Linux命令-tail(输出文件尾部部分)

发布时间:2026/8/15 9:46:29
Linux命令-tail(输出文件尾部部分) Linux命令-tail输出文件尾部部分 简介 语法⚙️ 选项 示例1. 默认输出最后 10 行2. 指定行数3. 实时追踪日志最常用4. 使用 -F 处理日志轮转5. 按字节截取6. 配合管道使用7. 实时日志过滤8. 进程结束后停止追踪9. 查看多个文件10. 与 head 配合提取中间行 场景示例场景一实时监控应用日志场景二部署时实时查看构建日志场景三分析最近 N 条访问记录⚠️ 注意 相关 总结 FAQ快速参考tail用于输出文件的末尾若干行默认 10 行是查看日志、监控实时输出的核心命令。其-f选项可以实时追踪文件增长几乎是每个运维工程师查看日志的标配。配合grep、awk等工具tail -f是实时日志分析的基石。 简介tail命令从文件或标准输入的末尾输出指定数量的行或字节。与head输出头部互为补充。tail -f是tail最强大的功能——实时追踪文件增长每当文件有新内容写入tail就会立即输出。tail属于 GNU coreutils 包在所有 Linux 发行版中预装。 语法tail[选项][文件...]⚙️ 选项选项说明-n N/--linesN输出最后 N 行-n N从第 N 行开始输出到末尾-c N/--bytesN输出最后 N 个字节-f/--follow实时追踪文件增长-F追踪文件支持文件轮转--pidPID指定进程结束后停止追踪-q/--quiet不显示文件名标题-v/--verbose显示文件名标题--retry文件不可用时重试配合-F 示例1. 默认输出最后 10 行$tail/var/log/syslog Jun1414:30:01 server cron[1234]:(root)CMD... Jun1414:30:02 server sshd[5678]: Accepted key... Jun1414:30:05 server nginx:200GET /api......2. 指定行数# 查看最后 50 行$tail-n50/var/log/syslog# 简写$tail-50/var/log/syslog# 从第 100 行开始输出到末尾$tail-n100 file.txt# 100 表示从第100行开始包含第100行3. 实时追踪日志最常用# 实时查看日志$tail-f/var/log/syslog# 实时追踪并高亮关键词$tail-f/var/log/app.log|grep--colorautoERROR# 追踪多个日志文件$tail-f/var/log/nginx/access.log /var/log/nginx/error.log4. 使用-F处理日志轮转# -F 等同于 --followname --retry# 当日志文件被 rotate重命名新建时-f 会停止追踪# -F 会自动切换到新文件继续追踪$tail-F/var/log/nginx/access.log# 典型场景logrotate 后 -f 失效-F 正常工作5. 按字节截取# 查看文件最后 100 字节$tail-c100file.txt# 查看文件最后 1KB$tail-c1K file.bin6. 配合管道使用# 查看最近 5 次登录$ last|tail-5# 查看磁盘使用率最高的 5 个分区$df-h|tail-n2|sort-k5-rh|head-5# 查看命令输出最后 20 行$dmesg|tail-207. 实时日志过滤# 仅追踪 ERROR 级别日志$tail-fapp.log|grepERROR# 追踪并统计每分钟的错误数$tail-fapp.log|grepERROR|awk{print $1}|uniq-c# 彩色高亮多个关键词$tail-fapp.log|grep--colorauto-EERROR|WARN|INFO8. 进程结束后停止追踪# 当 PID 为 1234 的进程结束后tail 自动退出$tail-f/tmp/build.log--pid12349. 查看多个文件$tail-f/var/log/nginx/access.log /var/log/nginx/error.log/var/log/nginx/access.log192.168.1.1 - -[14/Jun/2026:14:30:00]GET /200/var/log/nginx/error.log2026/06/1414:30:05[error]connect()failed10. 与head配合提取中间行# 提取第 100-110 行$head-110file.txt|tail-11# 提取第 50 行$head-50file.txt|tail-1# 更高效的方式sed$sed-n100,110pfile.txt 场景示例场景一实时监控应用日志#!/bin/bash# 实时监控应用错误日志APP_LOG/var/log/app/application.logecho监控$APP_LOG中的错误...echo按 CtrlC 退出echotail-F$APP_LOG|whileread-rline;doifecho$line|grep-qierror\|exception\|fail;thenecho-e\033[31m$line\033[0m# 红色显示错误elifecho$line|grep-qiwarn;thenecho-e\033[33m$line\033[0m# 黄色显示警告elseecho$linefidone场景二部署时实时查看构建日志# 启动构建$makebuild/tmp/build.log21BUILD_PID$!# 实时查看构建日志$tail-f/tmp/build.log--pid$BUILD_PIDecho构建完成退出码$?场景三分析最近 N 条访问记录# 最近 100 条请求的状态码分布$tail-100/var/log/nginx/access.log|awk{print $9}|sort|uniq-c|sort-rn852001030434042500⚠️ 注意tail -f在文件被删除后如logrotate会停止追踪改用tail -F。tail -f会持续运行需要用CtrlC手动停止。在tail -f | grep管道中grep可能缓冲输出导致显示延迟。用grep --line-buffered解决。tail -n N加号表示从第 N 行开始输出tail -n N无加号表示输出最后 N 行。 相关命令用途head输出文件头部内容less分页查看文件less F类似tail -fcat输出整个文件grep过滤日志内容multitail多文件实时监控工具lnav高级日志查看工具 总结tail是日志查看的核心命令tail -f实时追踪日志运维必备tail -F处理日志轮转比-f更健壮tail -n 100查看最后 100 行配合grep做实时日志过滤tail -n N从第 N 行输出到末尾 FAQQ1tail -f和tail -F有什么区别A-f追踪文件描述符文件被重命名后仍然读取旧文件。-F追踪文件名文件被重命名后会重新打开同名的新文件。日志轮转场景始终用-F。Q2tail -f | grep输出延迟怎么办Agrep默认使用块缓冲在管道中会延迟输出。加--line-buffered解决tail-fapp.log|grep--line-bufferedERRORQ3如何同时追踪多个日志文件Atail-F/var/log/app1.log /var/log/app2.log# 或用 multitail 工具更强大multitail /var/log/app1.log /var/log/app2.logQ4tail读取大文件会很慢吗A不会。tail使用lseek系统调用直接跳到文件末尾读取不需要遍历整个文件。即使文件有几十 GBtail也是瞬间完成。Q5如何在脚本中等待文件有新内容A# 方法一tail -f timeouttimeout60tail-f/tmp/watch_file2/dev/null# 方法二inotifywait更高效inotifywait-emodify /tmp/watch_fileQ6tail -n 1和cat有什么区别Atail -n 1输出从第1行到末尾效果等同于cat。但在处理多个文件时行为不同cat连续输出tail -n 1会显示文件名标题。Q7如何查看日志中最近 5 分钟的内容A# 方法一用时间戳过滤tail-1000app.log|awk-vcutoff$(date-d5 min ago%H:%M:%S)$2 cutoff# 方法二用 find mminfind/var/log-name*.log-mmin-5-exectail{}Q8tail能追踪标准输入吗A# 可以但用 -f 追踪 stdin 无意义stdin 不增长# 用 -f 追踪管道输出some_command|tail-f# 这实际上追踪的是管道的输出缓冲区