登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux 日志轮转后服务仍写旧文件怎么办:copytruncate 与重新打开日志的差异

来源:17golang原创

时间:2026-08-25 02:47:58 174浏览 收藏

日志轮转之后,文件夹里明明已经生成了新的日志文件,旧文件体积还在持续上涨,磁盘空间也迟迟没有释放,最常见的原因根本不是轮转没有执行,而是服务进程仍然持有旧文件的打开句柄。碰到这个问题得先把「文件路径已经换了」和「进程是否真的重新打开了文件」这两件事区分开,不要混为一谈。

先用文件大小、inode 和进程打开文件三类证据确认写入目标,再在不中断服务的前提下选择 copytruncate 或让服务重新打开日志;验证通过后才删除旧文件。

实践要点:
  • 先用文件大小、inode 和进程打开文件清单确认旧句柄。
  • 旧服务优先考虑 copytruncate,高吞吐服务优先考虑重新打开日志。
  • 轮转后复测路径、inode 和增长趋势,三项都通过再清理旧文件。

一、先还原“旧文件还在增长”的现场

Linux 进程打开文件后,写入目标由文件描述符关联的 inode 决定。即使目录中的文件名被重命名,进程也可能继续写入原来的 inode,所以用 ls 只看文件名,容易把判断做反。

# 观察轮转前后的文件、大小和 inode
ls -li /var/log/example/*.log
du -h /var/log/example/

# 用服务进程的 PID 检查它仍打开哪些日志文件
ps -ef | grep '[e]xample-service'
lsof -nP -p  | grep '/var/log/example'

重点看三组关系:新文件是否已经生成;旧文件的 inode 是否仍被进程打开;目录统计的总大小是否和进程仍持有的旧句柄相互对应。某些精简发行版没有预装 lsof,可以改查 /proc//fd,但要保留 PID 与采样时间。

二、copytruncate 为什么能兼容旧服务

copytruncate 的思路是先把当前内容复制到轮转文件,再把原路径对应的文件截断为零。服务进程没有换文件描述符,仍然写同一个 inode,因此不要求应用理解轮转信号。

/var/log/example/*.log {
    daily
    rotate 7
    compress
    delaycompress
    copytruncate
    missingok
    notifempty
}

它的代价也很明确:复制和截断之间存在操作间隙,服务继续写入时可能出现少量内容先后顺序错位,极端场景下还会有小段内容没有进入轮转副本。日志写入量大、访问并发高或有严格审计要求的场景,应优先确认应用是否支持重新打开日志。

Linux 日志轮转后旧文件 inode 与新日志路径的关系示意图
轮转后目录路径变了,但服务进程仍可能握着旧 inode。

三、让服务重新打开日志时要核对什么

更干净的方案是让服务关闭旧日志句柄并重新打开原路径。不同服务约定不同,有的接受特定信号,有的提供管理命令,有的只能通过平滑重载完成。不要把某个服务的做法直接套到另一个服务上,先查该服务的官方文档或发行版配置。

# 轮转前记录当前 inode 和打开文件
ls -li /var/log/example/example.log
lsof -nP -p  | grep 'example.log'

# 按服务文档执行“重新打开日志”的平滑动作
service example-service reload

# 动作完成后再次核对路径、inode 和打开文件
ls -li /var/log/example/example.log
lsof -nP -p  | grep 'example.log'

这里的验收不是看重载命令返回成功就结束,而是要确认进程打开的目标已经指向新路径,随后新文件的修改时间和大小会继续变化,旧文件不再增长。若服务没有可用的平滑入口,再退回到 copytruncate,并接受它的窗口代价。

四、两种方案怎么选

旧服务、无法平滑重载:先选 copytruncate

遗留程序、第三方二进制或没有日志重开能力的守护进程,优先保证日志持续可写。此时应缩短轮转窗口、控制单次复制量,并在业务低峰做一次实测,记录轮转前后的总字节数。

高吞吐、重视完整性:优先重新打开

高吞吐服务不适合频繁复制大文件。只要服务支持可靠的日志重开动作,就让轮转工具负责改名和压缩,服务负责重新打开;这样能减少复制开销,也更容易对应每个文件的时间范围。

容器和标准输出:不要硬套本地文件轮转

如果应用主要写标准输出,日志可能由运行时或平台采集,容器内的本地轮转配置未必是实际链路。先确认日志到底由应用文件、运行时文件还是宿主机采集器管理,再决定配置位置。

Linux copytruncate 与重新打开日志的轮转策略对比示意图
copytruncate 保持同一 inode,重新打开则让服务切换到新的文件句柄。

五、轮转后的三步验收与回滚

  1. 核对路径:确认新文件已经生成,旧文件已进入预期的轮转命名。
  2. 核对 inode:对比轮转前后的 inode,确认进程是否还绑定旧目标。
  3. 核对写入增长:连续采样两次文件大小,确认新文件正常增长、旧文件停止增长,再安排压缩或清理。

如果新文件没有增长,先回滚轮转配置,不要删除旧文件;如果旧文件仍增长但服务已重新打开,检查是否有多个 worker、子进程或第二个日志路径。若复制窗口造成日志缺口,暂时切换到重新打开方案,并用业务请求数、错误数和日志行数做一次对账。

六、常见问题

文件名变成 .1 以后,为什么还会继续变大?

文件名变化只说明目录项发生了重命名,不能证明进程换了 inode。用进程打开文件清单确认最可靠。

可以直接删除仍被进程打开的旧日志吗?

不建议直接删除。删除后进程仍可能继续向不可见的 inode 写入,空间也不会立刻回收,直到句柄关闭。先让服务重新打开日志或平滑重载,再做清理。

copytruncate 一定会丢日志吗?

它存在复制与截断之间的竞态窗口,但是否造成可见缺口取决于写入频率和轮转实现。对关键审计日志不要只凭经验选择,应该用实际流量做轮转对账。

总结

Linux 日志轮转的关键不是把文件改名,而是让写入方切换到正确的 inode。先用证据确认旧句柄,再在兼容性和完整性之间选择 copytruncate 或重新打开日志,最后用路径、inode、增长趋势三项复测。这样处理,既能避免旧文件长期占用磁盘,也能把轮转造成的风险控制在可验证范围内。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>