Linux journalctl按 unit 与时间窗口筛选日志的实现方法
排查 Linux 服务异常时,先别把整本 journal 倒出来。更稳妥的做法是把 systemd unit 和时间窗口同时写进 journalctl:先限定“哪一个服务”,再限定“哪一段时间”。这样得到的结果更容易和发布、重启或告警时间对照。
官方手册:https://www.freedesktop.org/software/systemd/man/latest/journalctl.html
-u app.service负责按 unit 缩小范围,完整 unit 名称比模糊进程名更可靠。--since与--until分别定义下限和上限;不同字段条件默认同时成立。- 结果为空时,依次核对 unit 名、启动周期、日志是否持久化以及当前用户的读取权限。
先把 unit 与时间窗口写成一个最小查询
假设要查看 api.service 在上午 9 点到 10 点之间的记录,可以先使用下面的查询。示例只表达查询条件,不把输出假定成某台机器上的真实结果。
# 同时限定服务和时间,--no-pager 便于复制结果 journalctl --no-pager -u api.service \ --since "2026-09-15 09:00:00" \ --until "2026-09-15 10:00:00"
-u 是 --unit 的缩写。--since 表示不早于指定时刻,--until 表示不晚于指定时刻。不同类型的条件会一起收窄结果,因此这条命令不是先查完整服务日志再由 shell 截取,而是把筛选条件交给 journal 查询层。

unit 匹配的是 systemd 身份,不只是进程名称
--unit=api.service 对应 journal 条目里的 _SYSTEMD_UNIT=api.service 等结构化信息。它比按进程名猜测更适合排查服务,因为 systemd 还可能记录服务管理器本身发出的消息、退出状态和与该 unit 相关的事件。
如果要同时看两个服务,可以重复写 -u。同一个字段有多个匹配值时,它们是候选关系;而 unit 条件和时间条件属于不同字段,会共同限制结果:
# 两个 -u 表示两个 unit 候选,时间窗口仍对整体结果生效 journalctl --no-pager -u api.service -u worker.service \ --since "today" --until "now" # 固定当前启动周期,避免把上一次启动的同名服务混进来 journalctl --no-pager -b 0 -u api.service \ --since "-30 min" --output=short-full
如果服务使用模板 unit,例如 worker@1.service,不要只凭进程名判断。可以先确认实际 unit 名,再把完整实例名传给 -u;需要匹配一组实例时,再使用文档支持的 unit pattern。
时间边界要和故障证据保持同一口径
固定日期适合复盘发布窗口;today、now 和带正负号的相对时间适合值班排查。省略时间部分时,systemd 会按时间规范补齐,生产命令最好显式写到秒,避免读者或脚本对边界产生不同理解。
| 写法 | 适用场景 | 注意点 |
|---|---|---|
--since today --until now | 查看今天到当前的日志 | 窗口会随执行时刻变化 |
--since "-15 min" | 查看最近一段相对时间 | 适合即时排障,不适合作为固定报告条件 |
--since "2026-09-15 09:00:00" --until "2026-09-15 10:00:00" | 对齐发布或告警时间 | 确认主机时区与事件记录口径一致 |
如果故障跨过重启,单靠时间窗口可能仍会混入多个启动周期。此时加上 -b 0 看当前启动,或用 --list-boots 先确认可用的启动记录,再决定是否查询 -b -1 等上一轮启动。

结果为空时按四个边界逐层收窄
空结果不等于服务没有产生日志。先执行 journalctl -u api.service -n 20 去掉时间限制:若仍为空,优先检查 unit 名是否写错,或者当前用户是否只能读取自己的 journal。若能看到记录,再把时间窗口逐步加回去,检查时间格式、时区和启动编号。
还要区分 system journal 与 user journal。系统服务通常使用系统日志,用户级服务则可能需要 --user;如果只保留运行时日志,机器重启后旧记录也可能不可见。下面这张图把这些查询边界放在同一张结构图里,便于定位“条件没匹配”与“数据本身不可见”的差别。
# 先只确认服务最近是否有记录,再恢复时间范围 journalctl --no-pager -u api.service -n 20 # 用户级 unit 使用 user journal 语义;不要与系统服务混用判断 journalctl --user --no-pager -u sync.service \ --since "-1 hour" --output=short-full
最后固定输出格式再保存证据,例如使用 --output=short-full 保留完整时间信息。本文范围只覆盖查询条件;日志保留、轮转和磁盘清理属于 journald 存储策略,应单独核对配置。
常见问题
为什么加了 --since 后结果突然为空?
最常见原因是事件实际发生在窗口之外,或主机时区与告警系统不一致。先去掉时间条件确认 unit 有记录,再用固定到秒的时间范围复查。
多个 -u 是并集还是交集?
同一字段的多个 unit 匹配是候选关系;不同字段的 unit、时间和启动条件会共同收窄结果。
普通用户为什么看不到系统服务日志?
journal 的可见范围受用户权限和系统配置影响。先确认是否能读取系统 journal;不要把权限不足误判为服务没有产生日志。
实际排障可以固定成一条短路径:先用完整 unit 查最近 20 条,再加启动周期,最后补上明确的时间窗口和输出格式。这样每一步都能说明是筛选条件变了,还是日志可见范围变了。
Go io/fs用 Sub 限定目录视图的路径边界
- 上一篇
- Go io/fs用 Sub 限定目录视图的路径边界
- 下一篇
- 墨刀AI生成的需求文档太空泛怎么办?从证据、业务规则和验收条件补齐内容
-
- 文章 · linux | 12分钟前 | Linux · systemd · 故障排查 · 服务启动 · Linux systemd systemctl journalctl ExecStartPre
- Linux systemd识别 ExecStartPre 失败导致的未启动状态的实现方法
- 114浏览 收藏
-
- 文章 · linux | 4小时前 | linux运维 · systemd服务 · 故障重启 · 服务限流 · Linux systemd StartLimitBurst StartLimitIntervalSec Restart
- Linux systemd StartLimitBurst 如何限制失败重启频率
- 211浏览 收藏
-
- 文章 · linux | 6小时前 |
- Linux procfs fd 链接如何确认文件仍被进程持有
- 206浏览 收藏
-
- 文章 · linux | 7小时前 | Linux Rsync --checksum
- Linux rsync --checksum 何时值得付出额外扫描成本
- 381浏览 收藏
-
- 文章 · linux | 8小时前 | cron · 定时任务 · Linux · shell · crontab · Linux cron相对路径失败 cron找不到文件 crontab工作目录 cron环境变量 Linux定时任务排查
- Linux cron 使用相对路径失败时环境差异在哪里
- 360浏览 收藏
-
- 文章 · linux | 12小时前 | 命名空间 · 容器隔离 · 挂载 · Linux教程 · Linux mount namespace bind mount mount propagation
- Linux mount namespace 绑定挂载为何对宿主不可见
- 314浏览 收藏
-
- 文章 · linux | 15小时前 |
- Linux perf record 采样频率过高时如何调整
- 324浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- PubMedQA
- 深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
- 43次使用
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 138次使用
-
- LMArena
- LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
- 75次使用
-
- HELM
- 深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
- 39次使用
-
- CMMLU
- 深入了解CMMLU中文评估基准,涵盖67个学科主题,提供数据集下载、Zero-shot/Five-shot评估方法及排行榜,助力优化中文语言模型性能。
- 26次使用
-
- 详解golang执行Linuxshell命令完整场景下的使用方法
- 2023-01-07 426浏览
-
- go程序部署到linux上运行的实现方法
- 2023-01-02 387浏览
-
- Linux系统下Go语言开发环境搭建
- 2023-01-07 242浏览
-
- 使用golang获取linux上文件的访问/创建/修改时间
- 2022-12-31 238浏览
-
- 在Linux系统中安装Go语言的详细教程
- 2022-12-29 402浏览

