在 Linux 系统中,日志文件通常存储在 /var/log
目录下。比如,/var/log/syslog
(或 /var/log/messages
,视发行版而定)记录系统整体事件,/var/log/auth.log
记录认证相关信息,/var/log/apache2/access.log
则是 Web 服务器的访问日志。这些文件大多是纯文本格式,方便我们用命令行工具直接操作。
但日志文件有个特点:它们往往是动态的,内容会随着系统运行不断追加。而且,有些日志会被压缩成 .gz
文件(比如 /var/log/syslog.1.gz
),有些甚至被分割成多个文件(如 kern.log.1
、kern.log.2
)。这就要求我们在读取时,既要能处理实时数据,也要能挖掘历史记录。