當系統出現異常, System Log(系統日誌) 往往是第一道線索。它由作業系統核心自動產生,忠實記錄底層的每一次心跳,是事件調查不可或缺的基礎數據來源。 什麼是 System Log? System Log 是作業系統核心層自動生成的結構化紀錄,涵蓋 驅動程式載入、服務啟停、硬體偵測與核心錯誤 等底層事件。它與應用層日誌的本質區別在於:System Log 反映的是機器自身的運行狀態,而非使用者操作或業務邏輯。在 Linux 環境中, journald 與 syslog 是主要的收集機制;Windows 則透過 Event Log 的 System 頻道統一管理。每筆日誌包含時間戳記、來源元件、事件識別碼與嚴重性等級,形成可供追溯的完整脈絡。 異常偵測實務:從日誌讀出信號 有效的異常偵測需聚焦在 嚴重性等級(Severity Level) 的變化趨勢,而非逐筆審閱。關鍵信號包括:短時間內大量 CRITICAL 或 ERROR 等級事件群聚、服務非預期重啟(unexpected restart)、以及核心 OOM(Out of Memory)Killer 的觸發紀錄。實務上建議設定 閾值告警 :當同一元件在五分鐘內連續產生三次以上錯誤,即自動觸發通知。搭配 journalctl -p err -since "1 hour ago" 指令,可快速縮窄調查範圍,提升排障效率。 # 篩選過去一小時的錯誤與嚴重事件 journalctl -p err..crit --since "1 hour ago" --no-pager # 依服務過濾,聚焦特定元件 journalctl -u networking.service -p err --since today 💡 重點整理 System Log 僅記錄 核心與底層元件 的狀態,不涵蓋業務邏輯或人為審批流程。 嚴重性等級(Emergency → Debug)是 優先過濾 的核心維度。 服務異常重啟與 OOM 事件是 最高優先調查 的異常信號。 搭配時間窗口與閾值告警,可將被動排障轉為 主動偵測 。 System Log 是系統健康狀態最直接的語言。掌握其結構與過濾技巧,就能在問題擴大...