周期
- 错误日志单独保留更久(如 30 天),访问日志可设为 7 天,兼顾合规与成本
- 配置 notifempty + missingok,避免空日志触发无效轮转;加 olddir /var/log/nginx/archive 把归档日志移出主目录,防根分区被占满
- 应急时执行
lsof +L1 | grep nginx:若发现 deleted 状态句柄,说明日志已删但未释放,只需kill -USR1即可清空句柄,无需重启
不复杂但容易忽略。真正保障永续运行的,从来不是某一次切割动作,而是整套机制持续稳定地运转。











