登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux journalctl --since 和启动编号筛选如何组合

来源:17golang原创

时间:2026-09-15 04:20:22 127浏览 收藏

要把一次故障限定在某次开机和某段时间内,先用 journalctl --list-boots 找到启动编号或 32 位 Boot ID,再把 -b--since--until 放在同一条命令中。它们是交集关系:启动范围、时间范围和服务匹配必须同时成立,结果才会出现。

官方手册:https://www.freedesktop.org/software/systemd/man/255/journalctl.html

要点速览
  • -b -1 表示当前记录中的上一启动,不等于“最近一天”;精确复盘时优先记录 Boot ID。
  • --since/--until 限制日志时间,和 --boot-u 一起使用时取交集。
  • 空结果先检查时间是否与该启动重叠,再检查日志持久化、轮转和读取权限。

先看启动列表,再决定用编号还是 Boot ID

不要直接猜 -b 的值。启动编号是相对于当前日志集合计算的,日志被清理、换目录或查看另一台机器的 journal 后,编号都可能变化。先列出边界:

# 先列出可见启动,避免把 -1 误当成固定日期
journalctl --list-boots --no-pager

示例输出的列通常包含相对编号、Boot ID、首次日志时间和末次日志时间:

-2  6f0c...a812  Mon 2026-09-14 08:10:02 CST—Mon 2026-09-14 11:32:18 CST
-1  9c7b...e201  Mon 2026-09-14 12:04:47 CST—Mon 2026-09-14 18:26:03 CST
 0  4a16...d991  Mon 2026-09-15 08:01:12 CST—Mon 2026-09-15 10:15:40 CST
journalctl 启动编号、Boot ID 和日志起止时间的关系示意图
图1:journalctl 启动索引关系示意图,展示相对编号、Boot ID 与时间范围的对应关系。

临时排查可以用 -b -1 查看上一启动;复盘记录或交接文档更适合写完整 Boot ID,例如 journalctl -b 9c7b...e201。编号的正负方向要以列表和手册为准,不能把它当成时间偏移量。

把启动筛选和时间窗口叠加

确定启动后,把故障时间写成明确的起止范围。下面的命令只查看上一启动在 12:00 到 12:30 之间的系统日志:

# -b 选择启动边界,时间参数再缩小到故障窗口
journalctl -b -1 \
  --since "2026-09-14 12:00:00" \
  --until "2026-09-14 12:30:00" \
  --no-pager

也可以同时限定服务。参数顺序不重要,但每个条件都会继续缩小结果:

# 只看上一启动中 sshd.service 的半小时记录
journalctl -b -1 -u sshd.service \
  --since "2026-09-14 12:00:00" \
  --until "2026-09-14 12:30:00" \
  --no-pager
journalctl 启动边界、时间窗口和服务匹配取交集的示意图
图2:journalctl 组合筛选边界示意图,展示启动、时间和服务条件共同收敛到日志记录。

这里的关键不是“先执行哪个筛选”,而是三个条件的交集。若目标启动在 11:00 已结束,却把 --since 写成 12:00,命令没有报错也可能没有输出,因为时间窗与启动范围没有重叠。

空结果时按证据顺序排查

遇到空结果,不要立刻把 -b -1 改成 -b 0。先做一条最宽的复查,再逐项收紧:

# 先确认目标启动本身有日志,再加时间和服务条件
journalctl -b 9c7b...e201 -n 30 --no-pager

# 再确认时间窗是否落在该启动的起止时间内
journalctl -b 9c7b...e201 \
  --since "2026-09-14 12:04:47" \
  --until "2026-09-14 18:26:03" \
  -n 30 --no-pager
  • 启动本身有记录、缩小时间后为空:优先修正时区、日期和时间窗重叠关系。
  • 当前启动能看见、历史启动为空:检查是否启用了持久化 journal,以及旧文件是否已轮转清理。
  • 普通用户为空或提示权限:用具备 journal 读取权限的账号复查,避免把权限问题误判为没有日志。
  • 服务过滤后为空:先去掉 -u,确认实际 unit 名称,再恢复服务条件。

回滚路径与值班速查

如果精确 Boot ID 在交接后不可用,回退到 --list-boots 重新建立编号映射;如果时间无法确认,先只保留 -b,导出该启动的少量记录后再缩小窗口。不要为了“有输出”而跨多个启动混查,这会把重启前后的状态混在一起。

目的命令组合重点判断
上一启动journalctl -b -1相对当前日志集合
精确启动journalctl -b BOOT_ID记录更稳定
故障窗口--since TIME --until TIME必须与启动时间重叠
服务范围-u UNIT先确认真实 unit 名称

复盘记录至少保存 Boot ID、起止时间、unit 名称和完整命令。这样下一位值班人员可以重新判断筛选边界,而不是只看到一段脱离上下文的日志。

常见问题

--since-b 谁优先?

它们不是覆盖关系,而是同时生效的限制条件。最终结果必须既属于指定启动,也落在时间窗口内。

-b -1 是昨天吗?

不是。它表示日志中当前启动之前的上一启动;一次启动可能持续数小时,也可能跨越日期。

为什么换成完整 Boot ID 仍然没有日志?

先去掉时间和服务条件确认该启动有记录,再检查 journal 是否持久化、是否已轮转,以及当前账号是否能读取历史日志。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>