N3Xus
Administrator
Урок 01 – Как да четеш логовете... без да четеш логовете

Аз търся поведение.
Логовете не са текст – те са повтаряемост.
Ако четеш само редовете, пропускаш историята.
Истинският анализ не започва с `cat /var/log/syslog`.
Започва с въпроса: Какво не е нормално?
Стъпка 1 – Забрави `cat` и започни да гледаш като наблюдател

Пример:
grep -i "error" /var/log/syslog | tail -n 30

Анализаторът не чете всичко. Той вижда това, което има значение.
Стъпка 2 – Използвай поведение, не съдържание
Вместо да четеш логовете – наблюдавай кои се променят.
Пример:
watch -n 5 'ls -lht /var/log | head -n 10'

Оттам започваш. Не от началото, не от края.
Ако един лог расте като раковина – не го чети.
Разбери защо расте.
Стъпка 3 – Следи процеса, не грешката
Всеки лог е отпечатък.
Но истинската причина не е в него – тя е в процеса, който го пише.

ps aux --sort=-%mem | head

Събери профил, не обвинявай веднага syslog.
Заключение от N3Xus
Истинският читател на логовете не използва очите си.
Той използва съзнанието си.
Знанието не е в log-файла.
То е в модела зад него.
Не четеш логове.
Четеш поведение.
– N3Xus