0

0

Linux 日志报警规则配置与实现

冷漠man

冷漠man

发布时间:2026-02-23 14:39:10

|

363人浏览过

|

来源于php中文网

原创

rsyslog需先确认支持ommail模块(rsyslogd -v查看),否则需安装rsyslog-modules-mail;关键词报警规则写入/etc/rsyslog.d/99-alert.conf,用:msg, contains, "critical"匹配并调用脚本或写文件,注意大小写、路径硬编码、$msg仅含正文;journald需启用forwardtosyslog=yes后由rsyslog按$programname和syslogseverity-text过滤;logrotate报警应在prerotate中检查原始日志,避免权限与时机错误;inotifywait监控需处理inode变化及多行日志限制。

linux 日志报警规则配置与实现

怎么用 rsyslog 实现关键词触发邮件报警

直接写规则就能生效,但得先确认 rsyslog 支持 ommail 模块,否则配置再对也发不出邮件。很多系统默认不编译这个模块,rsyslogd -v 查输出里没有 ommail 就得重装带 mail 支持的包(比如 Debian/Ubuntu 要装 rsyslog-modules-mail)。

实际配法是:在 /etc/rsyslog.d/99-alert.conf 里加两段:

:msg, contains, "CRITICAL" /var/log/alert.log
:msg, contains, "CRITICAL" ^/usr/lib/rsyslog/sms.sh

注意第二行用 ^ 调用脚本时,脚本必须可执行、且第一行是 #!/bin/bash;路径不能用变量或软链,rsyslog 不解析 shell 环境。

  • 关键词匹配区分大小写,想不区分就改用 re_match + 正则,比如 if re_match($msg, "(?i)critical|panic")
  • 日志量大时别直接调外部命令,会阻塞日志写入;优先写文件再用 inotifywait 异步处理
  • $msg 只含日志正文,不含时间戳和程序名;要完整匹配得用 $rawmsg,但注意它带换行符,正则容易出错

systemd-journald 怎么按服务名+错误级别过滤并转发

journald 本身不支持直接外发,得靠 journalctl 长轮询配合脚本,或者启用 ForwardToSyslog=yes 交给 rsyslog 处理。后者更稳——改 /etc/systemd/journald.conf 里的这一项,然后 systemctl restart systemd-journald

转发后,在 rsyslog 里按服务过滤的关键是识别字段:systemd 服务日志的 programname 是服务名(如 sshd),但 syslogseverity-text 是英文(errcrit),不是数字。

EasySite
EasySite

零代码AI网站开发工具

下载
  • 匹配 ssh 登录失败:用 if $programname == 'sshd' and $msg contains 'Failed password'
  • 匹配容器崩溃:Docker 容器日志的 programnamedockerd,但实际错误在 $msg 里,需结合 container_id 字段(得开启 ForwardToSyslog=yes 并确保 rsyslog 加载 imjournal
  • 别用 Priority 数字做判断,journald 转发后可能被 rsyslog 重映射,syslogseverity-text 更可靠

logrotate 配合报警时常见的权限与时机陷阱

logrotate 本身不报警,但常被误当成“日志监控工具”。它的作用只是归档,真正要报警得在 postrotate 里加检查逻辑。问题在于:脚本运行身份是 root,但读取的日志文件可能属其他用户(比如 nginx 日志属 www-data),直接 grep 会 Permission denied。

典型错误写法:postrotate grep "500" /var/log/nginx/error.log > /tmp/nginx_500 —— 这条命令在 logrotate 切日志后执行,但此时旧日志已被 rename,error.log 已是新空文件。

  • 正确做法是在 prerotate 里检查当前日志,或用 $1(logrotate 传入的原始路径)配合 lastaction 做最终判断
  • 检查结果写到临时文件后,记得 chown 成告警脚本能读的用户,否则后续脚本读不到
  • logrotate 默认每天执行一次,如果日志量小,可能一天没触发报警;高频场景建议用 inotifywait 监控文件变化,比轮询更及时

用 inotifywait 实时监控日志文件并避免重复报警

inotifywait 轻量,但默认只监听单次事件。要持续监控就得套 while 循环,而循环里如果不 sleep,CPU 占用会飙高;sleep 时间太长又延迟报警。折中方案是用 --monitor --quiet --event modify,配合 read 阻塞等待。

关键点在于:日志追加是 modify 事件,但文件 rotate 时是 move_selfdelete_self,必须分开处理,否则监控进程会退出。

  • 监听前先用 stat -c "%i" /var/log/app.log 记 inode,每次事件后重新 stat 对比,inode 变了说明文件被 replace,需重启 inotifywait
  • grep 匹配到关键词后,用 logger -t alert "high cpu in app.log" 写 syslog,再由 rsyslog 统一发邮件,比直接调 mail 命令更可靠
  • 同一行日志反复出现(比如健康检查失败刷屏),加个简单去重:用 md5sum 存最近 10 条的哈希,重复则跳过

最麻烦的是多行日志匹配——比如 Java 异常堆栈跨多行,inotifywait 只能捕获每行 modify,没法合并上下文。这种得上 filebeat 或自研状态机,别硬撑。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

240

2023.07.27

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

518

2023.08.04

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

567

2023.08.04

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

243

2024.02.23

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

564

2024.07.09

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

3606

2024.08.07

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

51

2026.01.13

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

67

2026.01.13

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

1030

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.5万人学习

Git 教程
Git 教程

共21课时 | 3.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号