第4章 · 重要なシステムサービス·v1.0.0·更新 2026/7/6·読了目安 約13分
変更要約: 初版(主題1.09・副主題1.09.1〜1.09.3に対応)
4.2システムのログ
この節の要点
ログの収集・参照・保守を学びます。rsyslog(rsyslog.conf のファシリティ・プライオリティ・アクション、中央ログサーバーへの転送)、systemd ジャーナル(journalctl の問い合わせ・フィルタ・journald.conf・/var/log/journal/)、手動出力(logger・systemd-cat)、logrotate によるローテーション(/etc/logrotate.conf・/etc/logrotate.d/)を押さえます。
障害対応の第一歩は常に「ログを見る」です(本主題の重要度5)。現代の Linux では、systemd のジャーナルと伝統の rsyslog が並走しており、両方の引き方と、肥大対策(logrotate)までがセットで問われます。
4.2.1rsyslog とファシリティ・プライオリティ
- rsyslogd=syslog 系の標準デーモン。rsyslog.conf のルールは「ファシリティ.プライオリティ アクション」形式(例
mail.err /var/log/mail.err)。 - ファシリティ=ログの発生源の分類(auth・authpriv・cron・daemon・kern・mail・user・local0〜7)。プライオリティ=重大度(低→高:debug・info・notice・warning・err・crit・alert・emerg)。指定した重大度以上が対象になる。
- アクション=ファイルへ書く(/var/log/...)だけでなく、
@ホスト(UDP)・@@ホスト(TCP)で中央ログサーバーへ転送できる(受け側も rsyslog で受信設定)。 - 手動でログを打つ=logger(
logger -p user.err "テスト"=スクリプトから syslog へ)・systemd-cat(コマンドの出力をジャーナルへ流す)。
4.2.2systemd ジャーナルと logrotate
- journalctl=ジャーナルの問い合わせ:
-u nginx(ユニット別)・-b(今回起動分)・-f(追随=tail -f 相当)・-p err(重大度フィルタ)・--since "2026-07-06"(期間)。 - ジャーナルの永続化=/var/log/journal/ が存在すればディスクへ保存(無ければメモリのみ=再起動で消える)。設定は /etc/systemd/journald.conf(上限サイズ等)。古い分の削除=
journalctl --vacuum-size=500Mや--vacuum-time=30d。 - logrotate=テキストログのローテーション・圧縮・削除の自動化。全体設定 /etc/logrotate.conf+パッケージごとの /etc/logrotate.d/(rotate 4・weekly・compress 等)。cron/タイマー経由で定期実行される。

