商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > 如何用inotify实现日志监控

如何用inotify实现日志监控

  发布于2026-07-06 阅读(0)

扫一扫,手机访问

Linux系统里有个叫 inotify 的内核子系统,专门用来实时监控文件系统事件——比如哪个文件被创建了、被修改了、或者被删掉了。想用它来做日志监控,最顺手的方式就是借助 inotify-tools 这个工具包,里面包含了 inotifywaitinotifywatch 两个命令行工具,用起来相当直接。

如何用inotify实现日志监控

下面就以 inotifywait 为例,看看怎么用它盯住日志文件的变化。

第一步,安装系统包。
基于 Debian 的发行版(比如 Ubuntu)直接跑:

sudo apt-get install inotify-tools

如果是 RHEL 系(比如 CentOS),用:

sudo yum install inotify-tools

第二步,用 inotifywait 开始监控。
比如你想盯着 /var/log/syslog 这个日志文件,下面这条命令就能实时输出它的一切动静:

inotifywait -m -e modify,attrib,close_write,move,create,delete /var/log/syslog

参数解释一下:

  • -m 表示持续监控,不退出。
  • -e 后面跟的是你关心的事件类型,比如 modify(内容改动了)、attrib(属性变化)、close_write(文件写完关闭了)、move(被移动或重命名)、create(新文件冒出来了)、delete(文件被干掉)等等。按需选就行。

第三步,把事件输出接到你的处理逻辑里。
光看输出没什么意思,典型做法是把 inotifywait 的输出重定向到一个脚本中,让它实时处理。例如:

inotifywait -m -e modify,attrib,close_write,move,create,delete /var/log/syslog | while read path action file; do
    # 在这里处理日志变化事件,比如发通知、写入数据库等
    echo "File $file in $path has been $action"
done

这样一来,只要日志文件一有风吹草动,脚本就会拿到事件信息,你想怎么处理都行。

最后,有个坑值得提前留意。
inotify 对单个进程能监控的文件描述符数量是有限制的,默认值通常比较低(比如 1024)。如果你需要同时监控大量日志文件,这个限制很可能会成为瓶颈。解决办法是调大 max_user_watches 参数,修改 /etc/sysctl.conf 文件,加入一行:

fs.inotify.max_user_watches = 524288

然后运行 sudo sysctl -p 使配置生效。数值可以根据实际情况调整,一般给个几十万就够用了。

本文转载于:https://www.yisu.com/ask/93380599.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注