Linux日志管理:从journald到安全连接的全面指南
1. 理解journald日志系统
在使用systemd生态系统的任何Linux发行版中,都能找到journald日志系统。与将消息发送到文本文件的传统方式不同,journald将消息发送到二进制文件。因此,不能使用常规的Linux文本文件工具来提取信息,而需要使用journalctl工具。
目前,还没有Linux发行版完全过渡到journald。使用systemd的当前Linux发行版通常同时运行journald和rsyslog。默认情况下,journald日志文件是临时文件,每次重启机器时都会被删除。不过,也可以将journald配置为使日志文件持久化,但只要仍需要保留旧的rsyslog文件,这样做可能意义不大。
在RHEL 8/CentOS 8中,journald取代rsyslog,成为从操作系统其余部分收集日志消息的实际工具。但rsyslog仍然存在,它从journald收集消息并将其发送到传统的rsyslog文本文件。因此,日志文件管理的方式实际上并没有太大变化。
完全从rsyslog过渡可能还需要几年时间。一方面,像LogStash、Splunk和Nagios等第三方日志聚合和分析工具仍然设置为读取文本文件而非二进制文件;另一方面,目前将journald用作远程中央日志服务器仍处于概念验证阶段,还不适合用于生产环境。所以,目前journald还不能完全替代rsyslog。
1.1 查看journald日志文件
要查看完整的journald日志文件,可使用journalctl命令。在Ubuntu中,安装操作系统的用户会被添加到adm组,这样该用户无
超级会员免费看
订阅专栏 解锁全文

60

被折叠的 条评论
为什么被折叠?



