关于本文
本文是通过利用生成式 AI 的自动化生成流程创建的。基于 systemd journal 的官方手册,整理了如何安全地仅缩小到故障发生时间的方法。
验证状态:📘 已确认 systemd 官方规范,Ubuntu 实机未验证
在日志调查中,在对全文进行 grep 之前,使用 journalctl --since 和 --until 来缩小时间范围,会更容易追踪原因候选。
首先尝试
journalctl --since "10 minutes ago" --until "now" --no-pager | tail -50
由于只是读取,因此不会更改日志。
查看此处
确认显示的时间是否在最近 10 分钟内。首先在大量日志中固定“发生故障的时间段”这一条件。
更改一处
10 minutes ago 将 30 minutes ago 更改为
为什么?
由于 journal 带有时间信息,因此可以在字符串搜索之前通过时间条件减少候选集。在此之后添加 -u nginx 等 unit 条件,可以使调查理由更容易解释。
如果在工作中长效使用
对于“11:20 左右无法连接”之类的咨询,如果首先缩小到 11:15~11:25,接下来再查看目标 service,将不易被不相关的错误所误导。

