登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux journalctl 怎么只看某个 unit 的本次启动日志

来源:17golang原创

时间:2026-09-08 15:48:03 288浏览 收藏

排查 Linux 服务时,最常见的需求不是“把所有日志都翻一遍”,而是只看某个 unit 在本次系统启动期间留下的记录。journalctl 可以把 unit 条件和 boot 条件叠加起来,最小写法是:

# 只看当前系统启动期间 nginx.service 的日志
sudo journalctl --unit=nginx.service --boot=-0 --no-pager
如果“本次启动”指的是这台机器最近一次启动,使用 --boot=-0(也可以直接写 -b);如果还要限定服务名,就再加 --unit=目标.service。这里的 boot 是系统启动,不是服务最近一次重启。
要点速览
  • -u--unit= 负责筛选 systemd unit,-b--boot= 负责筛选系统启动轮次。
  • journalctl --list-boots 可以先确认当前 boot ID、启动序号和时间边界,再决定是否查上一轮启动。
  • 服务在同一次系统启动内反复重启时,不能只靠 -b 区分每次服务运行,要用时间范围或服务状态中的启动时间继续缩小。

一句命令锁定当前启动中的 unit 日志

对于运行在系统级 systemd 管理器下的服务,建议把 unit 名写完整。比如目标服务是 Nginx:

# -u 过滤服务,-b 不带参数表示当前启动,-e 让分页器先落到末尾
sudo journalctl -u nginx.service -b -e

# 只取当前启动中最近 100 条,适合先快速判断故障是否仍在发生
sudo journalctl -u nginx.service -b -n 100 --no-pager

-e 只是把查看位置移到日志末尾,并不会改变筛选条件;-n 100 限制显示条数,也不会把历史启动混进来。想持续观察新日志时,可以把末尾命令换成:

# 继续跟随当前启动中 nginx.service 的新日志
sudo journalctl -u nginx.service -b -f

如果命令提示没有权限,先确认当前用户是否有读取 journal 的权限;在多数发行版上,临时使用 sudo 是最直接的排查方式。

先用 boot ID 确认你看的确实是本次启动

当机器经历过多次重启,只写 journalctl -u nginx.service 会把该 unit 能访问到的多个启动周期混在一起。先列出 journal 记录的启动范围:

# 查看启动序号、boot ID,以及每轮启动的首尾日志时间
sudo journalctl --list-boots

输出中的 -0 通常表示当前启动,-1 表示上一轮启动。需要精确复查某轮启动时,可直接使用相对序号:

# 只看上一轮系统启动里的 sshd.service
sudo journalctl --boot=-1 --unit=sshd.service --no-pager

如果你要和另一台机器、归档目录或故障记录对照,boot ID 比相对序号更稳定。相对序号会随着机器再次重启而变化,而 32 位十六进制形式的 boot ID 用来标识具体启动实例。

Linux journalctl 通过 systemd-journald 日志集合、当前 boot、历史 boot 和 nginx.service 组成启动范围与 unit 查询关系
图1:启动偏移和 boot ID 先限定系统启动范围,unit 条件再从该范围中筛出目标服务日志。

unit 过滤和时间范围怎么组合

journalctl 的过滤条件可以组合使用。下面这个例子只看当前启动中,某个服务在最近一小时内的记录:

# 组合 unit、当前 boot 和相对时间范围
sudo journalctl -u nginx.service -b --since "1 hour ago" --no-pager

# 需要固定窗口时,使用明确的开始和结束时间
sudo journalctl -u nginx.service -b \
  --since "2026-09-08 09:00:00" \
  --until "2026-09-08 09:30:00" \
  --no-pager

可以把这些参数理解成同一组日志上的交集:-u 关注 unit,-b 关注启动轮次,--since--until 关注时间窗口。时间窗口不要替代 boot 条件:同一个时间点在不同启动周期里可能都有日志,反过来,当前启动也可能已经持续很久。

目标命令组合适用场景
当前启动 + unit-u nginx.service -b重启后快速看服务启动过程
指定历史启动 + unit--boot=-1 -u nginx.service对比上一轮启动是否出现同类故障
当前启动 + 时间窗口-b --since ... --until ...只还原故障发生的半小时
当前启动 + 最近若干行-b -n 100 --no-pager脚本或远程会话中避免打开分页器
Linux journalctl 将 --unit、--boot、--since、--until 与 _SYSTEMD_UNIT 共同作用到日志记录集合的静态关系图
图2:unit、boot 和时间范围共同缩小同一组日志记录,适合定位启动后的某个时间窗口。

别把系统启动和服务重启混为一谈

--boot 筛选的是系统启动实例;它不会因为 nginx 被 systemd 重启一次,就自动切成另一组 boot。若服务在同一次系统启动内启动、崩溃、再启动,下面的命令仍会包含这几段记录:

# 同一系统启动内,先按 unit 查看完整范围
sudo journalctl -u nginx.service -b --no-pager

# 再根据 systemctl status 中的启动时间缩小到某次服务运行
# 结束时间可按故障恢复时间填写,避免把后续重启混入
sudo journalctl -u nginx.service \
  --since "2026-09-08 09:12:00" \
  --until "2026-09-08 09:18:00" \
  --no-pager

反过来,如果你只想看用户级 unit,需要使用用户管理器对应的范围,例如 journalctl --user -u my-worker.service;系统级 unit 与用户级 unit 不要只凭名称猜测。最终判断依据是 unit 的管理范围、启动序号和日志时间三者是否一致。

这些选项的语义以 systemd 的 journalctl 手册为准:--unit 用于匹配 unit,--boot 用于指定启动,--list-boots 用于列出启动信息,时间和跟随参数则进一步收窄或持续读取结果。

常见问题

为什么 journalctl -u nginx 还是看到旧启动的日志?

因为 -u 只限制 unit,没有限制系统启动。追加 -b--boot=-0,就会把范围收窄到当前启动。

-b--boot=-0 有什么区别?

在查看当前启动时,两者表达同一个目标;不带参数的 -b 更短,--boot=-0 更明确,也便于和 --boot=-1 这样的历史启动写法保持一致。

怎么只看服务最近一次重启后的日志?

先从 systemctl status UNIT 或故障时间确定本次服务启动的时间点,再用 --since,必要时配合 --until。不要把 --boot 当成服务实例过滤器。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>