labkompass

Command Builder · System & Dienste

journalctl Command Builder

Stell dir deinen journalctl-Befehl zusammen, statt Flags nachzuschlagen: Dienst, Zeitraum und Priorität wählen — darunter erscheint der fertige Befehl mit einer Erklärung für jeden Parameter. Ausgeführt wird hier nichts, du kopierst nur Text.

Vorlage übernehmen:

Leer lassen, um das gesamte Journal zu lesen.

Optionen

Erweiterte Optionen

Generierter Befehl

journalctl -u nginx

Das bedeuten die Parameter

-u
Zeigt nur die Logs dieser systemd-Unit, z. B. nginx oder docker. Der Unit-Name ist derselbe wie bei systemctl status — die Endung .service darf weggelassen werden.

Das Journal: alle Logs an einem Ort

Auf Systemen mit systemd sammelt journald die Logs aller Dienste, des Kernels und des Boot-Vorgangs zentral ein — statt vieler einzelner Dateien unter /var/log gibt es eine durchsuchbare Datenbank. journalctl ist das Werkzeug, um darin zu lesen: ungefiltert zeigt es alles seit Wochen, deshalb sind die Filter hier der eigentliche Trick.

Die typische Fehlersuche

In der Praxis kombinierst du meist drei Filter: den Dienst (-u nginx), den Zeitraum (--since "1 hour ago") und die Priorität (-p err). So bleibt von zehntausenden Zeilen genau das übrig, was zum Problem gehört. Nach einem Absturz oder unerwarteten Neustart ist -b -1 Gold wert: Es zeigt die Logs des vorherigen Boots — also das, was unmittelbar vor dem Neustart passiert ist.

Alle Optionen im Überblick

OptionBedeutungErklärung
-uUnit / Dienst (optional)Zeigt nur die Logs dieser systemd-Unit, z. B. nginx oder docker. Der Unit-Name ist derselbe wie bei systemctl status — die Endung .service darf weggelassen werden.
--sinceSeit (--since)Zeigt nur Einträge ab diesem Zeitpunkt. Versteht natürliche Angaben wie „1 hour ago“, „yesterday“, „today“ oder feste Zeiten wie „2026-08-25 14:00“.
--untilBis (--until)Zeigt nur Einträge bis zu diesem Zeitpunkt — praktisch, um einen Vorfall einzugrenzen.
-pPriorität (mindestens)Filtert nach Wichtigkeit: Es erscheinen Meldungen dieser Stufe und alles Ernstere.
-p errerr — nur FehlerZeigt nur Fehler und Schlimmeres (crit, alert, emerg) — der schnellste Blick auf echte Probleme.
-p warningwarning — Warnungen und FehlerZeigt Warnungen und alles Ernstere.
-p infoinfoZeigt normale Betriebsmeldungen und alles Ernstere.
-p debugdebug — allesZeigt wirklich jede Meldung inklusive Debug-Ausgaben.
-nAnzahl Zeilen (-n)Zeigt nur die letzten N Einträge statt des gesamten Journals.
-bBootBeschränkt die Ausgabe auf einen bestimmten Systemstart.
-baktueller Boot (-b)Nur Einträge seit dem letzten Start des Systems.
-b -1vorheriger Boot (-b -1)Die Logs des Boots davor — der richtige Filter, wenn das System abgestürzt oder unerwartet neu gestartet ist.
-kNur Kernel-Meldungen (-k)Zeigt nur Kernel-Meldungen — wie dmesg, aber mit Zeitstempeln aus dem Journal.
-fLive mitlesen (-f)Bleibt geöffnet und zeigt neue Einträge sofort an — beenden mit Strg+C.
-rNeueste zuerst (-r)Dreht die Reihenfolge um: die neuesten Einträge stehen oben — nicht mit Live-Modus kombinierbar.
-oAusgabeformat (-o)Bestimmt, wie die Einträge formatiert werden.
-o short-isoshort-isoWie Standard, aber mit ISO-Zeitstempeln — gut zum Vergleichen über Zeitzonen.
-o jsonjsonEin JSON-Objekt pro Zeile — für Skripte und Log-Auswertung.
-o catcatNur der Meldungstext ohne Zeitstempel und Quelle.
--no-pagerOhne Pager (--no-pager)Gibt alles direkt aus, statt die Ausgabe in less zu öffnen — für Skripte und Weiterleitungen.

Häufige Fragen

Warum sehe ich mit journalctl nur wenige oder alte Einträge?

Vermutlich fehlen Rechte: Ohne sudo (oder Mitgliedschaft in der Gruppe systemd-journal) zeigt journalctl nur die Logs des eigenen Benutzers. Mit sudo journalctl siehst du das komplette System-Journal.

Was ist der Unterschied zwischen journalctl -f und -r?

-f (follow) bleibt geöffnet und zeigt neue Einträge live an, wie tail -f. -r (reverse) dreht die Sortierung um, sodass die neuesten Einträge oben stehen. Beides gleichzeitig geht nicht — deshalb sperrt der Builder die jeweils andere Option.

Versteht --since wirklich Angaben wie „1 hour ago“?

Ja. journalctl akzeptiert neben festen Zeitstempeln (2026-08-25 14:00) auch relative Angaben wie „10 min ago“, „1 hour ago“ oder Wörter wie yesterday und today. Wichtig sind die Anführungszeichen, sobald die Angabe Leerzeichen enthält — der Builder setzt sie automatisch.

Passende Tools

Passende Guides