发布于2026-07-06 阅读(0)
扫一扫,手机访问
Linux系统里有个叫 inotify 的内核子系统,专门用来实时监控文件系统事件——比如哪个文件被创建了、被修改了、或者被删掉了。想用它来做日志监控,最顺手的方式就是借助 inotify-tools 这个工具包,里面包含了 inotifywait 和 inotifywatch 两个命令行工具,用起来相当直接。

下面就以 inotifywait 为例,看看怎么用它盯住日志文件的变化。
第一步,安装系统包。
基于 Debian 的发行版(比如 Ubuntu)直接跑:
sudo apt-get install inotify-tools
如果是 RHEL 系(比如 CentOS),用:
sudo yum install inotify-tools
第二步,用 inotifywait 开始监控。
比如你想盯着 /var/log/syslog 这个日志文件,下面这条命令就能实时输出它的一切动静:
inotifywait -m -e modify,attrib,close_write,move,create,delete /var/log/syslog
参数解释一下:
-m 表示持续监控,不退出。-e 后面跟的是你关心的事件类型,比如 modify(内容改动了)、attrib(属性变化)、close_write(文件写完关闭了)、move(被移动或重命名)、create(新文件冒出来了)、delete(文件被干掉)等等。按需选就行。第三步,把事件输出接到你的处理逻辑里。
光看输出没什么意思,典型做法是把 inotifywait 的输出重定向到一个脚本中,让它实时处理。例如:
inotifywait -m -e modify,attrib,close_write,move,create,delete /var/log/syslog | while read path action file; do
# 在这里处理日志变化事件,比如发通知、写入数据库等
echo "File $file in $path has been $action"
done
这样一来,只要日志文件一有风吹草动,脚本就会拿到事件信息,你想怎么处理都行。
最后,有个坑值得提前留意。
inotify 对单个进程能监控的文件描述符数量是有限制的,默认值通常比较低(比如 1024)。如果你需要同时监控大量日志文件,这个限制很可能会成为瓶颈。解决办法是调大 max_user_watches 参数,修改 /etc/sysctl.conf 文件,加入一行:
fs.inotify.max_user_watches = 524288
然后运行 sudo sysctl -p 使配置生效。数值可以根据实际情况调整,一般给个几十万就够用了。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8