用tail -f实时跟踪日志文件末尾新增内容,如tail -f /var/log/syslog;按ctrl+c退出;文件轮转时应使用tail -f;可同时监控多个文件并自动标注来源。

你需要在麒麟系统终端中实时查看日志或配置文件的最新追加内容,比如跟踪应用启动日志、调试输出或安全审计记录,而不是反复手动打开、刷新、退出。
用tail -f持续监听文件末尾新增行
执行tail -f /var/log/syslog,终端将保持挂起状态,一旦该文件有新行写入(如系统服务打日志),立即在当前窗口逐行打印出来。这比每秒tail -n 10轮询高效得多,且无延迟。
按Ctrl+C可随时中断监听并返回命令行。注意:若文件被轮转(如logrotate触发),-f默认会停止输出——此时需改用tail -F(大写F),它能自动追踪重命名后的新文件。
监控多个文件变化并区分来源
方法一:用tail -f同时监听多个日志文件
运行tail -f /var/log/auth.log /var/log/kern.log,每行输出前会自动标注文件名(如==> /var/log/auth.log ),方便快速定位事件类型。
方法二:用multitail获得分屏可视化效果
先执行sudo apt install multitail安装,再运行multitail /var/log/syslog /var/log/audit/audit.log。界面左侧显示文件列表,右侧动态刷新内容,支持颜色高亮、搜索、暂停滚动——比纯tail更直观,但需额外安装。
当文件被清空或重写时仍要捕获变更
第一步:使用inotifywait监听文件系统级事件
安装inotify-tools:sudo apt install inotify-tools。
第二步:执行监听命令inotifywait -m -e modify,attrib,move_self,delete_self /tmp/test.conf。【-m表示持续监听,不退出;若漏掉-m,命令执行一次事件后就终止】
第三步:配合shell逻辑响应变更
例如,每次文件被修改就立刻打印时间戳和前3行:while inotifywait -e modify /tmp/test.conf; do echo "== $(date) =="; head -n 3 /tmp/test.conf; done。这个循环不会因文件清空而失效,只要文件对象存在,就能捕获任意写入动作。











