发布于2026-08-21 阅读(0)
扫一扫,手机访问
rotate参数决定保留归档文件数量而非天数,如rotate 7 + daily表示保留最近7个轮转文件(约7天),但若某日无日志则不轮转,实际保留时长可能超期;maxage可兜底按真实天数强制清理。

在Ubuntu系统中,logrotate是管理/var/log下常规日志(如syslog、auth.log)的默认工具。不过,真正决定“保留多少天”日志的关键,并非时间单位本身,而是配置中的rotate数值,它代表的是**最多保留的归档文件数量**。只有结合daily(每日)或weekly(每周)这样的规则,才能等效于“保留N天”的效果。比如说,当设置为rotate 7加上daily时,就意味着系统会保留最近7个轮转周期的文件,大概也就是7天的日志量。
常见错误是以为rotate 7自动按日历天数删旧文件——其实它只管文件数量。如果某天没产生新日志,就不会触发轮转,syslog.1可能存了10天还没被覆盖或删除。
rotate值必须是整数,设为0表示不保留任何归档(只留当前syslog)compress,旧文件会变成syslog.1.gz等形式,rotate计数包含压缩文件maxage影响(非默认启用),需显式添加才能按真实天数强制清理,例如maxage 7表示归档文件超7天就无条件删除Ubuntu中rsyslog服务的日志(/var/log/syslog、/var/log/auth.log等)由/etc/logrotate.d/rsyslog控制。直接编辑它比改全局/etc/logrotate.conf更安全、更精准。
打开后你会看到类似结构:
/var/log/syslog
{
rotate 7
daily
compress
missingok
notifempty
create 0640 root adm
}
要改成“只保留3天”,只需把rotate 7换成rotate 3,保存后无需重启服务——logrotate靠cron每天调用一次,默认在/etc/cron.daily/logrotate里。
sudo logrotate -f /etc/logrotate.d/rsyslogdaily改成weekly,rotate 3就变成保留最近3周的归档,而非3天missingok:避免因日志文件临时缺失导致整个logrotate失败,影响其他服务日志轮转systemd日志(即journalctl输出)与/var/log/下的文本日志,这可是两套不同的系统哦。journalctl --vacuum-time=7d这个命令,它仅仅清理的是二进制的journal日志,对于像syslog这类文件,它可是丝毫不会影响的;反过来讲,logrotate呢,它对journal那是完全不管不顾的。
如果你发现journalctl --disk-usage显示占了2GB,但/var/log才几百MB,说明systemd日志才是大头——这时logrotate再怎么调rotate也释放不了这部分空间。
journalctl --disk-usagesudo journalctl --vacuum-time=7d/etc/systemd/journald.conf中的MaxRetentionSec=7day,然后sudo systemctl restart systemd-journald改完配置别急着等明天,用强制轮转+检查归档文件来验证:
先看当前syslog相关文件:ls -t /var/log/syslog*(按修改时间倒序)
再执行:sudo logrotate -f /etc/logrotate.d/rsyslog
最后再查:ls -t /var/log/syslog*。如果看到syslog.1、syslog.2……最多到syslog.7(假设你设了rotate 7),且没有syslog.8,说明rotate起作用了。
notifempty:如果当天syslog没写入新内容,logrotate不会生成新归档,所以空日志不会膨胀rotate设定值,大概率是之前没启用compress,而logrotate默认不删除未压缩的旧文件——加compress或补delaycompress可解决maxage:它能兜底处理长期停机导致的归档堆积,比如服务器关机一周再开机,rotate 7可能还留着14个文件,加maxage 7就能清掉超期的
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9