Shell脚本分析Nginx access_log可直接用awk、sort、uniq、grep提取关键维度:统计最多IP需提取$1或X-Forwarded-For;加date过滤可查当日高频IP;按状态码统计需确认字段位置,常用$9并分类汇总。

用 Shell 脚本分析 Nginx access_log 不需要额外工具,核心是结合 awk、sort、uniq 和 grep 快速提取关键维度,适合日常巡检和轻量监控。
统计访问最多的 IP(识别高频来源)
直接提取第一列(默认为 $remote_addr),去重计数并排序:
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -10- 若日志启用了反向代理(如 X-Forwarded-For),需改用
awk -F'"' '{print $2}'或正则提取真实客户端 IP - 加时间过滤更精准:例如查今天访问最多的 IP,可用
grep "$(date +%d/%b/%Y)"预筛
按状态码分类统计(快速判断服务健康度)
状态码在日志中通常是第 9 字段(取决于 log_format),用 awk 累计各范围数量:
awk '{s[$9]++} END {for (i in s) print i, s[i]}' /var/log/nginx/access.log | sort -k2 -nr- 聚焦重点区间:加条件筛选
awk '$9 ~ /^2|3/ {c++} END {print "成功:", c}' - 注意:确保字段序号匹配实际日志格式,可用
head -1 access.log | awk '{print NF; for(i=1;i 快速确认
分析热门请求路径(定位流量入口)
URI 在日志中位于第 7 字段(引号内),需先提取再清洗:
awk -F'"' '{print $2}' /var/log/nginx/access.log | awk '{print $2}' | sort | uniq -c | sort -nr | head -10- 排除静态资源干扰:加
grep -vE '\.(js|css|png|jpg|gif)$'过滤常见后缀 - 若含查询参数(?xxx),可先用
sed 's/\?.*//'截断,避免同一接口因参数不同被拆分成多条
计算最近一分钟成功率(滚动健康指标)
不依赖行数,而是按时间戳过滤,更反映实时质量:
- 用 awk 解析日志时间(格式如
[01/Jan/2026:15:10:22 +0800]),提取与当前分钟匹配的记录 - 脚本片段示例:
now=$(date -d '1 minute ago' '+%d/%b/%Y:%H:%M')<br> awk -v t="$now" '$4 ~ t {s[$9]++; n++} END {if(n>0) print int((s[200]+s[201]+s[301]+s[302])/n*100)"%"}' /var/log/nginx/access.log - 建议搭配 cron 每 30 秒执行一次,输出带时间戳结果便于追踪趋势


















