inotify-tools 是為linux下inotify文件監控工具提供的一套c的開發接口庫函數,同時還提供了一系列的命令行工具,這些工具可以用來監控文件系統的事件。 inotify-tools是用c編寫的,除了要求內核支持inotify外,不依賴於其他。inotify-tools提供兩種工具,一是inotifywait,它是用來監控文件或目錄的變化,二是inotifywatch,它是用來統計文件系統訪問的次數
安裝inotify-tools
$ sudo apt install inotify-tools -y
創建數據和日志目錄
$ sudo mkdir -p /tmp/inotify/log/ /tmp/inotify/data/
創建日志文件
$ touch /tmp/inotify/log/data.log
假設在 /tmp/inotify/data/ 中不斷生成(刪除,移動)數據,/tmp/inotify/log/data.log 文件中記錄日志
inotifywait -- 用來監控文件或目錄的變化
開啟監控 (這里簡稱“會話1”)
$ inotifywait -mrq --timefmt '%y-%m-%d %H:%M' --format '%T %e %w%f' -e create -e delete -e move -e moved_to -e moved_from -e delete_self /tmp/inotify/data/
再開一會話終端(這里簡稱“會話2”),並切換到到 /tmp/inotify/data/ 目錄,我們在里面使用 Crunch 創建一些字典文件(或者你在里面隨便創建,移動,刪除些什么),不清楚 Crunch 是什么,怎么用的請參考《crunch--字典生成工具》
$ cd /tmp/inotify/data/ $ crunch 5 5 -b 20mib -o START
這時,在會話1中會輸出
18-11-06 17:06 CREATE /tmp/inotify/data/START 18-11-06 17:06 MOVED_FROM /tmp/inotify/data/START 18-11-06 17:06 MOVED_TO /tmp/inotify/data/aaaaa-hqwmu.txt 18-11-06 17:06 CREATE /tmp/inotify/data/START 18-11-06 17:06 MOVED_FROM /tmp/inotify/data/START 18-11-06 17:06 MOVED_TO /tmp/inotify/data/hqwmv-phszp.txt 18-11-06 17:06 CREATE /tmp/inotify/data/START 18-11-06 17:06 MOVED_FROM /tmp/inotify/data/START 18-11-06 17:06 MOVED_TO /tmp/inotify/data/phszq-wypmk.txt 18-11-06 17:06 CREATE /tmp/inotify/data/START 18-11-06 17:06 MOVED_FROM /tmp/inotify/data/START 18-11-06 17:06 MOVED_TO /tmp/inotify/data/wypml-zzzzz.txt
后台運行
Ctrl+C 在會話1中退出notifywait,采用后台運行的方式記錄日志
# 監控后台運行並輸出到文件
$ inotifywait -mrqd --timefmt '%y-%m-%d %H:%M' --format '%T %e %w%f' -e create -e delete -e move -e moved_to -e moved_from -e delete_self -o /tmp/inotify/log/data.log /tmp/inotify/data/
刪除/tmp/inotify/data/目錄下的所有文件,重新生成字典文件(過程略)
$ cat /tmp/inotify/log/data.log 18-11-06 17:34 DELETE /tmp/inotify/data/aaaaa-hqwmu.txt 18-11-06 17:34 DELETE /tmp/inotify/data/hqwmv-phszp.txt 18-11-06 17:34 DELETE /tmp/inotify/data/phszq-wypmk.txt 18-11-06 17:34 DELETE /tmp/inotify/data/wypml-zzzzz.txt 18-11-06 17:34 CREATE /tmp/inotify/data/START 18-11-06 17:34 MOVED_FROM /tmp/inotify/data/START 18-11-06 17:34 MOVED_TO /tmp/inotify/data/aaaaa-hqwmu.txt 18-11-06 17:34 CREATE /tmp/inotify/data/START 18-11-06 17:34 MOVED_FROM /tmp/inotify/data/START 18-11-06 17:34 MOVED_TO /tmp/inotify/data/hqwmv-phszp.txt 18-11-06 17:34 CREATE /tmp/inotify/data/START 18-11-06 17:34 MOVED_FROM /tmp/inotify/data/START 18-11-06 17:34 MOVED_TO /tmp/inotify/data/phszq-wypmk.txt 18-11-06 17:34 CREATE /tmp/inotify/data/START 18-11-06 17:34 MOVED_FROM /tmp/inotify/data/START 18-11-06 17:34 MOVED_TO /tmp/inotify/data/wypml-zzzzz.txt
inotifywatch -- 用來統計文件系統訪問的次數
我們依舊在 /tmp/inotify/data/ 目錄下執行 先刪除所有字典文件,再重新創建字典文件的操作。然后開啟 inotifywatch 統計該目錄下各事件的調用次數。
$ inotifywatch -v -e create -e delete -e move -e moved_to -e moved_from -e delete_self -t 60 -r /tmp/inotify/data/ Establishing watches... Setting up watch(es) on /tmp/inotify/data/ OK, /tmp/inotify/data/ is now being watched. Total of 1 watches. Finished establishing watches, now collecting statistics. Will listen for events for 120 seconds. total moved_from moved_to create delete filename 16 4 4 4 4 /tmp/inotify/data/
參數說明
inotifywait
語法:
inotifywait [-hcmrq] [-e ] [-t ] [–format ] [–timefmt ] [ … ]
參數:
-h,–help
輸出幫助信息
@
排除不需要監視的文件,可以是相對路徑,也可以是絕對路徑。
–fromfile
從文件讀取需要監視的文件或排除的文件,一個文件一行,排除的文件以@開頭。
-m, –monitor
接收到一個事情而不退出,無限期地執行。默認的行為是接收到一個事情后立即退出。
-d, –daemon
跟–monitor一樣,除了是在后台運行,需要指定–outfile把事情輸出到一個文件。也意味着使用了–syslog。
-o, –outfile
輸出事情到一個文件而不是標准輸出。
-s, –syslog
輸出錯誤信息到系統日志
-r, –recursive
監視一個目錄下的所有子目錄。
-q, –quiet
指定一次,不會輸出詳細信息,指定二次,除了致命錯誤,不會輸出任何信息。
–exclude
正則匹配需要排除的文件,大小寫敏感。
–excludei
正則匹配需要排除的文件,忽略大小寫。
-t , –timeout
設置超時時間,如果為0,則無限期地執行下去。
-e , –event
指定監視的事件。
-c, –csv
輸出csv格式。
–timefmt
指定時間格式,用於–format選項中的%T格式。
–format
指定輸出格式。
%w 表示發生事件的目錄
%f 表示發生事件的文件
%e 表示發生的事件
%Xe 事件以“X”分隔
%T 使用由–timefmt定義的時間格式
inotifywatch
語法:
inotifywatch [-hvzrqf] [-e ] [-t ] [-a ] [-d ] [ … ]
參數:
-h, –help
輸出幫助信息
-v, –verbose
輸出詳細信息
@
排除不需要監視的文件,可以是相對路徑,也可以是絕對路徑。
–fromfile
從文件讀取需要監視的文件或排除的文件,一個文件一行,排除的文件以@開頭。
-z, –zero
輸出表格的行和列,即使元素為空
–exclude
正則匹配需要排除的文件,大小寫敏感。
–excludei
正則匹配需要排除的文件,忽略大小寫。
-r, –recursive
監視一個目錄下的所有子目錄。
-t , –timeout
設置超時時間
-e , –event
只監聽指定的事件。
-a , –ascending
以指定事件升序排列。
-d , –descending
以指定事件降序排列。
可監聽事件
| access | 文件讀取 |
| modify | 文件更改。 |
| attrib | 文件屬性更改,如權限,時間戳等。 |
| close_write | 以可寫模式打開的文件被關閉,不代表此文件一定已經寫入數據。 |
| close_nowrite | 以只讀模式打開的文件被關閉。 |
| close | 文件被關閉,不管它是如何打開的。 |
| open | 文件打開。 |
| moved_to | 一個文件或目錄移動到監聽的目錄,即使是在同一目錄內移動,此事件也觸發。 |
| moved_from | 一個文件或目錄移出監聽的目錄,即使是在同一目錄內移動,此事件也觸發。 |
| move | 包括moved_to和 moved_from |
| move_self | 文件或目錄被移除,之后不再監聽此文件或目錄。 |
| create | 文件或目錄創建 |
| delete | 文件或目錄刪除 |
| delete_self | 文件或目錄移除,之后不再監聽此文件或目錄 |
| unmount | 文件系統取消掛載,之后不再監聽此文件系統。 |
