网站之家技术交流论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 1384|回复: 2

利用inotifywait监控服务器文件和目录

[复制链接]
发表于 2015-7-27 12:06:01 | 显示全部楼层 |阅读模式
inotifywait 是一个可以实时监控文件变动的工具,它利用linux内核中的inotify机制实现监控功能。

查看内核版本
[root@Oracle ~]# uname -r
2.6.32-220.el6.i686


安装inotify-tools
yum install -y inotify-tools
测试监控/etc,inotifywait -m /etc

inotifywait 命令参数说明:
-m 选项表示 monitor ,即开启监视
-r 选项表示递归监视,但是会比较慢一些,若监视/etc 目录,其中的子目录下修改文件也是能被监控到。
-e 选项指定要监控的“事件”(events)包括了:access、modify、 attrib、 close_write、 close_nowrite、close、open、 moved_to、 moved_from、move、 move_self、 create、delete、delete_self、unmount。

如果修改了/etc/passwd文件,则把这个事件记录在文件/root/modify_passwd.txt里
inotifywait -m /etc/passwd -e modify > /root/modify_passwd.txt
如果不加参数-e的话,默认就是监控所有的事件

回复

使用道具 举报

 楼主| 发表于 2015-7-27 12:08:16 | 显示全部楼层
可监听的事件

事件        描述
access        访问,读取文件。
modify        修改,文件内容被修改。
attrib          属性,文件元数据被修改。
move          移动,对文件进行移动操作。
create        创建,生成新文件
open          打开,对文件进行打开操作。
close          关闭,对文件进行关闭操作。
delete        删除,文件被删除。

回复 支持 反对

使用道具 举报

 楼主| 发表于 2015-7-27 12:09:19 | 显示全部楼层
使用例子:


inotifywait
1、实时监控/home的所有事件(包括文件的访问,写入,修改,删除等)
inotifywait -rm /home
2、监控/var/log/messeges中有关httpd的日志

#!/bin/sh
while inotifywait -e modify /var/log/messages; do
    if tail -n1 /var/log/messages | grep httpd; then
        kdialog --msgbox "Apache needs love!"
    fi
done
inotifywatch
1、统计/home文件系统的事件
inotifywatch -v -e access -e modify -t 60 -r /home
参数说明
inotifywait
语法:
inotifywait [-hcmrq] [-e ] [-t ] [--format ] [--timefmt ] [ ... ]
参数:
-h,–help
输出帮助信息
@
排除不需要监视的文件,可以是相对路径,也可以是绝对路径。
–fromfile
从文件读取需要监视的文件或排除的文件,一个文件一行,排除的文件以@开头。
-m, –monitor
接收到一个事情而不退出,无限期地执行。默认的行为是接收到一个事情后立即退出。
-d, –daemon
跟–monitor一样,除了是在后台运行,需要指定–outfile把事情输出到一个文件。也意味着使用了–syslog。
-o, –outfile
输出事情到一个文件而不是标准输出。
-s, –syslog
输出错误信息到系统日志
-r, –recursive
监视一个目录下的所有子目录。
-q, –quiet
指定一次,不会输出详细信息,指定二次,除了致命错误,不会输出任何信息。
–exclude
正则匹配需要排除的文件,大小写敏感。
–excludei
正则匹配需要排除的文件,忽略大小写。
-t , –timeout
设置超时时间,如果为0,则无限期地执行下去。
-e , –event
指定监视的事件。
-c, –csv
输出csv格式。
–timefmt
指定时间格式,用于–format选项中的%T格式。
–format
指定输出格式。
%w 表示发生事件的目录
%f 表示发生事件的文件
%e 表示发生的事件
%Xe 事件以“X”分隔
%T 使用由–timefmt定义的时间格式
inotifywatch
语法:
inotifywatch [-hvzrqf] [-e ] [-t ] [-a ] [-d ] [ ... ]
参数:
-h, –help
输出帮助信息
-v, –verbose
输出详细信息
@
排除不需要监视的文件,可以是相对路径,也可以是绝对路径。
–fromfile
从文件读取需要监视的文件或排除的文件,一个文件一行,排除的文件以@开头。
-z, –zero
输出表格的行和列,即使元素为空
–exclude
正则匹配需要排除的文件,大小写敏感。
–excludei
正则匹配需要排除的文件,忽略大小写。
-r, –recursive
监视一个目录下的所有子目录。
-t , –timeout
设置超时时间
-e , –event
只监听指定的事件。
-a , –ascending
以指定事件升序排列。
-d , –descending
以指定事件降序排列。
可监听事件
access        文件读取
modify        文件更改。
attrib        文件属性更改,如权限,时间戳等。
close_write        以可写模式打开的文件被关闭,不代表此文件一定已经写入数据。
close_nowrite        以只读模式打开的文件被关闭。
close        文件被关闭,不管它是如何打开的。
open        文件打开。
moved_to        一个文件或目录移动到监听的目录,即使是在同一目录内移动,此事件也触发。
moved_from        一个文件或目录移出监听的目录,即使是在同一目录内移动,此事件也触发。
move        包括moved_to和 moved_from
move_self        文件或目录被移除,之后不再监听此文件或目录。
create        文件或目录创建
delete        文件或目录删除
delete_self        文件或目录移除,之后不再监听此文件或目录
unmount        文件系统取消挂载,之后不再监听此文件系统。

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|Archiver|网站之家技术交流论坛 ( 粤ICP备09092995号 )

GMT+8, 2024-5-3 13:20 , Processed in 0.089833 second(s), 7 queries , File On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表