Linux日志文件(常见)及其功能

12个月前 (04-27)

日志文件是重要的系统信息文件,其中记录了许多重要的系统事件,包括用户的登录信息、系统的启动信息、系统的安全信息、邮件相关信息、各种服务相关信息等。这些信息有些非常敏感,所以在 Linux 中这些日志文件只有 root 用户可以读取。

 

那么,系统日志文件保存在什么地方呢?还记得 /var/ 目录吗?它是用来保存系统动态数据的目录,那么 /var/log/ 目录就是系统日志文件的保存位置。我们通过表 1 来说明一下系统中的重要日志文件。

 

表 1 系统中的重要日志文件

日志文件

说 明

/var/log/cron

记录与系统定时任务相关的曰志

/var/log/cups/

记录打印信息的曰志

/var/log/dmesg

记录了系统在开机时内核自检的信总。也可以使用dmesg令直接查看内核自检信息

/var/log/btmp

记录错误登陆的日志。这个文件是二进制文件,不能直接用Vi查看,而要使用lastb令查看。令如下:
[root@localhost log]#lastb
root tty1 Tue Jun 4 22:38 - 22:38 (00:00)

#有人在6月4 日 22:38便用root用户在本地终端 1 登陆错误

/var/log/lasllog

记录系统中所有用户一次的登录时间的曰志。这个文件也是二进制文件.不能直接用Vi 查看。而要使用lastlog令查看

/var/Iog/mailog

记录邮件信息的曰志

/var/log/messages

它是核心系统日志文件,其中包含了系统启动时的引导信息,以及系统运行时的其他状态消息。I/O 错误、网络错误和其他系统错误都会记录到此文件中。其他信息,比如某个人的身份切换为 root,已经用户自定义安装软件的日志,也会在这里列出。

/var/log/secure

记录验证和授权方面的倍息,只要涉及账户和密码的程序都会记录,比如系统的登录、ssh的登录、su切换用户,sudo授权,甚添加用户和修改用户密码都会记录在这个日志文件中

/var/log/wtmp

记录所有用户的登陆、注销信息,同时记录系统的后动、重启、关机事件。同样,这个文件也是二进制文件.不能直接用Vi查看,而要使用last令查看

/var/tun/ulmp

记录当前已经登录的用户的信息。这个文件会随着用户的登录和注销而不断变化,只记录当前登录用户的信息。同样,这个文件不能直接用Vi查看,而要使用w、who、users等令查看

 

除系统默认的日志之外,采用 RPM 包方式安装的系统服务也会默认把日志记录在 /var/log/ 目录中(源码包安装的服务日志存放在源码包指定的目录中)。不过这些日志不是由 rsyslogd 服务来记录和管理的,而是各个服务使用自己的日志管理文档来记录自身的日志。以下介绍的日志目录在你的 Linux 上不一定存在,只有安装了相应的服务,日志才会出现。服务日志如表 2 所示。

 

表 2 服务日志

日志文件

说明

/var/log/httpd/

RPM包安装的apache取务的默认日志目录

/var/log/mail/

RPM包安装的邮件服务的额外日志因录

/var/log/samba/

RPM色安装的Samba服务的日志目录

/var/log/sssd/

守护进程安全服务目录