登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux journalctl 怎么按服务和时间范围导出诊断日志

来源:17golang原创

时间:2026-09-07 02:15:29 280浏览 收藏

要导出某个 systemd 服务在指定时间段的诊断日志,核心命令是 journalctl -u 服务名 --since 开始时间 --until 结束时间。例如排查 order-api.service 在 14:00 到 14:30 的异常,可以直接执行下面的命令:

# 只导出目标 unit 的时间窗口日志,便于交给排障人员
journalctl -u order-api.service --since "2026-09-07 14:00:00" --until "2026-09-07 14:30:00" --no-pager > order-api-1430.log

这条命令只限定 unit 和时间范围,不会替你判断故障原因。实际使用时先确认 unit,再选择输出格式,最后检查时区和权限,导出的文件才有复盘价值。

要点速览
  • -u 按 systemd unit 过滤,服务名写错时结果可能为空。
  • --since--until 负责时间边界,跨时区排障可加 --utc
  • 人工阅读用默认短格式或 -o cat,脚本处理优先用 -o json

先把服务 unit 过滤准确

journalctl -u 过滤的是日志中的 _SYSTEMD_UNIT 字段,不是模糊匹配服务描述。常见的 nginxnginx.service 在很多场景下可以指向同一 unit,但排障时最好使用 systemctl status 显示的完整名称。

# 查看服务是否存在,并确认真实 unit 名
systemctl status order-api.service --no-pager

# 列出 journal 里出现过的 unit 值,避免把别名当成目标
journalctl -F _SYSTEMD_UNIT | grep -E 'order-api|nginx'

如果服务由模板 unit 启动,例如 worker@3.service,要把实例名写完整。若程序由脚本直接启动、没有对应 systemd unit,-u 可能查不到它,这时需要改用 _COMM_EXE_PID 等字段继续缩小范围。

Linux journalctl 按 order-api.service unit 连接时间窗口与日志字段的静态技术框图
图1:unit 过滤边界把 order-api.service 与时间字段、日志记录和导出文件联系起来,帮助判断查询条件是否落在目标服务上。

用 since 和 until 划出可复盘的时间窗口

--since 是起始时刻,--until 是结束时刻。时间可以写成绝对日期,也可以写成 todayyesterday 或相对表达式。生产排障建议使用带日期和秒的绝对时间,避免跨天或轮班交接时产生歧义。

# 导出最近 20 分钟,适合刚发生的故障
journalctl -u order-api.service --since "20 minutes ago" --no-pager

# 以 UTC 输出,和跨地域工单中的时间保持一致
journalctl -u order-api.service --since "2026-09-07 06:00:00" --until "2026-09-07 06:30:00" --utc --no-pager

如果日志看起来少了一小时,先确认主机和工单使用的是本地时间还是 UTC;不要先把时间窗口扩大到整天。还要留意服务重启:一次请求可能跨越旧进程和新进程,必要时用 _SYSTEMD_INVOCATION_ID 或相邻重启日志分开整理。

按用途选择导出格式

默认输出适合人读,-o cat 会去掉部分元数据,只保留消息正文;需要保留时间、unit、优先级等字段时,不要使用 cat。给脚本或其他团队处理时使用 JSON,字段完整度更好。

用途建议格式示例
现场快速阅读默认短格式journalctl -u order-api.service --since today
只看消息正文-o catjournalctl -u order-api.service -o cat
交给脚本解析-o jsonjournalctl -u order-api.service -o json --since today
人工查看结构化字段-o json-prettyjournalctl -u order-api.service -o json-pretty --since today
# 保留结构化字段,写入文件后再传给日志分析脚本
journalctl -u order-api.service --since "2026-09-07 14:00:00" --until "2026-09-07 14:30:00" -o json --no-pager > order-api-1430.json

--no-pager 很重要:它能避免导出命令被 less 接管。日志量较大时,可以再按优先级加 -p warning..alert,但这会舍弃普通信息,适合做故障摘要,不适合作为完整证据。

Linux journalctl 从字段过滤器连接默认短格式、cat、JSON 与诊断导出文件的静态技术框图
图2:不同输出格式共享同一组 unit 与时间过滤条件,但分别服务于阅读、正文提取和脚本解析。

空结果和不完整日志怎么判断

结果为空时按四项顺序检查:第一,unit 是否写成真实实例名;第二,时间是否误用了 UTC 或跨过了日期;第三,服务是否把日志写入文件而不是 journald;第四,当前用户是否有读取该 journal 的权限。只有确认这四点后,才考虑日志轮转、持久化配置或保留周期。

导出前可先用 --since 做小窗口试查,再扩大到工单需要的范围。文件传递前也应记录主机时区、unit 名称、起止时刻和命令行,避免接收者拿到一份没有上下文的 .log

常见问题

journalctl 怎么只看某次服务启动后的日志?

先用 journalctl -u order-api.service 找到重启边界,再结合 _SYSTEMD_INVOCATION_ID 做字段过滤;不要只凭日志行号猜启动范围。

为什么加了 -u 还是查不到日志?

最常见原因是 unit 名或实例名不对,或者程序没有由 systemd 管理。先检查 systemctl statusjournalctl -F _SYSTEMD_UNIT,再判断是否需要按进程字段查询。

导出诊断日志时应该选 JSON 吗?

需要脚本解析、保留元数据或跨团队传递时选 -o json;只想快速阅读消息正文时选默认格式或 -o cat,不要为所有场景都导出完整 JSON。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>