Linux 日志增量统计:inode + offset 方案(不丢不重)

发布时间:2026/10/11 6:27:45

Linux 日志增量统计:inode + offset 方案(不丢不重) 背景我给 Nginx 缓存命中率写了个统计脚本每 5 分钟跑一次读 /var/log/nginx/dashboard_cache.log统计 HIT/MISS 数量写进 MariaDB。第一版逻辑很简单tail-n100/var/log/nginx/dashboard_cache.log|awk{...}跑了两天发现数字不对命中率忽高忽低有时候一小时内 HIT 数突然翻三倍明明只 curl 了几次统计里却有上百条想做到每次只统计「上次跑完之后新增的日志」不重复、不遗漏。就像你每天记账不能把昨天的账再抄一遍也不能漏掉今天新花的钱。原因第一版tail -n 100tail-n100$LOG|awk...问题两次运行之间如果有超过 100 条新日志会漏两次运行之间有重叠的 100 条会重复统计第二版记录行号# 读上次行号 LAST$(cat /tmp/last_line) # 从上次行号之后开始读 tail -n $((LAST1)) $LOG | awk ... # 写本次行号 wc -l $LOG /tmp/last_line问题logrotate 轮转后行号从头开始。行号 500 指向的文件变了。第三版记录文件名tail-n$((LAST1))$LOG还是不对如果文件被删除重建rm 后 touch文件名没变但内容全变了。真正需要的是两个东西的组合inode文件的唯一编号用来判断「是不是同一个文件」offset字节偏移量用来判断「读到哪了」解决核心思路每次运行 1. 读上次记录的 inode offset 2. 对比当前文件的 inode 和大小 3. 如果 inode 变了 → 从头读 如果 offset 当前大小 → 文件被截断 → 从头读 否则 → 从 offset 开始读 4. 处理完记录新的 inode 文件大小完整脚本#!/usr/bin/env bashset-uopipefailLOG/var/log/nginx/dashboard_cache.logSTATE_DIR/home/user/metricsOFFSET_FILE$STATE_DIR/cache.offsetmkdir-p$STATE_DIR# 当前文件状态CUR_INODE$(stat-c%i$LOG)CUR_SIZE$(stat-c%s$LOG)# 上次状态默认 0 0PREV_INODE0PREV_OFFSET0if[-f$OFFSET_FILE];thenread-rPREV_INODE PREV_OFFSET$OFFSET_FILE||truefi# 判断是否需要从头读if[$CUR_INODE!$PREV_INODE]||[$CUR_SIZE-lt$PREV_OFFSET];thenPREV_OFFSET0fi# 从 offset 之后读新内容TMP$(mktemp)traprm -f $TMPEXITtail-c$((PREV_OFFSET1))$LOG$TMP# 处理awk-F\t$10! $10!- { c[$10] } END { for (s in c) print s, c[s] }$TMP# 记录新的 offset下次接着读NEW_SIZE$(stat-c%s$LOG)echo$CUR_INODE$NEW_SIZE$OFFSET_FILE三个关键命令# 1. 拿 inode 和文件大小 CUR_INODE$(stat -c %i $LOG) # 例如 1234567 CUR_SIZE$(stat -c %s $LOG) # 例如 829456 字节 # 2. 从 offset 之后读注意 1tail -c 从 1 开始计数 tail -c $((PREV_OFFSET1)) $LOG # 3. 记录状态到文件 echo $CUR_INODE $NEW_SIZE $OFFSET_FILE验证效果正常情况$catcache.offset1234567829456$sudo/path/to/script.sh HIT90MISS10$catcache.offset1234567829702# 文件涨了 246 字节offset 同步更新模拟 logrotate# 手动模拟把日志挪走新文件进来 sudo mv /var/log/nginx/dashboard_cache.log /var/log/nginx/dashboard_cache.log.1 sudo touch /var/log/nginx/dashboard_cache.log sudo chown www-data:adm /var/log/nginx/dashboard_cache.log sudo systemctl reload nginx # 跑脚本 $ sudo /path/to/script.sh 新文件没内容输出空 # offset 变了因为 inode 变了 $ cat cache.offset 1234568 0 # inode 变了offset 归 0模拟截断# 假装日志被截断 sudo truncate -s 100 /var/log/nginx/dashboard_cache.log # 跑脚本 $ sudo /path/to/script.sh 从 0 开始读读到 100 字节的内容 $ cat cache.offset 1234567 100 # offset 变成当前实际大小不丢不重的验证# 记录当前 HIT 总数$sudogrep-cHIT/var/log/nginx/dashboard_cache.log1000# 跑脚本记下本次新增$sudo/path/to/script.sh HIT50MISS5# 再跑一次应该没有新增$sudo/path/to/script.sh 无输出因为没有新日志# 制造新流量$foriin{1..10};docurl-k-s-o/dev/null https://example.com:8443/;done# 再跑一次$sudo/path/to/script.sh HIT10MISS1两次统计加起来正好等于实际新增不重不漏。三个坑坑 1用行号而不是字节偏移# 错误 wc -l $LOG offset tail -n $((LAST1)) $LOG为什么不行logrotate 后行号从头开始会重复读文件被截断后行号可能变少逻辑就乱了多字节字符中文、UTF-8可能导致行号与内容对应不准正确用 stat -c %s 拿字节数tail -c N 按字节读。坑 2忘了判断 inode 变化# 错误只看大小 if [ $CUR_SIZE -lt $PREV_OFFSET ]; then PREV_OFFSET0 fi问题logrotate 后新文件很小如果新文件恰好比旧 offset 大就不会触发「从头读」会从中间截断读。正确inode 变化和文件变小任意一个满足就从头读。if [ $CUR_INODE ! $PREV_INODE ] || [ $CUR_SIZE -lt $PREV_OFFSET ]; then PREV_OFFSET0 fi坑 3tail -c N 的 1# 错误tail -c $PREV_OFFSET # 这会重复读最后一个字节原因tail -c N 从第 N 个字节开始1 起始。而 offset 记录的是「已经读完的字节数」等价于「下一个未读字节的前一个位置」。所以要用 $((PREV_OFFSET1))。例子文件 abcdefoffset 3已读完 abc下次应该从第 4 个字节 d 开始读tail -c 4 正好从 d 开始 ✅tail -c 3 会从 c 开始 ❌重复读
延伸阅读

更多相关文章

2026/10/11 6:27:45

Web 安全自学完整路线,从零搭建属于自己的渗透测试知识体系

Web 安全自学完整路线,从零搭建属于自己的渗透测试知识体系 摘要 很多想要入行网络安全、学习 Web 渗透测试的小伙伴,刚开始都会陷入迷茫:不知道先学什么,网上资料杂乱零散,教程东拼西凑,学了很久依旧不会实…

2026/10/11 6:27:45

Python网易云歌单分析:从爬虫采集到数据可视化全流程

简介:面向大学编程课程与 Python 数据分析初学者,这份压缩包收录了一个基于网易云音乐歌单场景的完整分析项目:从 requests 爬取歌单数据,到 pandas 清洗整理,再到 matplotlib、squarify、wordcloud 等库绘制评论、收藏…

2026/10/11 7:12:47

海思3519DV500相关命令

海思3519DV500相关命令1.文件系统烧录命令2.Uboot设置网络命令3.Uboot烧录命令1.文件系统烧录命令 dd if/run/uImage-fdt of/dev/mmcblk0p4 bs4Mdd if/run/rootfs_hi3519dv500_96M.ext4 of/dev/mmcblk0p5 bs4M2.Uboot设置网络命令 # 倍数为512倍 setenv serverip 192.168.1.18…

2026/10/11 7:12:47

AI产品经理掌握格式塔原理,产品真的会更懂用户

亲爱的小伙伴,如有帮助请订阅专栏!跟着老师每课一练,系统学习AI产品经理课程! 《AI产品经理入门实战》https://edu.csdn.net/course/detail/41126《Axure原型设计精品课》https://edu.csdn.net/course/detail/40420 前两天跟一个…

2026/10/11 7:12:47

国内车企数据闭环实践对比:蔚来群体智能 vs 小鹏众包采集

上一篇拆完特斯拉 Data Engine,粉丝留言最多的问题是:特斯拉靠先发百万车队建立了数据霸权,国内车企拿什么追?答案其实藏在同一句话里——用车队规模换模型进化速度。蔚来 NAD 和小鹏 XNGP 走的是同一条大路:不建庞大的…

2026/10/11 7:07:47

优秀产品经理与糟糕产品经理:产品 CEO 的自我修养

一、引言:产品经理就是产品的 CEO优秀的产品经理对市场、产品、产品线以及竞争对手都有深入理解,并把这些理解建立在实际知识和稳定判断之上。可以说,一个优秀的产品经理就是产品的首席执行官:他承担全部责任,以产品的…

2026/10/11 0:02:13

Python调用Gemini Structured Outputs实现工单路由门禁

客服工单最怕的不是模型“答错一句话”,而是它给出一段看起来合理的说明,程序却从中猜错优先级。通俗做法是:要求模型只交 JSON(JavaScript Object Notation,轻量数据格式),再让代码验证它。Gem…

2026/10/11 0:02:13

Spring Boot超市进销存系统毕设实战:从需求拆解到答辩通关

最近带的一个学生项目组里,有A同学跑来问我:选什么毕设题目最稳妥,既能让评审老师觉得工作量够,又不会在答辩时被问到语无伦次。我第一反应就是推荐基于Spring Boot的超市仓库管理系统——也就是超市进销存系统。这个题目乍一看平…

2026/10/11 0:02:13

Flutter StatefulWidget 生命周期核心解析

很多刚开始接触 Flutter 的朋友,在看完一堆“Hello World”和基础组件之后,大概率都会撞上同一堵墙:StatefulWidget 里那堆 initState、build、dispose 方法,到底什么时候被调用?为什么顺序是那样?在里面到…

2026/10/11 0:02:13

Python调用Gemini Structured Outputs实现工单路由门禁

客服工单最怕的不是模型“答错一句话”,而是它给出一段看起来合理的说明,程序却从中猜错优先级。通俗做法是:要求模型只交 JSON(JavaScript Object Notation,轻量数据格式),再让代码验证它。Gem…

2026/10/11 0:02:13

Spring Boot超市进销存系统毕设实战:从需求拆解到答辩通关

最近带的一个学生项目组里,有A同学跑来问我:选什么毕设题目最稳妥,既能让评审老师觉得工作量够,又不会在答辩时被问到语无伦次。我第一反应就是推荐基于Spring Boot的超市仓库管理系统——也就是超市进销存系统。这个题目乍一看平…

2026/10/11 0:02:13

Flutter StatefulWidget 生命周期核心解析

很多刚开始接触 Flutter 的朋友,在看完一堆“Hello World”和基础组件之后,大概率都会撞上同一堵墙:StatefulWidget 里那堆 initState、build、dispose 方法,到底什么时候被调用?为什么顺序是那样?在里面到…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑