请问Unix的syslog记录日志存放在哪里的呀?

请问Unix的syslog记录日志存放在哪里的呀?,第1张

1、syslog目录:尺亏/var/adm/

2、telnet到unix的话:more、cat、vi、view等等命令都能查看文本文件。陵橡神如迹(包括syslog.log)

1 syslogd的配置文件

syslogd的配置文件/etc/syslog.conf规定了系统中需要监视的事件和相应的日志的保存位置

cat /etc/syslog.conf

# Log all kernel messages to the console.

# Logging much else clutters up the screen.

#kern.* /dev/console

# Log anything (except mail) of level info or higher.

# Don't log private authentication messages!

*.infomail.noneauthpriv.nonecron.none/var/log/messages #除了mail/news/authpriv/cron以外,将info或更高级别的消息送到/var/log/messages,其中*是通配符,代表任何设备none表示不对任何级别的信息进行记录

# The authpriv file has restricted access.

authpriv.* /var/log/secure #将authpirv设备的任何级别的信息记录到/var/log/secure文件中,这主要是一些戚祥和认证,权限使用相关的信息.

# Log all the mail messages in one place.

mail.* -/var/log/maillog #将mail设备中的任何级别的信息记录到/var/log/maillog文件中, 这主要是和电子邮件相关的信息.

# Log cron stuff

cron.* /var/log/cron #将cron设备中的任何级别的信息记录到/var/log/cron文件中, 这主要是和系统中定期执行的任务相关的信息.

# Everybody gets emergency messages

*.emerg * #将任何设备的emerg级别或更高级别陵仔迟的消息发送给所有正在系统上的用户.

# Save news errors of level crit and higher in a special file.

uucp,news.crit /var/log/spooler #将uucp和news设备的crit级别或更高级别的消息记录到/var/log/spooler文件中.

# Save boot messages also to boot.log

local7.*/var/log/boot.log #将和本地系统启动相关的信息记录到/var/log/boot.log文件中.

2. syslogd语法

该配置文件的每一行的格式如下:

facility.priority action 设备.级尺李别 动作

3. Syslogd设备字段

设备字段用来指定需要监视的事件.它可取的值如下:

authpriv cron daemon kern lpr syslog user uucp mail news

报告认证活动通常,口令等私有信息不会被记录 报告与cron和at有关的信息 报告与xinetd有关的信息 报告与内核有关的信息 报告与打印服务有关的信息 由syslog生成的信息 报告由用户程序生成的任何信息由UUCP生成的信息 报告与邮件服务有关的信息 报告与网络新闻服务有关的信息

4. syslogd级别字段

级别字段用于指明与每一种功能有关的级别和优先级:

alert crit err warning notice info debug none * emerg

需要立即引起注意的情况 危险情况的警告 除了emerg,alert,crit的其他错误 警告信息需要引起注意的情况 值得报告的消息 由运行于debug模式的程序所产生的消息 用于禁止任何消息 所有级别,除了none 出现紧急情况使得该系统不可用

5. syslogd动作字段

动作字段用于描述对应功能的动作

file username device @hostname

指定一个绝对路径的日志文件名记录日志信息 发送信息到指定用户,*表示所有用户 将信息发送到指定的设备中,如/dev/console将信息发送到可解析的远程主机hostname,且该主机必须正在运行syslogd并可以识别syslog的配置文件

6. 查看日志文件

常见的日志文件日志文件通常存放在/var/log目录下.在该目录下除了包括syslogd 记录的日志之外,同时还包含所有应用程序的日志. 为了查看日志文件的内容必须要有root权限.日志文件中的信息很重要,只能让超级用户有访问这些文件的权限.

7. log

cups/ httpd/ mail/ news/ boot.log dmesg maillog messages secure wtmp

存储CUPS打印系统的日志目录 记录apache的访问日志和错误日志目录 存储mail日志目录 存储INN新闻系统的日志目录 记录系统启动日志记录系统启动时的消息日志 记录邮件系统的日志 由syslogd记录的info或更高级别的消息日志 由syslogd记录的认证日志 一个用户每次登录进入和退出时间的永久记录

8. 查看文本日志文件

绝大多数日志文件是纯文本文件,每一行就是一个消息.只要是在Linux下能够处理纯文本的工具都能用来查看日志文件.可以使用 cat,tac, more,less,tail和grep进行查看文件中每一行表示一个消息,而且都由四个域的固定格式组成: 时间标签(Timestamp):表示消息发出的日期和时间. 主机名(Hostname):表示生成消息的计算机的名字. 生成消息的子系统的名字:可以是"Kernel",表示消息来自内核或者 是进程的名字,表示发出消息的程序的名字. 在方括号里的是进程的PID. 消息(Message),即消息的内容.

syslog发出的消息,说明了守护进程已经在 Dec 16,03:32:41 重新启动了. Dec 16 03:32:41 cnetos5 syslogd 1.4.1: restart. # 在 Dec 19,00:20:56 启动了内核日志 klogd Dec 19 00:20:56 cnetos5 kernel: klogd 1.4.1, log source = /proc/kmsg started. # 在 Dec 19,00:21:01 启动了xinetd Dec 19 00:21:01 cnetos5 xinetd[2418]: xinetd Version 2.3.14 started with libwrap loadavg labeled-networking options compiled in.

9. 查看非文本日志文件Lastlog

也有一些日志文件是二进制文件,需要使用相应的命令进行读取.

使用lastlog命令来检查某特定用户上次登录的时间,并格式化输出上次登录日志 /var/log/lastlog 的内容

rpc **从未登录过** rpcuser **从未登录过** sshd **从未登录过** pcap **从未登录过** haldaemon **从未登录过** xfs **从未登录过** gdm **从未登录过** boobooke **从未登录过** baobao pts/1 192.168.1.2 三 11月 26 12:44:32 +0800 2008 abc **从未登录过** test pts/1 192.168.1.5 四 11月 27 17:30:53 +0800 2008 test01 **从未登录过**

last命令往回搜索/var/log/wtmp来显示自从文件第一次创建以来登录过用户

root pts/1116.226.69.195 Fri Aug 31 15:48 - 18:37 (02:49)

10. 查看非文本日志文件lastb

lastb命令搜索/var/log/btmp来显示登录未成功的信息.

root ssh:notty222.143.27.97Thu Sep 6 19:43 - 19:43 (00:00)

11. 查看非文本日志文件who

who命令查询wtmp文件并报告当前登录的每个用户.who命令的缺省输出包括用户名,终端类型,登录日期及远程主机.

[root@server ~]# who

root pts/02012-09-08 10:18 (116.226.69.195)

[root@server ~]# w

10:41:31 up 212 days, 20:19, 1 user, load average: 0.21, 0.16, 0.14

USER TTY FROM LOGIN@ IDLE JCPU PCPU WHAT

root pts/0116.226.69.195 10:180.00s 0.09s 0.00s w

12.日志滚动

为什么使用日志滚动所有的日志文件都会随着时间的推移和访问次数的增加而迅速增长,因此必须对日志文件进行定期清理以免造成磁盘空间的不必要的浪费.同时也 加快了管理员查看日志所用的时间,因为打开小文件的速度比打开大文件的速度要快.

Logrotate 其命令格式为: logrotate [选项] <configfile>

-d:详细显示指令执行过程,便于排错或了解程序执行的情况.

-f:强行启动记录文件维护 *** 作,即使logrotate指令认为无需要亦然 -m command:指定发送邮件的程序,默认为 /usr/bin/mail. -s statefile:使用指定的状态文件. -v:在执行日志滚动时显示详细信息.

13. 日志滚动

logrotate 默认的主配置文件是 /etc/logrotate.conf /etc/logrotate.d 的目录下的文件,这些文件被 include 到主配置文件 /etc/logrotate.conf 中

# see "man logrotate" for details # 每周清理一次日志文件

weekly#保存过去四周的日志文件

rotate 4 #清除旧日志文件的同时,创建新的空日志文件

create#若使用压缩的日志文件,请删除下面行的注释符

#compress #包含/etc/logrotate.d目录下的所有配置文件

include /etc/logrotate.d #设置/var/log/wtmp的日志滚动

/var/log/wtmp {

monthly

minsize 1M

create 0664 root utmp

rotate 1

}

可以使用ls命令显示/etc/logrotate.d目录:

[root@server ~]# ls /etc/logrotate.d

mgetty psacct rpm setroubleshoot snmpd syslog yum

每个文件的基本格式均相同

[root@server ~]# cat /etc/logrotate.d/syslog

/var/log/messages /var/log/secure /var/log/maillog /var/log/spooler /var/log/boot.log /var/log/cron { #对日志文件

sharedscripts #调用日志滚动通用函数sharedscripts

postrotate #在日志滚动之后执行语句括号postrotate和endscript之间的命令postrotate

/bin/kill -HUP `cat /var/run/syslogd.pid 2>/dev/null` 2>/dev/null || true

/bin/kill -HUP `cat /var/run/rsyslogd.pid 2>/dev/null` 2>/dev/null || true #重新启动syslogd

endscript

}

logrotate是由crond运行的,在默认配置中,可以发现在/etc/cron.daily目录中有一个名为logrotate的文件

[root@server ~]# cat /etc/cron.daily/logrotate

#!/bin/sh

/usr/sbin/logrotate /etc/logrotate.conf

EXITVALUE=$?

if [ $EXITVALUE != 0 ]then

/usr/bin/logger -t logrotate "ALERT exited abnormally with [$EXITVALUE]"

fi

exit 0


欢迎分享,转载请注明来源:内存溢出

原文地址: http://outofmemory.cn/tougao/8221867.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-04-14
下一篇 2023-04-14

发表评论

登录后才能评论

评论列表(0条)

保存