必须准确获取麒麟OS系统日志以掌握运行状态、定位异常或复盘操作;其采用内存缓冲区、结构化二进制及文本文件三层架构,支持journalctl、/var/log/读取、dmesg和图形化日志查看器四种方法。

如果您需要掌握麒麟OS系统运行状态、定位异常行为或复盘操作轨迹,则必须准确获取其系统日志。麒麟OS采用多层日志架构,日志来源分散于内存缓冲区、结构化二进制存储及传统文本文件中。以下是多种可行的日志查询方法:
一、使用 journalctl 查询 systemd 管理的结构化日志
journalctl 是麒麟OS V10及后续版本默认启用的日志查询工具,专用于访问由 journald 守护进程收集的结构化日志,涵盖内核消息、服务启动记录、用户会话事件等,支持时间筛选、服务过滤与实时流式输出。
1、查看全部系统日志(按时间倒序排列,分页显示):sudo journalctl
2、仅显示本次启动以来的日志:sudo journalctl -b
3、持续监听并输出新增日志(类似 tail -f):sudo journalctl -f
4、查看指定服务(如 sshd)的完整日志:sudo journalctl -u sshd.service
5、按自然语言时间范围筛选(例如过去一小时):sudo journalctl --since "1 hour ago"
6、导出最近500行日志至当前用户主目录:sudo journalctl -n 500 > ~/system_log_export.txt
二、直接读取 /var/log/ 目录下的持久化文本日志
/var/log/ 是麒麟OS标准日志存放路径,所有未被 journald 持久化或独立运行的服务(如 auditd、rsyslog)均将纯文本日志写入此目录,适用于离线分析、脚本解析及兼容性验证。
1、查看通用系统事件日志(桌面版常用):sudo cat /var/log/syslog
2、查看服务器版典型系统消息日志:sudo cat /var/log/messages
3、查看用户登录与权限验证相关日志:sudo cat /var/log/auth.log
4、分页浏览大容量日志以避免刷屏:sudo less /var/log/syslog
5、搜索含错误标识的关键行(不区分大小写):sudo grep -i "error\|failed\|denied" /var/log/syslog
6、列出该目录下所有日志文件及其修改时间:ls -lt /var/log/ | head -20
三、调用 dmesg 查看内核环形缓冲区日志
dmesg 输出为内核启动阶段及运行时产生的底层硬件交互信息,不经过 syslog 或 journald 转发,是识别驱动加载失败、设备未识别、内存异常等低层问题的唯一权威来源。
1、显示带人类可读时间戳的完整内核日志:sudo dmesg -T
2、仅输出错误(err)与警告(warn)级别消息:sudo dmesg -l err,warn
3、实时监控新出现的内核消息流:sudo dmesg -w
4、将当前内核日志导出保存至临时文件:sudo dmesg -T > /tmp/kernel_current.log
5、过滤包含“usb”关键词的硬件初始化日志:sudo dmesg -T | grep -i usb
四、使用图形化日志查看器(桌面环境适用)
麒麟KOS桌面版预装“日志查看器”应用,提供可视化分类导航、关键词高亮、时间轴滚动与日志导出功能,无需记忆命令或路径,适合快速筛查登录失败、启动异常、网络中断等高频事件。
1、按下 Ctrl + Alt + L 快捷键直接启动日志查看器
2、在应用左侧栏点击“系统日志”节点,自动加载 /var/log/syslog 内容
3、在右上角搜索框输入关键词(如 login 或 network),即时高亮匹配行
4、点击顶部菜单“文件 → 导出”,选择格式(文本或HTML)与保存路径
5、切换至“安全日志”标签页,查看 SSH 登录尝试与 sudo 权限操作记录

















