// ghid Linux · Wave 4

Loguri Linux: journalctl, rsyslog și diagnosticarea erorilor

Logurile sunt una dintre cele mai valoroase surse de dovezi într-un incident Linux. Cheia este să cauți în intervalul corect, pentru serviciul corect și să corelezi mesajele cu schimbările recente.

systemd journal

Pe sistemele cu systemd, journalctl oferă acces la journal. journalctl -b limitează la boot-ul curent, iar journalctl -u nginx filtrează după unitate. Folosește --since și --until pentru intervale exacte.

Urmărire în timp real

journalctl -f urmărește mesajele noi, similar cu tail -f. Pentru un singur serviciu, combină cu -u. Este foarte util când reproduci o eroare și vrei să vezi exact ce apare în log la momentul acțiunii.

/var/log și rsyslog

Multe distribuții și aplicații păstrează în continuare fișiere sub /var/log. rsyslog poate primi, filtra și direcționa mesaje către fișiere sau destinații remote. Nu presupune că toate logurile se află exclusiv în journal sau exclusiv în fișiere.

Filtrare eficientă

Folosește grep, less și intervale temporale. Căutarea globală după cuvântul „error” poate produce mult zgomot; este mai eficient să pornești de la serviciu, timestamp și simptom. Ghidul nostru despre grep, sed și awk ajută la procesarea textului.

Rotirea logurilor

Fișierele de log trebuie rotite pentru a evita umplerea filesystem-ului. logrotate este mecanismul clasic pentru fișiere, iar journald are propriile limite de retenție și spațiu. Verifică politicile înainte de a șterge manual fișiere mari.

Metoda de incident

Notează ora aproximativă a incidentului, identifică unitatea/aplicația, verifică logurile înainte și după acel moment și caută schimbări corelate. Păstrează dovezile înainte de restart dacă situația permite; un restart poate elimina context important.

Vrei laborator și explicații structurate? Vezi cursurile Linux, Linux Advanced și pregătirea LPIC-1.

Întrebări frecvente

Cum văd ultimele 100 de linii pentru un serviciu systemd?

Poți folosi journalctl -u nume-serviciu -n 100 --no-pager.

De ce nu găsesc toate logurile în /var/log?

Pe sistemele moderne, o parte importantă a mesajelor poate fi stocată în systemd journal, iar aplicațiile pot folosi locații proprii sau servicii externe de logging.