Linux journalctl 怎么按服务和时间范围导出诊断日志
来源:17golang原创
时间:2026-09-07 02:15:29 280浏览 收藏
要导出某个 systemd 服务在指定时间段的诊断日志,核心命令是 journalctl -u 服务名 --since 开始时间 --until 结束时间。例如排查 order-api.service 在 14:00 到 14:30 的异常,可以直接执行下面的命令:
# 只导出目标 unit 的时间窗口日志,便于交给排障人员
journalctl -u order-api.service --since "2026-09-07 14:00:00" --until "2026-09-07 14:30:00" --no-pager > order-api-1430.log
这条命令只限定 unit 和时间范围,不会替你判断故障原因。实际使用时先确认 unit,再选择输出格式,最后检查时区和权限,导出的文件才有复盘价值。
-u按 systemd unit 过滤,服务名写错时结果可能为空。--since与--until负责时间边界,跨时区排障可加--utc。- 人工阅读用默认短格式或
-o cat,脚本处理优先用-o json。
先把服务 unit 过滤准确
journalctl -u 过滤的是日志中的 _SYSTEMD_UNIT 字段,不是模糊匹配服务描述。常见的 nginx、nginx.service 在很多场景下可以指向同一 unit,但排障时最好使用 systemctl status 显示的完整名称。
# 查看服务是否存在,并确认真实 unit 名
systemctl status order-api.service --no-pager
# 列出 journal 里出现过的 unit 值,避免把别名当成目标
journalctl -F _SYSTEMD_UNIT | grep -E 'order-api|nginx'
如果服务由模板 unit 启动,例如 worker@3.service,要把实例名写完整。若程序由脚本直接启动、没有对应 systemd unit,-u 可能查不到它,这时需要改用 _COMM、_EXE 或 _PID 等字段继续缩小范围。

用 since 和 until 划出可复盘的时间窗口
--since 是起始时刻,--until 是结束时刻。时间可以写成绝对日期,也可以写成 today、yesterday 或相对表达式。生产排障建议使用带日期和秒的绝对时间,避免跨天或轮班交接时产生歧义。
# 导出最近 20 分钟,适合刚发生的故障
journalctl -u order-api.service --since "20 minutes ago" --no-pager
# 以 UTC 输出,和跨地域工单中的时间保持一致
journalctl -u order-api.service --since "2026-09-07 06:00:00" --until "2026-09-07 06:30:00" --utc --no-pager
如果日志看起来少了一小时,先确认主机和工单使用的是本地时间还是 UTC;不要先把时间窗口扩大到整天。还要留意服务重启:一次请求可能跨越旧进程和新进程,必要时用 _SYSTEMD_INVOCATION_ID 或相邻重启日志分开整理。
按用途选择导出格式
默认输出适合人读,-o cat 会去掉部分元数据,只保留消息正文;需要保留时间、unit、优先级等字段时,不要使用 cat。给脚本或其他团队处理时使用 JSON,字段完整度更好。
| 用途 | 建议格式 | 示例 |
|---|---|---|
| 现场快速阅读 | 默认短格式 | journalctl -u order-api.service --since today |
| 只看消息正文 | -o cat | journalctl -u order-api.service -o cat |
| 交给脚本解析 | -o json | journalctl -u order-api.service -o json --since today |
| 人工查看结构化字段 | -o json-pretty | journalctl -u order-api.service -o json-pretty --since today |
# 保留结构化字段,写入文件后再传给日志分析脚本
journalctl -u order-api.service --since "2026-09-07 14:00:00" --until "2026-09-07 14:30:00" -o json --no-pager > order-api-1430.json
--no-pager 很重要:它能避免导出命令被 less 接管。日志量较大时,可以再按优先级加 -p warning..alert,但这会舍弃普通信息,适合做故障摘要,不适合作为完整证据。

空结果和不完整日志怎么判断
结果为空时按四项顺序检查:第一,unit 是否写成真实实例名;第二,时间是否误用了 UTC 或跨过了日期;第三,服务是否把日志写入文件而不是 journald;第四,当前用户是否有读取该 journal 的权限。只有确认这四点后,才考虑日志轮转、持久化配置或保留周期。
导出前可先用 --since 做小窗口试查,再扩大到工单需要的范围。文件传递前也应记录主机时区、unit 名称、起止时刻和命令行,避免接收者拿到一份没有上下文的 .log。
常见问题
journalctl 怎么只看某次服务启动后的日志?
先用 journalctl -u order-api.service 找到重启边界,再结合 _SYSTEMD_INVOCATION_ID 做字段过滤;不要只凭日志行号猜启动范围。
为什么加了 -u 还是查不到日志?
最常见原因是 unit 名或实例名不对,或者程序没有由 systemd 管理。先检查 systemctl status 和 journalctl -F _SYSTEMD_UNIT,再判断是否需要按进程字段查询。
导出诊断日志时应该选 JSON 吗?
需要脚本解析、保留元数据或跨团队传递时选 -o json;只想快速阅读消息正文时选默认格式或 -o cat,不要为所有场景都导出完整 JSON。
-
426 收藏
-
387 收藏
-
242 收藏
-
238 收藏
-
402 收藏
-
383 收藏
-
237 收藏
-
289 收藏
-
111 收藏
-
358 收藏
-
155 收藏
-
397 收藏
-
141 收藏
-
423 收藏
-
218 收藏
-
221 收藏
-
400 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习