AUD$ 表撑爆 SYSTEM 表空间是 Oracle 11g 生产库中 SYSTEM 异常增长最常见原因,需先查 DBA_SEGMENTS 确认 AUD$ 占用,再验证 audit_trail 参数,严禁 TRUNCATE,须用 DBMS_AUDIT_MGMT 初始化、设归档时间、清理,并迁移 AUD$ 至专用表空间,同时检查 IDL_UB1$ 和非系统用户对象。
aud$ 表撑爆 system 表空间,是 11g 生产库中 system 异常增长最常见、最确定的原因。别猜其他,先查它。
查 AUD$ 是否真在撑 SYSTEM
直接看占用最大的段,不是推测,是证据:
SELECT owner, segment_name, segment_type, bytes/1024/1024/1024 GB FROM dba_segments WHERE tablespace_name = 'SYSTEM' ORDER BY bytes DESC FETCH FIRST 5 ROWS ONLY;
如果第一行是 AUD$(OWNER 为 SYS),基本不用往下看了。再确认审计是否开着:
SHOW PARAMETER audit_trail
返回 DB 或 DB, EXTENDED 就坐实了。返回 NONE 或 FALSE 才可跳过这步。
别用 TRUNCATE TABLE aud$
硬 truncate 在 11g 及以上版本会引发锁表、阻塞新审计写入,甚至触发 ORA-00600 内部错误。必须走官方清理路径:
- 先初始化(只做一次):
BEGIN DBMS_AUDIT_MGMT.INIT_CLEANUP(audit_trail_type => DBMS_AUDIT_MGMT.AUDIT_TRAIL_AUD_STD); END;—— 若报ORA-46262,说明没初始化,必须先跑这句 - 设保留窗口(例如 90 天):
EXEC DBMS_AUDIT_MGMT.SET_LAST_ARCHIVE_TIMESTAMP(audit_trail_type => DBMS_AUDIT_MGMT.AUDIT_TRAIL_AUD_STD, last_archive_time => SYSTIMESTAMP - 90) - 执行清理:
EXEC DBMS_AUDIT_MGMT.CLEAN_AUDIT_TRAIL(audit_trail_type => DBMS_AUDIT_MGMT.AUDIT_TRAIL_AUD_STD, cleanup_only => TRUE)
注意:清理完 AUD$ 数据还在 SYSTEM 里,只是被标记为可回收。空间不会自动释放。
AUD$ 迁出 SYSTEM 才算真正解决
清理只是“清数据”,迁移才是“清根源”。否则下次又涨回来:
- 建专用表空间(如
AUDIT_TBS),确保自动扩展合理(比如NEXT 100M,别设成 1G) - 迁移表:
ALTER TABLE aud$ MOVE TABLESPACE audit_tbs - 迁移索引(查
dba_indexes找AUD$的索引名,通常是I_AUD1):ALTER INDEX i_aud1 REBUILD TABLESPACE audit_tbs - 启用行移动(迁移前需开):
ALTER TABLE aud$ ENABLE ROW MOVEMENT;迁移后建议收缩:ALTER TABLE aud$ SHRINK SPACE
迁移后记得验证:SELECT tablespace_name FROM dba_tables WHERE table_name = 'AUD$' 和 SELECT tablespace_name FROM dba_indexes WHERE table_name = 'AUD$' 都应返回新表空间名。
别漏掉 IDL_UB1$ 和用户对象误建
IDL_UB1$ 在 11g 中常因高级复制或大量 PL/SQL 编译膨胀,它不走审计清理路径,得单独处理:
- 查是否异常大:
SELECT bytes/1024/1024 MB FROM dba_segments WHERE segment_name = 'IDL_UB1$' AND owner = 'SYS'—— 超过 1GB 就要警惕 - 它无法迁移,只能通过减少 PL/SQL 对象编译频次、禁用不必要的复制组件来控速
同时扫一眼有没有非系统用户占坑:SELECT owner, segment_name FROM dba_segments WHERE tablespace_name = 'SYSTEM' AND owner NOT IN ('SYS', 'SYSTEM')。一旦有结果,立刻改该用户的默认表空间,并用 ALTER TABLE ... MOVE 迁出对象——这类误建往往比审计更隐蔽,但危害一样直接。
真正麻烦的不是单次清理,而是 AUD$ 迁移后没关自动扩展、或没设归档窗口,导致新审计日志继续无声无息地往新表空间里灌。这点最容易被忽略。


















