journalctl service
journalctl -u <service> --since '1 hour ago'
Mostra os logs de um serviço systemd específico em uma janela de tempo, para detectar atividade anômala ou falhas de inicialização.
Execute quando um serviço se comportar de forma estranha — reinicializações constantes, execução de comandos inesperados, picos de uso — e você precisar da atividade recente sem mergulhar no log completo do sistema. journalctl -u filtra pela unidade e --since delimita a janela: em segundos você tem a vida recente do serviço. Em um IR, é a primeira consulta quando 'o serviço X fez algo que não devia': você vê as inicializações, falhas e as mensagens do próprio processo. Também é a forma de detectar serviços que reiniciam em loop após uma mudança de configuração ou uma tentativa de persistência quebrada.
Não use se o serviço não usar journald (aplicações que gravam em arquivo próprio): a unidade sairá vazia e a informação está em outro lugar. A persistência do journal depende da config (/var/log/journal): em sistemas com Storage=volatile, os logs são perdidos a cada reinicialização — um atacante que reinicia o host apaga o rastro. E cuidado: o log do serviço mostra o que o processo escreve, não o que ele faz fora do seu output; um serviço comprometido que executa comandos silenciosamente não será visto aqui sem telemetria de processos (auditd, Falco).