logger無法發(fā)送消息的問題排查

背景

logger是一個在Linux和Unix操作系統(tǒng)中使用的命令行工具抒和,可以直接向系本地syslog文件或遠程Syslog服務器發(fā)送消息骗绕。logger為寫日志提供了不同的選項,如設置優(yōu)先級、指定遠程系統(tǒng)或指定Syslog端口。

在調試rsyslog收發(fā)功能的時候,突然出現(xiàn)logger無法向本地及遠程任何地方發(fā)送消息的情況痪蝇,在對該問題的排查定位中使用的手段和思路,對于深入調查linux上同類問題有一定的參考價值冕房。

問題描述

常規(guī)使用躏啰,logger無法給本地系統(tǒng)日志和遠端發(fā)送消息,無顯式報錯耙册,而在這之前能夠正常工作给僵。

具體復現(xiàn)如下:

logger -p local1.info "my name is Hanmeimei"
# -p, --priority priority_level觅玻,指定輸入消息的優(yōu)先級
# 在執(zhí)行命令后想际,本地的syslog收不到信息培漏;

排查與定位

  1. 首先排除rsyslog升級、配置等原因胡本,因為之前一直正常運行牌柄,沒人修改這些配置。

  2. 如果重啟該機器侧甫,可以立即解決這個問題珊佣,logger -p local1.info "msg"可以正常使用。重啟機器是一個重操作披粟,代價很大咒锻,一般不作首要處理方案,需要進一步定位原因守屉,減輕影響惑艇。

  3. 我現(xiàn)在有3臺機器都出現(xiàn)這個問題,我重啟了2臺拇泛,留下一臺做對比研究使用(后分別稱作對照機與問題機)滨巴。

  4. 因為logger命令本身無法直接查看,沒有找到日志俺叭,暫無法追蹤恭取,要想其他辦法去查——了解到可以使用strace指令跟蹤logger命令的調用棧情況,如下:

  5. 執(zhí)行strace -f logger -p local1.info "123"

    strace介紹:
    顧名思義熄守,strace是一個可用于診斷蜈垮、調試和教學的Linux用戶空間跟蹤器。strace底層使用內核的ptrace特性來實現(xiàn)其功能裕照。
    strace作為一種動態(tài)跟蹤工具攒发,能夠幫助運維高效地定位進程和服務故障。

    這里牍氛,-f 表示跟蹤由fork調用所產生的子進程晨继,后面跟的是原始命令烟阐。

  6. 分別獲取到對照機與問題機的上述指令的輸出搬俊。使用Compare或者IDEA進行內容的對比:

image.png
  1. 左側是對照機正常的輸出,右側是有問題的蜒茄。通過對比唉擂,兩個文件內容只有一處實質不同,即正常輸出比問題機多了一行內容②檀葛,而這一行就是實際要發(fā)送的內容(“123”)玩祟。

  2. 問題發(fā)生在①處,正常的這里返回了0屿聋,異常的這里返回-1空扎,(報錯...-1 ECONNREFUSED (Connection refused))——因為連接被拒絕藏鹊,①處門都沒打開,當然也就沒有后面發(fā)送消息的②了转锈。

    image.png

  1. 綜上盘寡,關鍵信息出現(xiàn)——指向了/dev/log,錯誤為:連接被拒絕撮慨!因此沒有成功發(fā)出消息竿痰。我們順藤摸瓜:這個/dev/log是個特殊文件,它的屬性是srw-rw-rw-砌溺,s代表Unix domain socket影涉,也稱為網絡套接字
image.png
  1. 繼續(xù)追溯到/dev/logsystemd-journald.socket有關系规伐。

    systemd-journald的補充:

    systemd-journald 是一個收集并存儲各類日志數(shù)據(jù)的系統(tǒng)服務蟹倾。如果在啟動期間存在 /var/log/journal/ 目錄,那么日志將會被持久存儲在此目錄中猖闪, 否則將會臨時存儲在 /run/log/journal/ 目錄中(關機即丟失)喊式。

    以 ".socket" 為后綴的單元文件, 封裝了一個用于進程間通信的套接字(socket)或管道(FIFO)萧朝, 以支持基于套接字的啟動岔留。

    systemd-journald將監(jiān)聽以下這些套接字和路徑,在文件系統(tǒng)中可見:

    /dev/kmsg, /dev/log, /run/systemd/journal/dev-log, /run/systemd/journal/socket, /run/systemd/journal/stdout

解決方案

使用systemctl restart systemd-journald.socket重啟端口(并不是systemd-journald.service)检柬,僅此一步就可以解決問題献联,logger能夠成功發(fā)送消息了。

注意:沒有重新啟動rsyslogd何址。

小結

本文通過strace來跟蹤比較兩個執(zhí)行路徑里逆,直接獲取到了關鍵報錯,再據(jù)此線索解決問題用爪。此外原押,開啟rsyslogdebug級別日志也許能看到更詳細的信息,但在可能的情況下strace更利于發(fā)現(xiàn)問題的真相偎血。

在定位到/dev/log之后問題被解決诸衔,但解決方案與socket“拒絕連接”的原因之間尚有鏈條缺失,由于測試環(huán)境已經銷毀颇玷,無法追蹤了笨农。有其他老師提到可能是system啟動的systemd-journaldrsyslog sock有沖突,導致rsyslog套接字無法正常發(fā)送數(shù)據(jù)帖渠,但問題的概率特征與本文有出入谒亦。另有提及配置修改導致不記錄日志的現(xiàn)象,將/etc/systemd/journald.conf中的配置ForwardToSyslog,修改為yes即可(針對的是systemd-journald.service)份招。

對于/dev/log丟失的情況切揭,論壇提到使用手動鏈接也可以:ln -s /run/systemd/journal/dev-log /dev/log

參考

如何在systemd + rsyslog主機中還原/ dev / log锁摔?

Ubuntu18.04系統(tǒng)rsyslog不記錄日志問題

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末伴箩,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子鄙漏,更是在濱河造成了極大的恐慌嗤谚,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,509評論 6 504
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件怔蚌,死亡現(xiàn)場離奇詭異巩步,居然都是意外死亡,警方通過查閱死者的電腦和手機桦踊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,806評論 3 394
  • 文/潘曉璐 我一進店門椅野,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人籍胯,你說我怎么就攤上這事竟闪。” “怎么了杖狼?”我有些...
    開封第一講書人閱讀 163,875評論 0 354
  • 文/不壞的土叔 我叫張陵炼蛤,是天一觀的道長。 經常有香客問我蝶涩,道長理朋,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,441評論 1 293
  • 正文 為了忘掉前任绿聘,我火速辦了婚禮嗽上,結果婚禮上,老公的妹妹穿的比我還像新娘熄攘。我一直安慰自己兽愤,他們只是感情好,可當我...
    茶點故事閱讀 67,488評論 6 392
  • 文/花漫 我一把揭開白布挪圾。 她就那樣靜靜地躺著浅萧,像睡著了一般。 火紅的嫁衣襯著肌膚如雪洛史。 梳的紋絲不亂的頭發(fā)上惯殊,一...
    開封第一講書人閱讀 51,365評論 1 302
  • 那天,我揣著相機與錄音也殖,去河邊找鬼。 笑死,一個胖子當著我的面吹牛忆嗜,可吹牛的內容都是我干的己儒。 我是一名探鬼主播,決...
    沈念sama閱讀 40,190評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼捆毫,長吁一口氣:“原來是場噩夢啊……” “哼闪湾!你這毒婦竟也來了?” 一聲冷哼從身側響起绩卤,我...
    開封第一講書人閱讀 39,062評論 0 276
  • 序言:老撾萬榮一對情侶失蹤途样,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后濒憋,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體何暇,經...
    沈念sama閱讀 45,500評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,706評論 3 335
  • 正文 我和宋清朗相戀三年凛驮,在試婚紗的時候發(fā)現(xiàn)自己被綠了裆站。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,834評論 1 347
  • 序言:一個原本活蹦亂跳的男人離奇死亡黔夭,死狀恐怖宏胯,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情本姥,我是刑警寧澤肩袍,帶...
    沈念sama閱讀 35,559評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站婚惫,受9級特大地震影響了牛,放射性物質發(fā)生泄漏。R本人自食惡果不足惜辰妙,卻給世界環(huán)境...
    茶點故事閱讀 41,167評論 3 328
  • 文/蒙蒙 一鹰祸、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧密浑,春花似錦蛙婴、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,779評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至懒构,卻和暖如春餐济,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背胆剧。 一陣腳步聲響...
    開封第一講書人閱讀 32,912評論 1 269
  • 我被黑心中介騙來泰國打工絮姆, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留醉冤,地道東北人。 一個月前我還...
    沈念sama閱讀 47,958評論 2 370
  • 正文 我出身青樓篙悯,卻偏偏與公主長得像蚁阳,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子鸽照,可洞房花燭夜當晚...
    茶點故事閱讀 44,779評論 2 354

推薦閱讀更多精彩內容