找回密码
 注册
查看: 579|回复: 7

测试 syslog本地和远程日志分离以及日志分割

[复制链接]

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
发表于 2023-3-21 13:06:17 | 显示全部楼层 |阅读模式
第一步:配置syslog或者rsyslog服务! {4 B" r9 ~7 H! _2 B" Q4 ]& U
% M* j  k8 S& A+ }! M
对于rsyslog5 I. c" D: y/ ?4 z. T

0 g6 |; I' K: T+ l  r#vim /etc/sysconfig/rsyslog5 _9 N" o0 j& k5 D" L

, P' V1 H% Q; E' p  R4 @将SYSLOGD_OPTIONS修改为
9 @$ _* G# _. Z% JSYSLOGD_OPTIONS="-c 2 -r -m 0 -x"
2 r/ Q4 f! N+ ^" Z2 c" p% @4 J# J( r8 l& s; Y- k4 C2 A
-c 2 的意思是:4 W% }4 y1 S* z% X
# syslogd options are deprecated since rsyslog v3  @5 D; q, @$ a
# if you want to use them, switch to compatibility mode 2 by "-c 2"+ R" G! f/ W0 V& Q, H$ e7 [* w
-r 意思是接收远程日志! Q$ ^) o4 D3 C5 z2 C; i
-x 是关闭自动解析对方日志服务器的FQDN信息,这能避免DNS不完整所带来的麻烦,要和-r一起用。) v, o; n+ p) u5 G9 s/ f/ N
-m 0 # -m 0 disables 'MARK' messages.
1 t  r8 b" U! B) n) G0 l8 J, g3 H+ N3 h! h* ?2 ]+ @' b/ `
( ~0 T/ K) u8 a
# _( M5 x. g, Y8 }0 `" t. X
对于syslog6 ?& J6 R% |, a! E7 Z- r- ]7 T

5 z+ j; v1 X3 l# N7 |2 Y  p- y( s#vim /etc/sysconfig/syslog
, S  S+ r: h# C4 h/ f0 s5 o; }* q- @; [
SYSLOGD_OPTIONS="-r -m 0 -x"
& ~9 w9 o4 a# N6 Z" l- z0 Q) v
* X& s% S0 \) E8 U
1 O  v! ?8 W% Y/ U$ ^( `, K
5 p4 I' R. v5 X. @重拉syslog 或者 rsyslog
( e5 U, q* U; a+ I/ ]8 d: H# o$ Q9 V* z* B% U& Q% Q. r" [
6 e( i  K( F# L7 J

$ p# J' g% ]9 E; v' w第二步,修改syslog或者rsyslog服务的配置文件3 n# f" k6 L- W( k  v$ }% a

4 i5 t" ~1 L) y) T, w1 ]8 y对于rsyslog:2 j0 p; Y. U6 b2 L4 U4 _/ w
* j( b1 _' t' k9 c% g. W6 [* X
#vim /etc/rsyslog.conf
* @8 @5 W$ ?* Y, e6 ^9 J: ?* B8 M- u: u& \$ W9 O; V. K# e/ }
开启UDP和TCP(配置默认是注释掉的,删掉#开启即可)0 ~8 n8 x; f. h2 ~6 ?

! \& ]6 p  e0 H7 g. ~$ @# Provides UDP syslog reception   ###udp协议的syslog日志
6 w+ D. ~) ^! r  C; ^7 H; g% X$ModLoad imudp.so
/ `+ M$ O9 t' a$UDPServerRun 514# H7 [1 }1 B' p$ b

& ^  \; ]# b# G6 A0 m+ r# Provides TCP syslog reception   ##tcp协议的syslog日志
* R# A  H* Q4 G0 h$ModLoad imtcp.so
; b$ [4 f7 |, N* Y$InputTCPServerRun 514! v1 u/ n+ f+ ^$ v# h1 ^9 Y
( Z0 ~) G7 [9 X% V2 M# j, R9 z7 O
在 #### RULES #### 下添加自定义的类型和级别以及指定的输出文件路径,比如:7 z+ t/ m& \6 Y1 c. g. K- V* o5 M

0 J0 z  a$ [. `& F' _- m. }+ w$template FILENAME,"/data/%fromhost-ip%/message.log"( ~2 v8 I* }3 q. f; w, k9 Y  ]( g6 P1 P
$template FILENAME,"/data/%fromhost-ip%/mesage%fromhost-ip%.log"
9 R! i5 h" r5 g+ `% Y
; E$ x2 A+ \5 }& L*.* ?FILENAME
8 O* q  L6 u2 r- ~3 S# D
6 v* h7 J+ F* t. p! ?; R例子:# Provides UDP syslog reception
9 b0 @8 f9 S4 J4 k! s  ?0 h! Z$ModLoad imudp7 k7 q, K* E, F5 d0 I
$UDPServerRun 514: b) g4 t7 h. e& @
$template FILENAME,"/data/%fromhost-ip%/message%fromhost-ip%.log"
3 r! d" N, y1 ~- ]- V5 L; V*.* ?FILENAME8 {  ]8 I+ k2 r9 M+ R2 J8 [
- [7 R7 |$ {7 b. E" b' O8 K
; Z" U" ]# b. \
# S: k4 T; Y- r% C- m% t7 d0 p
# Log all the web messages in one place.
$ ^9 \2 ^3 s, N1 H5 T8 g9 h! V, }  M$ a

% V. m3 k; z5 K: r. Z9 T; b+ ulocal0.* -/var/log/web/web-access.log   #原文格式
& U- Y. F3 B- K/ |
/ N8 h: p7 b! S
0 W2 k# b; }) E6 L
7 L/ K; c! x6 ~$ E' y2 g重拉后发现还是会记录动啊messages中去,因此修改messages行配置如下:' X/ I+ h- E% Z- }4 c

% w  N  W! ]3 K: P!local0.*;*.info;mail.none;authpriv.none;cron.none /var/log/messages   #原文格式4 J) Y$ ]+ l2 i! T! P: D  G* T0 w
( `+ D6 m: ^: q
例子测试格式:
4 I5 U* A$ _* c. [, u" K; W! I!$template;*.info;mail.none;authpriv.none;cron.none                /data/message0 s' s0 p0 E( j: a7 n& j. N+ [6 G
) Q0 X' Q, d* _. E$ H% b

) ?" W% ~- d$ y5 }即在行首添加一个“!local0.*;”配置,意思是说,local0下所有级别的日志不记录到messages中去。
* k7 A6 [4 @  }. [+ e/ P2 E5 y& F! I4 \0 M5 m6 R2 d
systemctl restart rsyslog.service 2 d" {; R* A. s8 L
重拉后生效。
9 U. R, r! t. h- C; y( v% \8 Y
1 _9 P6 e0 x% s! z' n1 R* O/ J# }
logrotate中其他可配置参数,具体如下:
- M6 S; I- O; _! \8 y" t2 r+ v( i8 Y8 e8 s* h! q
compress                                  # 通过gzip 压缩转储以后的日志, `! F. q5 ^8 i9 [
nocompress                                   # 不做gzip压缩处理
3 c* r3 u' g% M# g; |$ Ucopytruncate                           # 用于还在打开中的日志文件,把当前日志备份并截断;是先拷贝再清空的方式,拷贝和清空之间有一个时间差,可能会丢失部分日志数据。6 e% o; _4 v# C3 W# i! j
nocopytruncate                           # 备份日志文件不过不截断+ ^, z: H. V1 @; n" `4 W
create mode owner group   # 轮转时指定创建新文件的属性,如create 0777 nobody nobody9 a; Q" |+ Y9 H5 ?
nocreate                                   # 不建立新的日志文件9 L: [" e9 |- d+ f2 l+ E
delaycompress                           # 和compress 一起使用时,转储的日志文件到下一次转储时才压缩5 Q( R) w) e- i, j2 O
nodelaycompress           # 覆盖delaycompress 选项,转储同时压缩。
( ~/ w6 G% P3 b6 z! ^missingok                                   # 如果日志丢失,不报错继续滚动下一个日志
' G) i- w0 w, X# [6 b0 terrors address            # 专储时的错误信息发送到指定的Email 地址* h7 J: {' O& W' O
ifempty                                   # 即使日志文件为空文件也做轮转,这个是logrotate的缺省选项。, ?. a; J( @! y
notifempty                                   # 当日志文件为空时,不进行轮转
7 z$ Z! |! ^4 j7 ?2 I& [: x3 Imail address                           # 把转储的日志文件发送到指定的E-mail 地址) F) n& ~3 j6 h3 f
nomail                                           # 转储时不发送日志文件
! ~5 y# I" K2 Z( i9 U6 aolddir directory                   # 转储后的日志文件放入指定的目录,必须和当前日志文件在同一个文件系统$ ]; Y% Z7 n& V- w5 ]
noolddir                  # 转储后的日志文件和当前日志文件放在同一个目录下( A" e1 t  I& Y( W
sharedscripts                           # 运行postrotate脚本,作用是在所有日志都轮转后统一执行一次脚本。如果没有配置这个,那么每个日志轮转后都会执行一次脚本
% O9 W8 q& @# {3 `, t4 ~7 Aprerotate                                   # 在logrotate转储之前需要执行的指令,例如修改文件的属性等动作;必须独立成行" `- H5 \6 r: ^  N2 U/ A
postrotate                                   # 在logrotate转储之后需要执行的指令,例如重新启动(kill -HUP) 某个服务!必须独立成行
, T. F+ a3 K$ i' W% zdaily                     # 指定转储周期为每天, v( a, V$ g. A5 J8 i% W
weekly                                           # 指定转储周期为每周
4 t% @# q. q. S5 s7 bmonthly                                   # 指定转储周期为每月
3 J* v2 O/ g% T7 g  brotate count                           # 指定日志文件删除之前转储的次数,0 指没有备份,5 指保留5 个备份
8 B1 A" }1 E" ~4 `3 L; gdateext                                   # 使用当期日期作为命名格式
- K# D9 `# R. Q: D* C9 Z3 A/ l/ ?: rdateformat .%s                           # 配合dateext使用,紧跟在下一行出现,定义文件切割后的文件名,必须配合dateext使用,只支持%Y %m %d %s 这四个参数
, [) G# O+ K6 O; {  ~size(或minsize) log-size   # 当日志文件到达指定的大小时才转储,log-size能指定bytes(缺省)及KB (sizek)或MB(sizem).1 R. }' _+ W( s* m- S0 Q/ i$ C
# 当日志文件>= log-size 的时候就转储。 以下为合法格式:(其他格式的单位大小写没有试过)
6 {5 q% W( j9 |4 a# size = 5 或size 5 (>= 5 个字节就转储)
- ~/ B1 i3 m" i# size = 100k 或size 100k
6 t9 B* b, ^5 \0 J# size = 100M 或size 100M
+ U+ p: V: W7 b; k6 F7 i' q9 o0 x, y: G* R2 `$ a3 F
) K, x% ~. z, B0 X' Z
: A2 \+ b8 D1 O( g, K

$ T: ?" C/ d9 v; |% X5 S, J/ {: {

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2023-3-21 13:36:02 | 显示全部楼层
日志分割:
% }$ x% F" Q1 C  N" Cvim /etc/logrotate.conf
5 g! \% L- G9 h% U* \* ]. u/data/*/*.log{9 y% r1 L) W2 B
    rotate 10
. }: S2 M4 z1 f. D    #weekly' F' W0 s; n0 V' M: e/ t, c
    hours
4 P$ x! m7 S: k7 A: P0 r6 a    postrotate
  `& o9 l1 h; o% m    minsize 500M$ B. p9 t0 h& U2 ~6 N  x, }5 v
    create 0664 root b. p0 |( ]6 J0 U! ^' j% }
}' |, I3 [$ j% M
- f2 S' M4 I2 e! T. b+ _
logrotate -vf /etc/logrotate.conf

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2023-3-21 13:39:45 | 显示全部楼层
/data/*/*.log{
  S7 v: k) s- U0 U: ~    rotate 10
4 P% G4 k4 h; k# d+ g1 g2 t    #weekly
1 _5 B& j' H9 V9 {    hours! M, c8 `7 e2 F! o/ ^0 G+ L. z9 b9 [
    postrotate- v9 J2 Q3 Q+ f# f, Q
    #minsize 500M/ }1 g- w. M1 G( n- t- p
    create 0664 root *.log- M% m, @, Q8 h0 [# T
}7 V" M- R: ?. c6 d2 r6 K4 k0 W8 C

: `' C* e  m, j, k5 X1 ]logrotate -vf /etc/logrotate.conf

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2023-3-21 13:58:47 | 显示全部楼层
[root@server ~]# rpm -ql rsyslog; `% A& s' w% J+ |$ @9 D# d7 ~
/etc/logrotate.d/syslog0 n* O5 q/ ]4 v' w: M/ a1 P+ A
/etc/pki/rsyslog        2 ~2 T& ]* ^) a5 `/ H5 i
/etc/rc.d/init.d/rsyslog                //启动脚本: S: s: ]; b2 |8 ^9 E/ y
/etc/rsyslog.conf                //主配置文件& ?  J  g7 G: |- s) ?& h' l3 p
/etc/rsyslog.d                        //子配置文件
3 N/ b! j: l- F  y% m+ H, B/etc/sysconfig/rsyslog; S, _  d) {* K& z
/sbin/rsyslogd
( _9 H/ a6 t' F; f5 u/usr/share/man/man5/rsyslog.conf.5.gz' \* Y6 P+ t5 l7 f  ]( }% d- J
/usr/share/man/man8/rsyslogd.8.gz5 e9 L7 X' _) Y, [$ B
5 ^" m) `0 o5 y3 I2 @
[root@server ~]# grep -v ^# /etc/rsyslog.conf
8 m; L3 V2 h( _0 q5 D$ModLoad imuxsock # provides support for local system logging (e.g. via logger command)
9 }* W8 ]+ c% v4 w6 u$ModLoad imklog   # provides kernel logging support (previously done by rklogd)
: q5 G4 a7 s- Y' a5 @' U; J0 s; R$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
5 Q1 k  O9 U$ d1 q; n$IncludeConfig /etc/rsyslog.d/*.conf
/ x5 S% h- G. K1 h9 y- b  [3 X- q2 Y+ {% l
*.info;mail.none;authpriv.none;cron.none                /var/log/messages, ?. I) J) _% ~" u, _% C9 G

4 G" }  j& d9 [. _authpriv.*                                              /var/log/secure
# ]' n+ ]; L# e# ?3 T9 I7 R; e9 t& |8 n, \7 f8 p* J" p
mail.*                                                  -/var/log/maillog
. v! b: u- H2 Y) C7 K
5 ], r" W5 ]3 H! ^. f
3 j  m  ^' ~* l) b+ E  s5 A% Ecron.*                                                  /var/log/cron
2 a" S' I' A  h7 B0 E4 [
! a& J% C$ v# \*.emerg                                                 *5 e  J4 Z, {! Y
5 N/ x9 u. x: x; g
uucp,news.crit                                          /var/log/spooler
5 `% z6 X6 I4 y/ C/ r. ~  _- G+ ?/ b% R) E- U2 I
local7.*                                                /var/log/boot.log5 i9 I0 R5 A2 U- H: A
7 H2 {8 F/ O/ d' B9 t/ ^* }$ i
$template SpiceTmpl,"%TIMESTAMP%.%TIMESTAMP:::date-subseconds% %syslogtag% %syslogseverity-text%:%msg:::sp-if-no-1st-sp%%msg:::drop-last-lf%\n"8 F9 A# c  A0 V% x8 n' g: L3 O
9 b3 m2 i6 F. ~& z& g4 b" s" w
:programname, startswith, "spice-vdagent"        /var/log/spice-vdagent.log;SpiceTmpl

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2023-3-21 13:59:46 | 显示全部楼层
更改ssh服务的默认日志记录载体- Y5 l7 H5 A% [; s7 U
通过rsyslog程序去管理来自指定设备载体的日志记录到指定的文件(修改/etc/rsyslog.conf); |; t4 I  b. u5 x- C
测试验证9 z8 Z. X- a1 ?) p3 g
1.修改ssh服务配置文件
3 {# k3 U' \& s4 Q: k7 P2 h[root@server ~]# cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak8 }' z& j5 N" w& f5 A7 [2 W
[root@server ~]# vim /etc/ssh/sshd_config ! Y0 C6 v5 X6 z5 @3 e$ Z
SyslogFacility LOCAL6
6 v* X! A+ ~, r6 v2.重启服务3 j* K( W0 a" O; r2 m7 V
[root@server ~]# service sshd restart
- h" |0 Y4 x, `( g. C6 BStopping sshd:                                             [  OK  ]
6 c5 A# {2 ], j# ?9 \Starting sshd:                                             [  OK  ]
4 W: |! @# N- ]/ _* ?! V" A$ W3.将来自LOCAL6设备载体日志记录指定位置(rsyslog)
, {3 Y8 a2 ^. Z7 z! F7 s[root@server ~]# vim /etc/rsyslog.conf
/ I; ?2 s9 {; a+ c7 slocal6.*                                                /var/log/ssh% l, Z2 x7 Z2 Y' {1 p4 w4 d
4.重启rsyslog服务
) o6 f7 D' e/ m2 r5 U$ U[root@server ~]# service rsyslog restart
1 h7 ~8 V! H/ ^  dShutting down system logger:                               [  OK  ]% o. V* f1 T3 `5 o; |4 X# @. z$ w& V/ d
Starting system logger:                                    [  OK  ]
  O  Y2 t3 R/ X. }5.客户端测试
7 [9 z# A9 C* k[root@client ~]# ssh 10.1.1.2
) h9 Y3 \+ c2 u: a) {Last login: Fri Apr 26 12:27:33 2019 from 10.1.1.1/ a0 V% k  Z+ v8 z! {9 l+ N& a4 D
[root@server log]# ll ssh( a# u/ |/ W" o8 y" A0 V# p! X
-rw------- 1 root root 0 Apr 26 13:40 ssh6 o$ A0 V7 O# @  |
[root@server log]# tail -f ssh
4 I5 J. V% r: iApr 26 13:42:09 server sshd[2447]: Accepted publickey for root from 10.1.1.3 port 35951 ssh2+ l, t5 W9 L$ l
Apr 26 13:44:10 server sshd[2447]: Received disconnect from 10.1.1.3: 11: disconnected by user
( K' z; t0 V0 ?, a' }$ M0 B3 K5 G此时进行ssh访问,日志会在local6和/var/log/messages里都出现  u% b: e- g8 j+ B4 P

, R$ r- @. D: e6 j5 Q/ K: E如果不想记录到/messages,可修改/etc/rsyslog.conf,添加local6.none,则不再显示ssh的日志+ O4 `4 i- Y2 [# n) g6 ?
*.info;mail.none;authpriv.none;cron.none;local6.none              /var/log/messages
: S' n0 [4 D8 O2 B0 ?& o3 w

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2023-3-21 14:00:54 | 显示全部楼层
六、日志轮转
+ P, [( \3 @6 g日志轮循(轮转):日志轮转,切割,备份,归档, g( ~$ G& r7 D( j% A& l
8 S% j' P& H3 c& M! i% L+ W
为什么要日志轮转?
1 J, ?' `3 r. n- x9 }7 ^' P避免日志过大占满/var/log的文件系统
3 n' d) {8 S3 r" d5 Y方便日志查看
9 ?* B- w: |4 u& l# E6 a0 A将丢弃系统中最旧的日志文件,以节省空间
4 p1 ]0 a4 q- u2 [# T% D% m日志轮转的程序是logrotate
( k/ l  L% ^8 [  ^( Vlogrotate本身不是系统守护进程,它是通过计划crond每天执行/ S4 G3 l; Q) {' A
如何进行日志轮转?: Y8 G% ^3 N( C% L  ?; L* v
了解相关配置文件  H# F4 f" P! x
[root@log-server ~]# rpm -ql logrotate
2 q4 y2 S# r8 @  ~/etc/cron.daily/logrotate                周期性计划任务  X8 h* `5 _6 g# \
/etc/logrotate.conf                                配置文件, O4 t! ~% d' i4 U: p( |
/etc/logrotate.d                                子配置文件存放路径
5 M" Q: x1 ~' l1 D% f( a& w+ E/usr/sbin/logrotate
( U1 ^9 R# i: n+ W/usr/share/doc/logrotate-3.7.86 i5 k  L$ w; L2 @7 j3 ~' n- l
/usr/share/doc/logrotate-3.7.8/CHANGES- {2 v) |" U( _* s; r  y
/usr/share/doc/logrotate-3.7.8/COPYING
" `4 W" ~/ D9 N7 m3 S2 g+ l0 \/usr/share/man/man5/logrotate.conf.5.gz/ O; j; ^" q/ X4 G( [2 G2 v
/usr/share/man/man8/logrotate.8.gz
0 E1 I& c$ a# U/ G/var/lib/logrotate.status$ T+ M" J3 N3 a

0 `  |% `4 M+ y  `- f; \[root@log-server ~]# cat /etc/logrotate.conf
) |0 z: z' }! d& P' K6 ]+ h+ c3 u5 d# see "man logrotate" for details# p3 H' C6 T. l' o' \9 S) p
# rotate log files weekly6 \# z7 T* T5 _2 a" y/ q+ e5 v# M
weekly
8 q; j; I# \. Z3 t7 q, Y
) e2 b/ q, ^) Y/ ]  v3 f8 f# keep 4 weeks worth of backlogs        保留4周备份日志$ [: H0 v8 Z& n6 {0 x/ R
rotate 4
  F& g* W3 x: p
" e$ K1 o5 ?  y# create new (empty) log files after rotating old ones; l+ }9 [6 @) h- q) K- [1 v
create& l! \" a1 _2 m. k6 o5 i( h

3 A4 r# c& m! W1 Y# r# use date as a suffix of the rotated file                日期作为后缀给旧文件重命名5 ?" K. K3 H- k" A4 [5 L6 C& z3 {
dateext; U5 `- s: M# _- k4 E' b0 I

* ^! |# d' I9 k6 w# uncomment this if you want your log files compressed
7 P. {1 Q% V6 H" A: s+ d9 p+ i#compress- \6 {4 @( @! Y7 y1 A
+ Q% B5 K9 M. i/ r2 `9 H6 J  Z
# RPM packages drop log rotation information into this directory
" l5 q: g2 x1 R, U7 x% g% |5 A# `include /etc/logrotate.d        加载外部目录( n+ v) f4 Z7 k: C, P+ H

% M6 t2 z% z6 R" y. M6 w# no packages own wtmp and btmp -- we'll rotate them here
& Q# v; K' g- [$ o* b* F$ |" a/var/log/wtmp {) U+ e( h3 |/ R' B' v
    monthly2 J# G3 @* c3 h8 b9 J$ N
    create 0664 root utmp               
5 z% a/ A) }& h1 u) N2 K4 w0 _# m' Y        minsize 1M$ g3 l$ }; \+ I1 y, O5 c" Z/ P
    rotate 1        保留1份日志文件,每一个月备份一次日志文件$ N+ P$ G, Z* a/ N' E. ^
}
& j- g0 E1 b* J; x1 W9 E# V9 a- r- ]* N& n  b7 D# U
/var/log/btmp {
/ A2 I$ e, B/ `    missingok1 g# `/ l2 O! x$ t. K9 ]2 o8 J) Q& d
    monthly
2 d4 s4 k, S7 w& x! H    create 0600 root utmp
  o( V. x8 A2 {! _( S5 Z  @    rotate 1( J- k4 p* J; _; Y1 `/ p
}
, x( I, Q% T9 e6 O- m: i4 q: u" m
/ ]+ p. F3 h9 H1 N% X# system-specific logs may be also be configured here.' e. p8 y8 v$ ?( g1 v' G

/ w& ^* |5 Z, y7 O( _/ L常见的一些参数:
& D/ a7 F2 K8 `  ldaily                指定转储周期为每天
! ^, I5 H7 h; i  L7 d' C+ N6 i( imonthly                指定转储周期为每月5 G# ]1 s" I' ^  ^2 Q: I
weekly                每周轮转一次; b7 C8 }" ]$ k6 A$ }- a
rotate 4        同一个文件最多轮转4次,4次之后就删除该文件& G4 n% t% v9 Q, p$ _7 Z- N8 E
create 0664 root uttmp        轮转之后创建新文件,权限是0664,属于root用户和utmp组, P7 F6 H( `: y& ~) f0 N( `0 B) I
dateext                用日期来做轮转之后的文件的后缀名& J; T! F3 W* O$ |$ B5 R( C4 f
compress        用gzip对轮转后的日志进行压缩  m$ q1 N: \8 Y  }1 z
minsize        30K        文件必须大于30k,且周期到了,才会轮转
, W9 @7 i4 t1 U+ O& {" asize 30K        文件大于30k才会轮转,不论周期是否已到
* x% q9 H7 ?' imissingok        如果日志文件不存在,不报错
  L% [. j7 I6 s( J+ f/ ?notifempty        如果日志文件是空的,不轮转. L# d% y+ g; Y1 D& w% x
delaycompress        下一次轮转的时候才压缩5 y. d; M# D. ]& p0 g  r' t0 N
sharedscripts        不管有多少个文件待轮转,prerotate和postrotate代码只执行一次
5 v9 {3 r! C) s' r3 M; d+ `' Iprerotate                如果符合轮转的条件,则在轮转之前执行prerotate和endscript之间的shell代码1 V& ?* P" c- M# v) B* ?) V
postrotate                轮转完成后执行postrotate和endscript之间的shell代码" J$ _* @5 Y) d2 G/ u! p, @& D% ~
' K3 E+ Z" t0 E7 s+ a: Y1 P: Y# P! R
[root@server~]# cat /etc/logrotate.d/syslog
$ a/ h+ m0 H" S+ W& a这个子配置文件,没有指定的参数都会以默认方式轮转. h+ M5 @4 P2 q; E, `  _3 r
/var/log/cron0 u5 {3 ~0 |( ~' c+ F
/var/log/maillog6 Y# [# |$ ~- ]' a) M* g, \9 q5 }
/var/log/messages
8 r: I4 ^) T( _, e4 z/var/log/secure
) `: \7 w  ], H7 n$ p/var/log/spooler3 I' \( F) q/ o6 o
{" k. Q. f3 ^& ?- R
    sharedscripts        不管有多少个文件待轮转,prerotate和postrotate代码只执行一次
& g  z7 f2 u4 P5 L$ Y  K* z    postrotate                转换完后执行postrotate和endscirpt之间的shell代码+ D  N% d  Z0 q3 ]  I! b- m2 j
        /bin/kill -HUP `cat /var/run/syslogd.pid 2> /dev/null` 2> /dev/null || true+ p9 [2 T- e% A% V* E5 b; [  w
        轮转后对rsyslog的pid进行刷新(但pid其实不变)
2 n& ?$ e5 f7 h% {! K! v) H    endscript
- n) y; ~8 q7 J' |3 y- w* N}8 R& E7 ?$ B2 ]8 C/ V: R
思考:为什么轮转后需要对rsyslog的pid进行刷新?
: M4 V1 y7 b3 W/ N( Cll -i 查看文件的inode        2 C+ O: D3 |% b7 g
-HUP 平滑重启
; j/ d* ?6 D$ X' K. D
8 p8 g1 Y- \$ U! ~* B1 P( J  ?
: P4 A, n8 j) ~3 o1 f; a
0 G8 x4 ?0 ~7 _8 K- p8 z
. W* u  H' i6 v; V" ^7 ^, _; Y: c7 s: _* B6 s5 w
不以时间为后缀进行轮转,在/etc/logrotate.conf/ nodateext) M. d% I) ]" K6 C- ]8 \4 R' g
" g; Y, G6 @, ^/ i" w# h' O6 [+ U1 G
清空环境( ?1 D7 ^$ }( a4 p( A% _/ ^

4 Z$ j0 y8 ]+ G+ p5 s, _: N# t6 X重启服务' S+ m; `5 K: k8 V, Q$ N
, O3 c+ Q( Z8 v6 \6 X8 C3 m

& v6 R) n/ H7 x- ?2 i3 V2 }* h! m- o9 U6 G" N7 \" b1 E) j5 n! q# F

9 q' h* C+ w3 b& k% T# i. I0 G: J/ S3 ?2 h9 B" y0 k
结论
7 y* G4 ]8 W- P& Z8 R' U6 N  e4 T- j! {/ o6 B2 |" i
后刷新pid的话,logger -t "呵呵" "再见!"会写入旧文件(messages.1)里面
$ O% p7 s. i& _, y. p: \9 N% r* T
7 L8 u* L2 b- A7 s$ t将这句话放在/bin/kill这条命令后面,会写入新文件里
  X! `3 i# H3 \) J6 N  ]; Z4 X5 L
6 ~  J2 Z; [1 k% Z' k最新的文件是messages,第一次强制轮转后的旧文件是messages.1,cat messages.1会看到logger -t "呵呵" "再见!",到第二次就成messages.2。而第二次轮转后的messages.1成了第一次轮转后的messages的老文件。(看时间区别)
! H3 q! _6 j* {; n# k
/ I$ _! S0 ]& [# \' H

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2023-3-21 15:21:32 | 显示全部楼层
手工配置) F5 O5 [: g* Q6 Z' o" z3 {
如果您无法通过脚本生成配置文件,这份指导将帮助您通过简单的复制、粘贴手动完成配置。" T8 o' A) B: m, K
4 L- B5 t6 ?8 D
假定您已拥有root或sudo权限,是在通用的Linux平台使用5.8.0或更高版本的rsyslog,rsyslog能接收本地系统日志,并通过5140端口与外界连接。
7 h" Q! @2 |& d, j7 R3 H* _- t" n) N! ]& G  X' Z/ B# S
1 配置系统环境6 ?* |1 _# m' _/ ^6 A3 l9 u
粘贴以下脚本并运行,并且保证 /var/spool/rsyslog 目录已存在,如果是Ubuntu系统,还需要对目录进行权限设置。* E$ k" }! I3 R: H  d7 h, l

& Z' {  i1 I0 V. U5 jsudo mkdir -v /var/spool/rsyslog $ ]5 I: W  X  @5 F+ E; S
if [ "$(grep Ubuntu /etc/issue)" != "" ]; then
; V5 g& ?4 i+ U) K3 Q" }; W, hsudo chown -R syslog:adm /var/spool/rsyslog
0 c+ |" ?# l8 P( Z: `" e9 }: nfi
1 `8 B0 c& L2 M) e5 Z2 更新rsyslog配置文件。0 _& j9 X( i* ?& L
打开rsyslog配置文件,它通常在 /etc/ 目录下
8 H$ p7 e% x* |0 p- p) E& z# ]* k8 V' F, V0 t" D6 X
sudo vim /etc/rsyslog.d/rizhiyi.conf
7 O; G) w$ s$ a/ K' N将下列内容粘贴在这个配置文件中: _' U+ u' p. @, n  r
: ?+ L# ]% y% K: c3 S
复制代码
7 y& }4 A2 l. @% i  n* J  N# M7 B#real tran log5 F% l$ t* d1 I. p& T( \/ u
$ModLoad imfile               #装载imfile模块. |* F. W4 G2 c  j4 B" W3 f$ c
$InputFilePollInterval 3          #检查日志文件间隔(秒)
% b8 Z2 ?. ?! Z* G$WorkDirectory /var/spool/rsyslog       #定义工作目录。例如队列文件存储存储文件夹。
% a# s! k; }7 i( O* P% ]
: @  W0 u) ?' L$InputFileName FILEPATH           #读取日志文件- w8 Q: |1 Z  V! e- v- B6 v
$InputFileTag APPNAME            #日志写入日志附加标签字符串 不要添加特殊符号( ~9 P+ p9 Y7 X9 R
$InputFileStateFile stat_APPNAME     #定义记录偏移量数据文件名 不要添加特殊符号
4 F4 u# ], z. j0 O$InputFileSeverity info          #日志等级) B# L: I  |! k+ ~* `$ z5 p' Q% ^
$InputFilePersistStateInterval 20000    #回写偏移量数据到文件间隔时间(秒)
9 Z: m; r% E0 G- J9 h+ ]+ M$RepeatedMsgReduction off         #关闭重复消息控制; C8 @! `) O$ h; t1 B
$InputRunFileMonitor            #This activates the current monitor. It has no parameters. If you forget this directive, no file monitoring will take place.8 P2 n& U  K9 H( q
#https://www.rizhiyi.com/docs/fastuse/tag/  设置标签(rsyslog)
8 K* L8 E! E8 E/ X* \$template RizhiyiFormat_APPNAME,"<%pri%>%protocol-version% %timestamp:::date-rfc3339% %HOSTNAME% %app-name% %procid% %msgid% [06f69fae723038bbc5d75d29564051ea@32473     tag=\"TAG\"] %msg%\n"
8 C3 z* H: X0 }3 k) H8 b6 t                                  #<85>          0    2014-09-14T16:52:59.814155+08:00   macbook    my_app       -      -   [91595477-c8e4-42b8-b1f9-696465b422ff@32473 tag="file_upload" tag="my_tag"]- {8 d9 I1 F) o$ m
复制代码
5 ?% `7 p9 z  O5 H- S9 o# C. y( X3 {8 Pif $programname == 'APPNAME' then @@log.rizhiyi.com:5140;RizhiyiFormat_APPNAME 1 H) D% T  a* K9 B8 K. g
if $programname == 'APPNAME' then ~4 y+ ~& T: M2 I1 P% C; @3 S
7 A/ `3 K/ h) r! b2 h/ k7 V! x
---------------------------------------------------------------对应的单台测试机的配置如下---------------------------------------------------------------------------------------
( c1 v3 i* x1 w1 ?- D! Z) r; h) G$ j7 w/ m) L
" f8 m- r$ A+ T4 H
并替换: Q$ R! q  y9 H% i

2 d, ]6 k1 J- y( \1 FFILEPATH: 需要上传的日志文件的绝对路径,必须包含日志文件名。
4 E+ l; U0 {& W. O" J, F' u示例:/var/log/nginx/access.log
- n0 }4 h$ t6 n: b/ p2 oAPPNAME: 用于标识上传的唯一应用来源,可用来定义日志分组,这将帮助您有效划分日志,缩小搜索范围。APPNAME设置正确与否直接影响到后台对日志字段的提取。如果您是VIP用户,日志易为您定制了日志解析规则,请填写日志易提供的针对该日志的APPNAME,以使定制的日志解析规则生效。   k6 T7 _7 m7 F
示例: nginx_access
: c) H' K  s6 o5 ^! iTAG: 标签,标识日志的扩展信息,可定义多个标识,这里替换为您自行定义的标签,可用来定义日志分组,这将帮助您有效划分日志,缩小搜索范围。 5 C: J5 n. n& ~
示例: rizhiyi_search2 F6 i* c% [2 O: V
注意:+ G' }+ c1 g& z# v5 h8 s: U$ N

. s) }: P& h. y7 y/ T: C在 /etc/rsyslog.d/ 下的rsyslog配置文件中:1 }+ E6 T! Z; R) A
$InputFileTag定义的APPNAME必须唯一,同一台主机上不同的应用应当使用不同的APPNAME,否则会导致新定义的TOKEN和TAG不生效;
8 j3 L8 S' z! d7 o$ J$template定义的模板名必须唯一,否则会导致新定义的TOKEN和TAG不生效;/ b3 ?, v( P6 [, t  j9 f4 j" H  r
$InputFileStateFile定义的StateFile必须唯一,它被rsyslog用于记录文件上传进度,否则会导致混乱;# T+ R# U/ d# Q" ]2 f' ]# y
注意:@@log.rizhiyi.com:5140 该值为接收日志的服务器域名或者主机名。默认是log.rizhiyi.com:5140' ~# d& Z. G0 _  I& B  z) M; G
3 重启rsyslog
- ]/ ^8 g: l4 k5 ^$ I$ sudo service rsyslog restart; v& }0 V8 p1 M$ y" U/ K7 _- M
4 验证6 V1 R) v# D. L9 r
例如,配置文件中的tag字段已修改为"rizhiyi_search",可使用"tag:rizhiyi_search"搜索过去一小时的事件,检查日志易是否成功接收并正确识别日志,建立索引可能需要几十秒钟时间,需要等待几十秒钟。3 k% K6 |' w* c" ~3 B4 U( D/ T
4 I$ v$ @' }1 T+ U
#参考:9 |5 z8 D' }  {, h$ A& H# g2 [
: Z7 T+ M  F; [' o# M
http://www.voidcn.com/blog/anghlq/article/p-4958086.html1 O2 e1 @' I! H9 L1 V, z6 Z1 V2 U

4 S3 m2 m* T, J$ A8 B; hhttp://www.wnqzw.com/article/10798.html9 w, ~" w- y) I) [

8 V6 g$ @+ W/ h) {附:
) ], K0 i6 m7 I! @6 D  m# e: O0 e; k9 P0 t( A
日志輸出模板3 s3 M: n9 \0 @* |% Y3 t0 E
通過模板可以更具需要來控制日志輸出的樣式。格式如下:
/ Q$ d8 `/ {7 q% o6 c# E$template <TEMPLATE_NAME>,"text %<PROPERTY>% more text", [<options>]% Q2 z1 v' n6 P6 L, x& o" O
$template 爲模板指令。<TEMPLATE_NAME> 爲模板名。"" 之間的文本爲模板格式。 被 % 包含的文本對應相關的屬性。<options> 指定修改 模板功能的一些選項,例如 sql 或者 stdsql 會格式化文本爲 SQL 查詢。
. y/ {4 a3 t* m+ `  Z, C! G0 Q7 d5 D動態文件輸出5 e& d0 b+ y* e3 @: w# O
通過日志和/或系統屬性決定輸出文件名。/ _- u7 x! W6 I, c3 D# h
$template DynamicFile,"/var/log/test_logs/%timegenerated%-test.log"8 O9 k! L1 W! E; @! a( C
*.* ?DynamicFile
  e4 @4 D1 z# i( h/ }% o使用 timegenerated 生成文件名,使用該模板則在前面加上 ?。- u. T+ H" g; q4 Z* ?0 S  H* Y
其他例子如下:4 O9 y  f6 @# [% b# @8 `% _9 s
$template DailyPerHostLogs,"/var/log/syslog/%$YEAR%/%$MONTH%/%$DAY%/%HOSTNAME%/messages.log"2 S: p7 \7 P5 t( A9 o1 }' s$ e
根據屬性控制日志輸出格式
: A% v8 M# @' W$ H使用下面的格式可以對模板之中的屬性做各種修改操作從而定制日志的格式:
# X; {0 Y* {% o! J* h- B2 C%<propname>[:<fromChar>:<toChar>:<options>]%
. q$ k2 f# C6 J' |4 c7 C) G<propname> 屬性名,可用的屬性名參考上文。
7 ~8 u; Z# U+ ^3 G! Z<fromChar> 和 <toChar> 表示對屬性值字符串的操作範圍。 設置 <fromChar> 爲 R,<toChar> 爲正則表達式即可以通過正則 表達式定義範圍。& }8 u% a% n7 _  K  L
<options> 則表示屬性選項。完整的列表可以參考 這裏的 Property Options 節。5 J5 ?- t7 l. K: F/ n- e! N' g9 Y
一些示例如下:8 C8 c9 I8 R# y  \9 K& v' k$ F
%msg% # 日志的完整消息文本
7 p9 m  \7 U5 L5 d* @- n6 ]%msg:1:2% # 日志消息文本的最開始兩個字符) d' f$ F8 w( w% k% N5 C& b9 g
%msg:::drop-last-lf% # 日志的完整消息文本,移出最後的換行符& R$ v. x  f1 y; e1 k, j
%timegenerated:1:10:date-rfc3339% # 時間戳的頭10個字符並按 RFC3999 標准格式化
6 u  V* L- Q- C  F+ }下面是一些模板例子。, |6 V4 u6 k# l! ^
輸出日志的級別,類別,收到日志時的時間錯,主機名,消息標簽,消息正文, 加上換行符:5 u  I" k) L8 G. L! j  l- A
$template verbose,"%syslogseverity%,%syslogfacility%,%timegenerated%,%HOSTNAME%,%syslogtag%,%msg%\n"
/ n9 [$ \, ]% A$ z輸出日志來源,時間以及日志標簽,正文,同時還有蜂鳴聲(\7):
" L9 F: w% c# W6 V: P( _9 j2 {5 I- [$template wallmsg,"\r\n\7Message from syslogd@%HOSTNAME% at %timegenerated% ...\r\n %syslogtag% %msg%\n\r", f: V: m9 f! |+ w3 t5 l
格式化日志以便于直接進行 SQL 操作:. S8 g% U6 |1 m1 O# h( |% I) }
$template dbFormat,"insert into SystemEvents (Message, Facility,FromHost, Priority, DeviceReportedTime, ReceivedAt, InfoUnitID, SysLogTag) values ('%msg%', %syslogfacility%, '%HOSTNAME%',%syslogpriority%, '%timereported:::date-mysql%', '%timegenerated:::date-mysql%', %iut%, '%syslogtag%')",sql
6 J$ ~( I, Y4 H+ j6 [以 json 格式輸出,方便程序解析:
" H3 d; J( H/ f' ?0 ]3 @7 b$template jsonFormat,"{\"message\":\"%msg:::json%\",\"fromhost\":\"%HOSTNAME:::json%\",\"facility\":\"%syslogfacility-text%\",\"priority\":\"%syslogpriority-text%\",\"timereported\":\"%timereported:::date-rfc3339%\",\"timegenerated\":\"%timegenerated:::date-rfc3339%\"}\n"
* J7 C! F2 B0 t- d+ X6 s注意,message 的內容會在最前面多一個空格,其解釋請參考這裏。: }. i6 j" H1 s9 Y6 x
rsyslog 也提供了一些預定義的模板(以 RSYSLOG_ 爲前綴),參考 這裏 的 Reserved Template Names 節,其定義如下:/ l; m, p/ h* \- @0 u3 O
RSYSLOG_FileFormat% d  G/ w  q3 u6 y2 v
"%TIMESTAMP:::date-rfc3339% %HOSTNAME% %syslogtag%%msg:::sp-if-no-1st-sp%%msg:::drop-last-lf%\n\"# Y6 c5 D' Z. Z" x" N; J6 _
RSYSLOG_TraditionalFileFormat2 `5 f; k. I3 l7 g# e, i
"%TIMESTAMP% %HOSTNAME% %syslogtag%%msg:::sp-if-no-1st-sp%%msg:::drop-last-lf%\n\"# x! Q2 c; O, {# v+ ?
RSYSLOG_ForwardFormat
  p: e. s6 p3 Q8 f& u/ c6 Y$ |6 V" ["<%PRI%>%TIMESTAMP:::date-rfc3339% %HOSTNAME% %syslogtag:1:32%%msg:::sp-if-no-1st-sp%%msg%\": X' @2 ~# @$ m) s
RSYSLOG_TraditionalForwardFormat9 P0 g# q' Z. c  ~  Y
"<%PRI%>%TIMESTAMP% %HOSTNAME% %syslogtag:1:32%%msg:::sp-if-no-1st-sp%%msg%\"
$ R+ N$ @; E3 S4 @; m/ q# U* t+ l* _使用這些模板,則在動作後附加 “;template_name” 即可,例如:
' n- ~# Y4 ?. I) W7 L9 R5 k5 X:programname,startswith,"cron" -/var/log/cron;RSYSLOG_TraditionalFileFormat

1

主题

0

回帖

12

积分

管理员

积分
12
QQ
 楼主| 发表于 2023-3-23 15:30:26 | 显示全部楼层
Rsyslog系统日志管理# a9 G" U3 B' ?2 A! K
课程目标
0 P& L* g0 e5 p0 i$ H( }& l' J7 X8 a/ T( @& @
了解日志的级别与作用
# X0 L6 J7 I4 ]  x( z5 F2 Z掌握 rsyslog 服务的本地日志和远程日志的管理" X* U8 Y; j( U
能够使用 logrotate 程序根据需求对日志进行轮转
) ^- B( S8 g' a/ H+ U  V一、常见的系统日志/ |1 Q- X) c. q1 w
日志格式:文本日志/二进制日志/数据库日志
0 T3 ]8 j4 n# l& b) R* i默认的相关日志文件:6 z) k' R0 p% t. W6 t
/var/log/boot.log        系统引导日志,记录开机启动信息
: x. [, _' T8 v: a" h  E$ `, Q/var/log/dmesg                核心的启动日志$ S1 K. P1 a9 e$ \
/var/log/message        系统的日志文件
6 D- B' v4 M+ M8 H* c2 b4 I/var/log/maillog        邮件服务的日志5 Q4 x( q3 n# S  G" E
/var/log/xferlog        ftp服务的日志
+ O1 T; [9 g- {3 ?4 S1 s/var/log/secure                网络连接及系统登录的安全信息' _+ x  y0 ~" o
/var/log/cron                定时任务的日志
/ ]. b: B0 g0 |1 C/var/log/wtmp                记录所有的登入和登出        last -f 查看
* ?2 Y0 h  G, N% g* K% ~/var/log/btmp                记录失败的登入尝试3 M( n$ b3 L; u: W3 B7 t
二、日志管理程序' s! [  Z0 v7 c! Q3 d" y8 I
在RHEL6中,syslogd已经被rsyslog取代,它可以将日志写入数据库,并可以利用模板和插件控制输入输出。& A* t6 z4 F( u* z  v
rsyslog程序管理本地和远程日志
' ]0 x3 w" e" j1 G& ]& ?8 {$ C: S安装软件; J$ G. P' v5 R* [0 B! q+ H
根据需求修改配置文件
1 x, o- B+ m: \7 Q. J! q- G启动服务
( G# G. E+ J% M3 V: J测试验证6 _5 t) L% y$ s
三、日志级别- \" j# L/ [1 @8 D- E
# man syslog
0 _) S( w. ~6 x- Q日志信息分为以下级别,从上到下级别一次降低
1 U4 ?5 c5 V$ ^3 e( N! M( U+ H/ W        none        none不是一个等级,它表示不记录服务的所有信息
: Q" h) H* U. U0         emerg        系统不可用/ k( L1 Q5 u6 S. x' W4 {* O
1        alert        特别留意的报警信息8 {& s9 u( K1 n1 I' h6 Q0 H
2        crit        非常严重的状况6 e: s0 P8 {- N, y1 _# l. H4 l
3        err                错误信息       
$ t% k* ?0 m" G4        warning        警告信息+ N2 H0 }; \* e; S8 ~
5        notice        稍微需要注意的信息
& I0 J) [, R2 L! }6        info        正常信息
8 g( x* n2 j" s% |) I7 E; E' s7        debug        调试信息,开发人员使用
, w4 j8 I% |* |4 j+ X8 Y
' A. o( F3 O# `8 j: m( \四、日志配置
9 s) q; i: F. E, i) ^[root@server ~]# rpm -q rsyslog
$ {" N" t% z& b5 C# B% G2 d  srsyslog-5.8.10-8.el6.x86_64
6 ~5 n% N  ~* ^* Z" d+ I. l4 g[root@server ~]# rpm -ql rsyslog
9 w! E6 K; h2 h0 m! C( K/ f7 r/etc/logrotate.d/syslog; R7 L+ ~+ w$ t/ K6 u% d- N
/etc/pki/rsyslog       
5 ~7 B5 u2 V) S; Z+ k8 H/etc/rc.d/init.d/rsyslog                //启动脚本
& ~3 a( c, D5 ^) _0 Q" b/ E/etc/rsyslog.conf                //主配置文件5 \, {, a, T' w' }* d. N2 L4 [
/etc/rsyslog.d                        //子配置文件0 M! B* J' O3 `1 f, Y& S' }# x
/etc/sysconfig/rsyslog' ?" y) o8 p0 m4 h# J( S2 L6 s$ t, l
/sbin/rsyslogd) ]& w( c* e' ^- [
/usr/share/man/man5/rsyslog.conf.5.gz
5 V: P2 [1 S; q# e& ~/usr/share/man/man8/rsyslogd.8.gz1 h' {; A* ^. i: B8 ~9 ~9 ~$ w! _
4 g0 P& }& b' A4 @6 s
[root@server ~]# grep -v ^# /etc/rsyslog.conf
7 D% ]& T- R. ~. Y; I$ModLoad imuxsock # provides support for local system logging (e.g. via logger command)* @) _/ b  p2 w6 h
$ModLoad imklog   # provides kernel logging support (previously done by rklogd): k+ e: L; l! g6 J- D' l
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
5 R! T4 _/ \. \' Q$IncludeConfig /etc/rsyslog.d/*.conf# A- ^, Q* H1 i  u. L
1 l5 w1 V4 c/ u
*.info;mail.none;authpriv.none;cron.none                /var/log/messages2 r1 n1 U2 j2 _. Q( G; r3 h0 o  A

; x/ U: x" Z0 A" jauthpriv.*                                              /var/log/secure
8 r7 K/ r' j- ^6 }- v
& v* H" b. c6 n& A  b% Q9 {+ @mail.*                                                  -/var/log/maillog  K, `; V2 [4 P1 D
! ~$ \4 W9 _6 c0 ]8 Z' j! ^$ b

1 K: f+ O5 J' A8 |! t0 i3 G- X; Mcron.*                                                  /var/log/cron! h( C$ O6 O3 p/ y# V* t9 V
& G, A  V# y$ K
*.emerg                                                 *
( h' }8 t0 l, r! L% ^( G5 d
$ ~4 V7 V2 d: B7 u. f" ?, tuucp,news.crit                                          /var/log/spooler6 U" M) l3 g4 Z
% Z# I  M+ `: [& B
local7.*                                                /var/log/boot.log3 Y2 a+ n. i. x

/ W# U" T, h' S. X' H* G  B: e$template SpiceTmpl,"%TIMESTAMP%.%TIMESTAMP:::date-subseconds% %syslogtag% %syslogseverity-text%:%msg:::sp-if-no-1st-sp%%msg:::drop-last-lf%\n"0 q0 A* R4 K/ [
3 e. B! i# a; C6 s+ Z
:programname, startswith, "spice-vdagent"        /var/log/spice-vdagent.log;SpiceTmpl
. _+ S* l! Z8 Q' g" @; f8 O9 ^2 y  R5 q, u$ n
1.日志定义相关符号
& U# O$ S6 ^; [# G5 g% g- t/ Y配置文件中常见的表示符合  f5 J$ L; t% I" E. B
.        用来分隔服务和级别
4 t& J6 \# a2 R$ y*        任何服务,或者任何级别+ t9 r! F# m6 N: ^4 N
=         有等号表示等于某一级别,没有等号表示大于或者等于某一级别
: j  \8 n% A# Z. R) x1 b. N!        排除操作,前面有相同服务的表达式,这个操作才有意义
" K2 ^. }5 V, r+ K                代表从前面表达式所包含的内容中排除某些内容: R0 M0 \( m# K! C* _  X
;        用于分隔不同的        服务,级别,组合
  T% |+ u* a% H1 X1 A% T,        用于分隔不同服务
# A3 G" i, p* M; ?  q: e-   用于指定目标文件时,代表异步写入
* e5 k- z( [: O9 K! C: c9 _& I8 W' o; g9 w
举例说明
' {3 \; M3 N8 nmail.=info
; m; |% A1 f/ h! imail.info                mail服务大于等于info级别的日志, t1 Q" c0 g+ T! l* _
mail.info;cron.=info        /var/log/test.log
, x5 Y* M, k; M& u& ^& d7 }mail,cron.err
' [) e  ?# W" V: Dcron.=warning
; C& O" u: F6 Bmail,cron.info
" S8 B) ^6 g& N* K& `5 n3 B# E
* g7 [: {; w4 t  y8 w6 V8 i/ Gcron.info;cron.!=err        0124568 v* N! V, u* a/ t
0123456                01245673 e6 L& p( {! j0 [6 K
cron.info;cron.!err                456* d( D2 I/ m" P
0123456                4567( g& |  x0 C! o8 k
, c$ f& D& f" K2 |. `. m
特别说明:
  S' t/ z7 H4 F! O+ W% L/ ~3 o; ^ The facility is one of the following keywords: auth,
% E/ X( N6 k! _$ b0 m' |! p+ y+ B       authpriv, cron, daemon, kern, lpr, mail, mark, news,
, b0 r+ A# O* V% z% I       security  (same  as  auth),  syslog,  user, uucp and
8 r" M( C% z0 a       local0 through local7.(设备载体)3 |& M2 v" I; i4 r
log facility 设备        设施:用来记录一种类型日志的日志设备, l+ @6 j* s. {/ Y. I

" O. Z* `2 i: d4 H6 g( ]+ R$ Tdaemon+ A. P) Q) \8 S, e# y. y
auth
) _# J( p6 y" f  B' I; Xauthpriv5 N) v2 D. c1 n. |3 o9 T: s
user
) t5 ]  d( @* b* Y8 j; V; rmail
6 Y  N% S! k/ C7 r  nlpr! k( l9 r# e7 ~, |( C
news2 h- w0 u6 l+ }' `- i2 W1 p3 T
uucp/ g8 [; G3 N, ]" P, \. E
ftp
5 O7 |  z* u- m- Vlocal7
' N* R# q8 ]9 ?( S  }, n) Z3 p; p      
9 d; B; o2 K' _: O/ e9 j& l$ e5 u- t( `! G% N# f- N' q
本地日志管理ssh
% x! C  @* w/ v. z2 F3 O) U$ t# ^6 W  I: ~- {6 a6 H7 u- ?1 S
[root@server ~]# man sshd_config5 u% _3 c. w2 @( r& [  q
SyslogFacility
0 `! @2 S- w0 Y" S         Gives the facility code that is used when logging* j, V# A# A9 \, i4 Q
         messages from sshd(8).  The possible values are: DAE-! m. N  m3 H5 Y- W
         MON, USER, AUTH, AUTHPRIV, LOCAL0, LOCAL1, LOCAL2,
* M* k2 F( R5 k  ]3 m3 L+ Q# N. u" m         LOCAL3, LOCAL4, LOCAL5, LOCAL6, LOCAL7.  The default9 W; X, n* V' a/ [
         is AUTH.- Y; P" T* P: J
更改ssh服务的默认日志记录载体
- O( k( V$ q9 L& n) I$ z通过rsyslog程序去管理来自指定设备载体的日志记录到指定的文件(修改/etc/rsyslog.conf)8 `# d1 T! H. c+ q: |6 t
测试验证  ?( D( @1 U! W  Q; i$ F( g& D
1.修改ssh服务配置文件
- O1 d! J% w" N/ s. r[root@server ~]# cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak  G9 ?2 m9 M  p8 S$ I
[root@server ~]# vim /etc/ssh/sshd_config
' a2 ^4 ^+ G/ t3 S- VSyslogFacility LOCAL6- \: I9 W1 P9 u8 m
2.重启服务* q' z8 ^7 I9 R
[root@server ~]# service sshd restart
& A# J7 o6 [2 O! u0 X1 D. dStopping sshd:                                             [  OK  ]
6 h7 b- X* e* j3 x& lStarting sshd:                                             [  OK  ]$ Z2 R- h( [0 x2 J
3.将来自LOCAL6设备载体日志记录指定位置(rsyslog)
- z9 t! m! r  z3 h[root@server ~]# vim /etc/rsyslog.conf
) _* s1 n8 u( F( Ilocal6.*                                                /var/log/ssh, p7 B% [( o4 w
4.重启rsyslog服务
+ f+ p/ u8 V9 y3 ^[root@server ~]# service rsyslog restart
" D, b9 s! P8 i1 W+ B4 G4 k7 n- _Shutting down system logger:                               [  OK  ]
6 t6 @- L& T. |7 Q$ J7 w0 F- m: ?, u6 L$ UStarting system logger:                                    [  OK  ]
+ j1 B0 U# v, P9 n, G  I9 e, y5.客户端测试
, N- ?8 X' v" {' ?9 j[root@client ~]# ssh 10.1.1.28 R& e& ^  u/ `0 g/ i. G4 e5 [
Last login: Fri Apr 26 12:27:33 2019 from 10.1.1.1
! y! v# q5 S8 H! p. G9 k' E[root@server log]# ll ssh# ?* B) K5 G- {! Q
-rw------- 1 root root 0 Apr 26 13:40 ssh% }! P$ A% L8 Z# @  q
[root@server log]# tail -f ssh( t0 H/ n0 \6 W; q6 M; b
Apr 26 13:42:09 server sshd[2447]: Accepted publickey for root from 10.1.1.3 port 35951 ssh2
$ n( ^1 m; O% D. a9 X: t" ?Apr 26 13:44:10 server sshd[2447]: Received disconnect from 10.1.1.3: 11: disconnected by user2 M5 |( G: e  g2 h# T8 }
此时进行ssh访问,日志会在local6和/var/log/messages里都出现9 l2 y! E, o: `
8 I2 t% ?0 G, w4 _$ B1 C
如果不想记录到/messages,可修改/etc/rsyslog.conf,添加local6.none,则不再显示ssh的日志. W% T* k1 y9 d, u% d3 v
*.info;mail.none;authpriv.none;cron.none;local6.none              /var/log/messages
7 k% T+ n7 v+ p; a
1 N1 w2 K+ x: v0 H) m# O五、远程日志管理* R( p9 E7 Z+ [; M
目前:把多台服务器的日志远程记录到其中一台日志服务器集中化管理,方便对其统一分析和管理
( V3 v0 S5 c# [6 f5 B
& i6 X4 a2 m% J环境:' q6 I, M2 F8 \' m6 o
$ `" v. l% g, ^  v  `
log-server:10.1.1.27 A7 D5 ~! G+ f: L# I
- v0 o5 v0 ]+ r* }3 s$ n9 J4 s, U
应用服务器:10.1.1.3+ E  k4 x+ j, E0 M0 \% Z
' K3 X; l8 Q+ B/ n7 E
ssh服务服务——>其他人远程访问该应用服务器产生ssh服务日志——>远程记录到log-server上
, Q( u; M, K$ H& ^
1 w% I! q( G* R5 ]5 yclient:10.1.1.4
5 i5 u* m* r. u: `) d8 {* A  c( a- y7 y2 g' d8 o
ssh:10.1.1.3——>日志记录10.1.1.2% C1 J: o9 b2 E+ o% ^, U3 A

$ C: w8 Q& A0 T# _& e需求:把web服务器上的ssh服务日志,远程记录到log-server上
1 A2 W% Y( l# W# d1 B1 X! }, Z* Z# A$ ~8 P* u9 o
思路:. n$ M$ @, m, R2 ^
& v$ y, U3 I8 H* Y
web应用服务器上操作& y3 c, L* t& j8 h, u8 b0 j
+ L; T# d; l7 g! ^: I; O# l. }- C
将web服务器上的ssh服务的日志单独记录
: h' K2 Y" ?# Y! c2 {! O7 Z指定ssh服务的设备载体/ j- o4 {9 }0 f& P0 w7 a
重启服务6 U8 y% k- w# p0 h
将来自于ssh服务的日志设备载体上的日志远程发送到log-server上9 v  d! ^1 M# C; C6 F# r8 E
以下操作在log-server上操作
3 [6 I9 U# ~" i& B( z( x& Y; D" S/ N, m
通过修改配置文件,打开日志传输端口
& V0 \  Q) ]' g% y3 \( {2 c加载相应模块 tcp | udp2 D" K7 N" O/ ~2 e$ Q" T7 s- G+ e
打开接收端口 默认514端口
$ @. ?: [, ~" T! S启动服务后日志默认会保存到/var/log/messages
( m  T/ `  M: _步骤:
$ I& ^2 r4 q6 H7 g% m$ o1 z  T; R# J8 z* _5 ~
以下操作在log-service(10.1.1.2)服务上完成5 P! E9 [4 ^) a0 A* K
1.加载相应模块打开接收端口(可以选择udp、tcp都打开)
3 Y+ H/ g3 |1 Y" }3 n[root@log-server ~]# vim /etc/rsyslog.conf+ S7 f+ a6 l! @3 G2 T
# Provides UDP syslog reception: p4 u' [; E* y
$ModLoad imudp# Q0 W/ h& C& X4 ^( C1 V2 t
$UDPServerRun 514+ V8 c; u( |9 R3 H1 c- S) Q( L
5 r- ^" ~4 o& S( K/ m7 ~5 j
# Provides TCP syslog reception, y/ a2 I) B( `; N8 H; B( \; S0 n
$ModLoad imtcp2 ^/ h9 \' o; P8 T3 e7 v2 w
$InputTCPServerRun 514
; `& B* d/ j! Q; e8 Z4 G0 z2.重启服务
5 K! U0 a# V6 f" z/ C: ]! N2 T  jservice rsyslog restart& s" b5 s2 N$ [' P: ?, a  @* o3 C
[root@log-server ~]# netstat -nltup |grep 514                //验证端口是否打开
+ s8 o4 y5 E0 Y9 ~tcp        0      0 0.0.0.0:514                 0.0.0.0:*                   LISTEN      2822/rsyslogd       ! k% W* q( b4 \, s% j, {3 S
tcp        0      0 :::514                      :::*                        LISTEN      2822/rsyslogd       - x$ F4 ^; y- g$ S; O
udp        0      0 0.0.0.0:514                 0.0.0.0:*                               2822/rsyslogd       , f, T2 z: c" C2 U( `& B3 z
udp        0      0 :::514                      :::*                                    2822/rsyslogd
8 i: p2 U' ^( R) l) K- E+ f' R. e6 W9 o+ }% i
以下操作在应用服务器完成(10.1.1.3):# c: ~, ?5 X6 |8 r- L
1.指定ssh服务的日志文件的设备载体$ @+ b. O8 M9 |) h
[root@ssh-server ~]# vim /etc/ssh/sshd_config
; z3 S3 B9 z" C0 @- |) H; ^SyslogFacility LOCAL0
3 R. F1 o- r- Y* Y4 g& F( s2.重启ssh服务; ]3 G0 Z# {* G/ s5 X2 K
[root@ssh-server ~]# service sshd restart7 x; }1 e! y9 o& y
3.修改/etc/rsyslog.conf来指定ssh服务的日志发送到远端去
( r4 B  I5 y7 S2 K[root@ssh-server ~]# vim /etc/rsyslog.conf ) I; h! D7 \4 {0 ?! _4 o

8 }8 C& R) ], Y  f, l, L, @# remote host is: name/ip:port, e.g. 192.168.0.1:514, port optional
( q! [2 H! q4 Z/ K+ w2 M#*.* @@remote-host:514! t) B6 K  V9 r5 d) [+ E

0 ~- t; r* \- G/ @% b% z" q! Nlocal0.*        @10.1.1.2:514        //一个@表示udp,两个@表示tcp  + l' f# }0 ]( X. ]$ C9 g
最关键的一步,将日志远程发送给10.1.1.2
; O5 ~5 l/ `/ p& W9 N: M) a0 N
( ^; x6 @* r; }9 A2 o% P. i8 o. S) ~9 }2 R! Y
4.重启rsyslog服务2 [5 Z% D, j  u1 T; P' B
[root@ssh-server ~]# service rsyslog restart! E  f" w3 s4 s2 u' o: o
Shutting down system logger:                               [  OK  ]! a/ r% Q  w, d) O5 B1 b$ q
Starting system logger:                                    [  OK  ]
2 x; Z: v' E' [& F- A" A! E" S
; N3 o! U- A+ P$ ~$ B2 Q8 d测试验证(client:10.1.1.4), V3 X" r5 `' p3 U, C9 }* F
[root@client ~]# ssh 10.1.1.3) v1 ]/ y- l: m- k7 B( P4 p% z+ i# g
The authenticity of host '10.1.1.3 (10.1.1.3)' can't be established.# L; K1 O- H- M" p9 t
RSA key fingerprint is a5:98:06:58:84:35:d3:f4:4c:f8:43:a1:a5:12:f5:8e.2 P, _$ x4 b1 ~3 N' q0 d
Are you sure you want to continue connecting (yes/no)? yes
2 k/ m7 t1 n! p( b! F) T6 ^# ?4 NWarning: Permanently added '10.1.1.3' (RSA) to the list of known hosts.
0 Y2 J; B9 k9 D$ e( j) ~6 Oroot@10.1.1.3's password: 9 X3 E" U  j* {( g  e* x
Last login: Fri Apr 26 14:46:31 2019 from 10.1.1.1: b+ a: ^8 v% Q

' o- k6 I3 |. k& C! ~8 @[root@log-server ~]# tail -f /var/log/messages/ O7 U3 @3 Y/ j  l2 o- m
Apr 26 15:12:30 ssh-server sshd[2858]: Accepted password for root from 10.1.1.4 port 58561 ssh2& k3 ?3 O3 W; g8 B  O1 O! g/ B
[root@ssh-server ~]# tail -f /var/log/messages
0 z0 q" X5 J6 j  i  B3 AApr 26 15:12:30 ssh-server sshd[2858]: Accepted password for root from 10.1.1.4 port 58561 ssh2( \0 a' e' [3 }7 X
(不想记录就修改/etc/rsyslog.conf,将local0.none加在/var/log/messages那行里)7 j! b# W' _# X! x
/ D: x. J' S) `9 k4 A4 M3 q; C
注意:selinux和防火墙,还有udp和tcp 端口514是否打开2 B0 k, ]  H( g" \" ?* x& R7 }/ K

0 k: w7 a; e, R4 i% _! Q六、日志轮转! s0 ~4 T6 h! R8 g. T: d5 X0 C/ Y
日志轮循(轮转):日志轮转,切割,备份,归档
' B; K( ~& c& z6 w' y8 L5 c! ?) q$ ~  N7 q1 l
为什么要日志轮转?
# ?. t! {# A: f避免日志过大占满/var/log的文件系统
4 Q6 A6 r+ o+ {方便日志查看
7 a, m$ E4 I% A! K2 H将丢弃系统中最旧的日志文件,以节省空间" z# ^3 S$ d; H7 f7 ]  U2 E
日志轮转的程序是logrotate6 k. `) [/ x$ r- C7 Y# I2 v9 b
logrotate本身不是系统守护进程,它是通过计划crond每天执行
/ z8 V+ p3 O( g2 o; }9 h. L: a; u( `如何进行日志轮转?# g. f% S) w0 d
了解相关配置文件; d; m+ d* @- Z1 D
[root@log-server ~]# rpm -ql logrotate# i0 W( z3 j5 J- W9 C3 X  T. J8 P
/etc/cron.daily/logrotate                周期性计划任务/ \% J2 X" w. Q( S' m, l+ f
/etc/logrotate.conf                                配置文件: X# u0 B# S9 X% K! Z6 x8 m$ Y
/etc/logrotate.d                                子配置文件存放路径
2 E# D& v/ [* u; j6 w8 K/usr/sbin/logrotate% q  W/ B$ ?: Q
/usr/share/doc/logrotate-3.7.8# k/ v6 o$ g* N  l. Q
/usr/share/doc/logrotate-3.7.8/CHANGES% V4 V2 h, q. }* F
/usr/share/doc/logrotate-3.7.8/COPYING. j9 j% j) e' D" ]5 u+ a
/usr/share/man/man5/logrotate.conf.5.gz4 ?; i. Y# K* N; y
/usr/share/man/man8/logrotate.8.gz
: ^* L$ `3 j2 E8 G/var/lib/logrotate.status$ c  }- T  `5 _% Y/ F

% T+ x* m0 r  \4 K) w8 o& O3 \% P[root@log-server ~]# cat /etc/logrotate.conf9 K1 @2 E' G1 v1 G% [$ C, L
# see "man logrotate" for details
0 d5 g7 E" `, |6 K) Q# rotate log files weekly
6 [: _  o* w' J0 t. v2 \" dweekly. I; Y6 n$ y) k

7 f5 i8 H1 E* ], Q$ ~# keep 4 weeks worth of backlogs        保留4周备份日志
9 _- [& D/ S2 w6 |( orotate 4
. f, K8 e% U& O4 T: i4 m7 s! [9 K' P( @0 F0 R# \' P' ]
# create new (empty) log files after rotating old ones1 u. |  v8 w# t5 N+ s
create, @9 ]; u. d( z# a$ \
  y/ w4 k: v8 v3 @2 l* b: `
# use date as a suffix of the rotated file                日期作为后缀给旧文件重命名5 j) i5 \) @" y4 X( ^% K/ m
dateext
; B3 t  H! Y7 a# o  l4 \! ^) e- ^) z. G2 D1 i/ L1 l4 ]( Y
# uncomment this if you want your log files compressed
/ w8 m! F. c7 q2 Q' J" |2 I+ s0 `#compress
0 x, |( m! ]( Z
( {4 L  C, X: E, D% D6 ^# RPM packages drop log rotation information into this directory( F9 v6 P1 \7 Q3 t
include /etc/logrotate.d        加载外部目录( a9 h% X' H0 c* I6 h- E0 K
$ m  P: {7 r+ J/ L9 w( R
# no packages own wtmp and btmp -- we'll rotate them here
, o. N3 E  U9 n/var/log/wtmp {
# S! S5 x' Q* Q& y8 M: X    monthly6 ?6 u4 O& Y: _- B
    create 0664 root utmp                ' l" s0 O/ e0 R3 w
        minsize 1M
: a( X' t! D) b5 N4 l" w+ k! r0 {    rotate 1        保留1份日志文件,每一个月备份一次日志文件
) x# K6 R7 \8 P" C0 v, [* W8 H}+ X, B  S0 b7 ?5 A, B
2 A7 I) J" ]* S; Z% p6 _
/var/log/btmp {8 D" E6 [1 O8 ]+ E2 N4 ^6 x5 _0 A
    missingok4 o7 R+ z* H+ d- ^. K: F6 f5 q
    monthly) f- ?( X$ A; c1 f) L. J
    create 0600 root utmp6 N  C5 g: H. i; F2 N" ~
    rotate 1" B( M" O* q+ l: ^7 x+ J
}
8 ]0 }1 k/ M! ]6 c2 e2 @
6 }& ^' F0 }' F8 N! |# system-specific logs may be also be configured here.6 p4 |- T  S, X. r5 w! q. A4 n

' {+ Y6 ?+ B; R( M3 z/ A常见的一些参数:
1 U  e5 u, M3 Z, Qdaily                指定转储周期为每天
5 v! j8 x: [1 o& A" {monthly                指定转储周期为每月
& F" [: U% m2 ]weekly                每周轮转一次
* Z3 d  h' M4 _: Y- erotate 4        同一个文件最多轮转4次,4次之后就删除该文件
6 s$ g5 K. n; _4 P" r7 wcreate 0664 root uttmp        轮转之后创建新文件,权限是0664,属于root用户和utmp组
! R- N! w: P/ c$ P/ pdateext                用日期来做轮转之后的文件的后缀名
8 V- c6 F1 {7 A3 y, vcompress        用gzip对轮转后的日志进行压缩
8 r/ B' |# O" M- z# L6 n/ qminsize        30K        文件必须大于30k,且周期到了,才会轮转
. ~/ c8 ~  j. S) O1 D. jsize 30K        文件大于30k才会轮转,不论周期是否已到% X* W7 k' R' D  E
missingok        如果日志文件不存在,不报错4 k2 I, Z" ^7 a& R! M
notifempty        如果日志文件是空的,不轮转" W) ]2 @+ ~8 l- [  B
delaycompress        下一次轮转的时候才压缩+ l; v8 `' C, I. s. ^8 H
sharedscripts        不管有多少个文件待轮转,prerotate和postrotate代码只执行一次
+ V0 V- q7 r5 A: {+ `7 V+ Lprerotate                如果符合轮转的条件,则在轮转之前执行prerotate和endscript之间的shell代码2 I9 o$ s+ F0 W: @( t7 `' J3 V* Z
postrotate                轮转完成后执行postrotate和endscript之间的shell代码( j" z8 C* j5 S. i3 K2 v' t3 f

/ @+ a- B& Y* A' r- i2 i$ H[root@server~]# cat /etc/logrotate.d/syslog # U: R! r- c7 C- ^
这个子配置文件,没有指定的参数都会以默认方式轮转" l: H7 G! q# k
/var/log/cron
. Y0 Z1 {1 {) J: r/var/log/maillog
# [% F" f+ P& S  z8 l3 x/var/log/messages
3 U! c+ h4 g: t+ i' [/var/log/secure- R- k/ K& n" D/ S1 y8 j, B5 m, K. @
/var/log/spooler- {: ~; z4 u$ L
{
# g' v) t: z- l8 L5 M    sharedscripts        不管有多少个文件待轮转,prerotate和postrotate代码只执行一次
2 h$ ^/ ?/ j+ V  h8 T5 N8 U    postrotate                转换完后执行postrotate和endscirpt之间的shell代码5 J# j. l( G7 z
        /bin/kill -HUP `cat /var/run/syslogd.pid 2> /dev/null` 2> /dev/null || true
9 k6 {) I# ^9 z: M' D        轮转后对rsyslog的pid进行刷新(但pid其实不变)! T: N7 |4 o# \# Y- o% l! S
    endscript
1 Q6 ^6 V; }4 A# f( e}
5 {$ ]$ t0 ?; a/ Z, @6 F思考:为什么轮转后需要对rsyslog的pid进行刷新?6 k) i9 g: P0 a+ ]
ll -i 查看文件的inode          _+ ?+ z+ s7 f- l6 |3 X" r
-HUP 平滑重启
: k$ }/ E: G2 `' W6 I) W0 o0 k' [1 Z5 u, M0 M1 M8 \1 P* M3 K
$ q0 V3 c4 s( l! v% M) C

" b. p' u2 Z) \
& M" x# z- z: b, o+ G0 _1 w. u5 i7 `; d8 y& r6 @
不以时间为后缀进行轮转,在/etc/logrotate.conf/ nodateext
7 M, u, ]$ A, g6 I
1 k! |! ?) U- j  N1 B; g# m清空环境
+ L& P# q' c# x( b/ _% t  u8 H) Z, F9 J, x9 B0 _
重启服务. i) S# N/ |/ m8 i

  l/ b2 k9 ^2 t
4 l, d) v9 v1 W2 R/ [
$ X  F* ~: v9 {8 ~. b9 ^0 R: t) O* U/ y6 h: H; K
4 l& v- T$ ?8 P" A; [- l
结论 + n+ K' P1 a9 O1 |: T

' h& X2 N2 r$ S8 g+ h, [0 N! Q后刷新pid的话,logger -t "呵呵" "再见!"会写入旧文件(messages.1)里面+ F% t; m7 e1 L- R* C; n) C

3 G2 k8 f+ j* F, S将这句话放在/bin/kill这条命令后面,会写入新文件里
9 o- {/ _& h4 w: ^7 o/ W2 l8 \- Z
$ S4 {# W8 q) b0 A, Y# W# t最新的文件是messages,第一次强制轮转后的旧文件是messages.1,cat messages.1会看到logger -t "呵呵" "再见!",到第二次就成messages.2。而第二次轮转后的messages.1成了第一次轮转后的messages的老文件。(看时间区别)1 d9 j; N3 x' r) Q
- v0 V7 P( ~1 B/ J* E
您需要登录后才可以回帖 登录 | 注册

本版积分规则

返回首页|Archiver|手机版|小黑屋|易陆发现技术论坛 ( 蜀ICP备2026014127号-1 )

GMT+8, 2026-6-12 01:57 , Processed in 0.033715 second(s), 23 queries .

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表