Linux 日志轮转后服务仍写旧文件怎么办:copytruncate 与重新打开日志的差异
来源:17golang原创
时间:2026-08-25 02:47:58 174浏览 收藏
日志轮转之后,文件夹里明明已经生成了新的日志文件,旧文件体积还在持续上涨,磁盘空间也迟迟没有释放,最常见的原因根本不是轮转没有执行,而是服务进程仍然持有旧文件的打开句柄。碰到这个问题得先把「文件路径已经换了」和「进程是否真的重新打开了文件」这两件事区分开,不要混为一谈。
先用文件大小、inode 和进程打开文件三类证据确认写入目标,再在不中断服务的前提下选择 copytruncate 或让服务重新打开日志;验证通过后才删除旧文件。
- 先用文件大小、inode 和进程打开文件清单确认旧句柄。
- 旧服务优先考虑 copytruncate,高吞吐服务优先考虑重新打开日志。
- 轮转后复测路径、inode 和增长趋势,三项都通过再清理旧文件。
一、先还原“旧文件还在增长”的现场
Linux 进程打开文件后,写入目标由文件描述符关联的 inode 决定。即使目录中的文件名被重命名,进程也可能继续写入原来的 inode,所以用 ls 只看文件名,容易把判断做反。
# 观察轮转前后的文件、大小和 inode
ls -li /var/log/example/*.log
du -h /var/log/example/
# 用服务进程的 PID 检查它仍打开哪些日志文件
ps -ef | grep '[e]xample-service'
lsof -nP -p | grep '/var/log/example'
重点看三组关系:新文件是否已经生成;旧文件的 inode 是否仍被进程打开;目录统计的总大小是否和进程仍持有的旧句柄相互对应。某些精简发行版没有预装 lsof,可以改查 /proc/,但要保留 PID 与采样时间。
二、copytruncate 为什么能兼容旧服务
copytruncate 的思路是先把当前内容复制到轮转文件,再把原路径对应的文件截断为零。服务进程没有换文件描述符,仍然写同一个 inode,因此不要求应用理解轮转信号。
/var/log/example/*.log {
daily
rotate 7
compress
delaycompress
copytruncate
missingok
notifempty
}
它的代价也很明确:复制和截断之间存在操作间隙,服务继续写入时可能出现少量内容先后顺序错位,极端场景下还会有小段内容没有进入轮转副本。日志写入量大、访问并发高或有严格审计要求的场景,应优先确认应用是否支持重新打开日志。

三、让服务重新打开日志时要核对什么
更干净的方案是让服务关闭旧日志句柄并重新打开原路径。不同服务约定不同,有的接受特定信号,有的提供管理命令,有的只能通过平滑重载完成。不要把某个服务的做法直接套到另一个服务上,先查该服务的官方文档或发行版配置。
# 轮转前记录当前 inode 和打开文件
ls -li /var/log/example/example.log
lsof -nP -p | grep 'example.log'
# 按服务文档执行“重新打开日志”的平滑动作
service example-service reload
# 动作完成后再次核对路径、inode 和打开文件
ls -li /var/log/example/example.log
lsof -nP -p | grep 'example.log'
这里的验收不是看重载命令返回成功就结束,而是要确认进程打开的目标已经指向新路径,随后新文件的修改时间和大小会继续变化,旧文件不再增长。若服务没有可用的平滑入口,再退回到 copytruncate,并接受它的窗口代价。
四、两种方案怎么选
旧服务、无法平滑重载:先选 copytruncate
遗留程序、第三方二进制或没有日志重开能力的守护进程,优先保证日志持续可写。此时应缩短轮转窗口、控制单次复制量,并在业务低峰做一次实测,记录轮转前后的总字节数。
高吞吐、重视完整性:优先重新打开
高吞吐服务不适合频繁复制大文件。只要服务支持可靠的日志重开动作,就让轮转工具负责改名和压缩,服务负责重新打开;这样能减少复制开销,也更容易对应每个文件的时间范围。
容器和标准输出:不要硬套本地文件轮转
如果应用主要写标准输出,日志可能由运行时或平台采集,容器内的本地轮转配置未必是实际链路。先确认日志到底由应用文件、运行时文件还是宿主机采集器管理,再决定配置位置。

五、轮转后的三步验收与回滚
- 核对路径:确认新文件已经生成,旧文件已进入预期的轮转命名。
- 核对 inode:对比轮转前后的 inode,确认进程是否还绑定旧目标。
- 核对写入增长:连续采样两次文件大小,确认新文件正常增长、旧文件停止增长,再安排压缩或清理。
如果新文件没有增长,先回滚轮转配置,不要删除旧文件;如果旧文件仍增长但服务已重新打开,检查是否有多个 worker、子进程或第二个日志路径。若复制窗口造成日志缺口,暂时切换到重新打开方案,并用业务请求数、错误数和日志行数做一次对账。
六、常见问题
文件名变成 .1 以后,为什么还会继续变大?
文件名变化只说明目录项发生了重命名,不能证明进程换了 inode。用进程打开文件清单确认最可靠。
可以直接删除仍被进程打开的旧日志吗?
不建议直接删除。删除后进程仍可能继续向不可见的 inode 写入,空间也不会立刻回收,直到句柄关闭。先让服务重新打开日志或平滑重载,再做清理。
copytruncate 一定会丢日志吗?
它存在复制与截断之间的竞态窗口,但是否造成可见缺口取决于写入频率和轮转实现。对关键审计日志不要只凭经验选择,应该用实际流量做轮转对账。
总结
Linux 日志轮转的关键不是把文件改名,而是让写入方切换到正确的 inode。先用证据确认旧句柄,再在兼容性和完整性之间选择 copytruncate 或重新打开日志,最后用路径、inode、增长趋势三项复测。这样处理,既能避免旧文件长期占用磁盘,也能把轮转造成的风险控制在可验证范围内。
-
432 收藏
-
485 收藏
-
105 收藏
-
360 收藏
-
229 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习