聊一个特别容易被忽略、但关键时刻能救命的话题:MySQL备份恢复。很多同学平时写业务代码很顺手,一到“恢复数据库”就发怵,能把mysqldump导出来就已经算不错了。但真遇到误删数据、磁盘故障、上线回滚的时候,只知道全量备份远远不够,还得把增量日志和binlog串起来用。这篇文章我想把全量、增量与binlog这三者如何配合讲清楚,从日志原理到可执行的脚本,再到我这些年踩过的坑,一条龙拆完,希望对DBA、后端开发和每个把数据当命根子的人都有用。
先说明白一点:备份恢复不是“把数据导出来”就完了,核心目标是“能在任何需要的时间点把数据找回来”。只做一次全量备份,遇到昨晚到现在的数据丢失就只能干瞪眼;只保留binlog,没有全量基线,重放到天亮也补不回来。真正稳定可用的方案,是用全量备份当基线,用binlog记录增量,再依靠一套清晰的恢复流程,把数据还原到故障前的某个时刻。
1. 先想清楚备份恢复到底要防哪些事故
1.1 备份的核心不是“能导数据”,而是“能回到过去”
我刚入行时也犯过一个错误:以为每天mysqldump导出一次就高枕无忧了。结果有一次同事在生产库执行UPDATE忘了加WHERE条件,整张表的数据都被改成了同一个值。这时我手里只有昨天的全备,今天一天的新增数据完全没着落。那次恢复过程极其狼狈,虽然最终通过binlog把数据找回来了,但从那以后我再也没法接受“只有全量备份”的方案。
真正能打的备份方案,其实是在回答几个问题:如果一条重要的记录被误删了,你能否恢复它?如果一张表被DROP了,你能否把表结构和表数据都找回来?如果整个实例的磁盘坏了,你能否在另一台机器上快速跑起来?这些场景需要的恢复粒度不一样。一张表数据被误改,可能只回放最近几个小时的binlog就能搞定;整个实例故障,可能就得靠最近的物理备份加上全部binlog日志重新搭一个库。
把需求拆清楚之后,备份策略才不是拍脑袋决定的。建议所有同学先画一张恢复场景清单:误删行、误删表、误更新、实例不可用、机房级故障,分别对应哪一级备份、多久以内的binlog。清单列完,你会发现根本不存在一个万能的备份工具,只有一套组合策略。
1.2 三类事故对应三种恢复手段
经验上看,日常数据库故障主要落在这几个大类:
- 误操作事故:DELETE忘记where、UPDATE没加条件、DROP TABLE手滑。这类事故和业务量无关,和操作者状态有关,频率反而最高。
- 实例级故障:磁盘损坏、文件系统错误、服务器断电后起不来。这种事故需要重建实例,恢复的是整机状态。
- 逻辑损坏和恶意破坏:比如有人从业务端批量删数据,或者执行了异常的存储过程。虽然少见,一旦发生,恢复复杂度比误操作高得多。
每种事故要求的备份粒度不一样。误操作通常可以用“全量备份+事故点之前的binlog”恢复到故障前一瞬;实例故障则最好用物理备份快速搭环境;逻辑损坏严重时,可能需要保留多个历史备份点,防止某次备份本身也已经包含了损坏数据。很多团队只在发生问题后才意识到,备份不是“有就行”,而是要有足够多的历史点来支持各种可能。
我一般建议至少保留最近3天以内的每日全量备份,加上至少7天到30天的binlog归档。如果磁盘够大,全备保留7天更好。因为有些误操作可能在几天后才被发现,太短的binlog窗口往往让你只能干瞪眼。
1.3 RPO和RTO怎么选,决定了备份频率
做架构评审时,经常有人问“我一天备份一次够吗”,这本质上是在问RPO和RTO的指标。RPO是“最多能丢多少数据”,RTO是“恢复要花多久”。理论上每天做一次全备,binlog实时归档,RPO就能压到接近0;但如果binlog每2小时才归一次档,那么最坏会丢最近2小时的日志。想清楚业务能接受丢多少时间的数据,才能决定binlog备份频率。
对于大部分在线业务,我的经验是:全量备份频率不必太高,一天一次甚至两天一次都够;但binlog归档必须高频,最好能做到5分钟一次,或者用实时同步工具把binlog拉到异机存储。原因很简单:全量备份只是基线,binlog才是从基线到当前时间的数据桥。只要桥完整,恢复就能精确到秒;桥断了,恢复就只能到断点前的那个备份。
RTO也同样影响方案选择。如果业务要求小时级恢复,全量用物理备份、binlog存储在本地SSD上,恢复速度会快不少;如果业务只要求T+1恢复,那逻辑备份每天导一次也说得过去。没有绝对正确的指标,只有和业务匹配的策略。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. binlog、redo log和undo log:恢复时三者到底谁说了算
2.1 为什么binlog是增量恢复的“主角”
很多同学会把binlog和redo log混为一谈,认为都是日志,恢复时拿过来用就行。这是很危险的误解。简单理解:MySQL分成两层,Server层和InnoDB存储引擎层。binlog是Server层记录的逻辑日志,记录的是“我执行了哪些改变数据的操作”;redo log是InnoDB层记录的物理日志,记录的是“哪个数据页做了哪些修改”。前者可以用来做主从复制和时间点恢复,后者主要用于实例崩溃后自动恢复。
在手工备份恢复流程里,真正的主角是binlog。全量备份恢复完成后,需要用binlog把从备份点到故障点之间所有的变更重新执行一遍。这也是很多人常说的“增量备份”,只不过MySQL不像某些数据库那样自带“增量备份文件”的概念,binlog文件本身就是增量载体。
恢复的时候我见过不少新手直接去翻redo log,想从中找回数据,最后什么也没找到。为什么?因为redo log是循环写的,InnoDB不断覆盖旧日志,正常情况下你无法通过它做历史时间点回溯。redo log只负责数据库进程崩溃后,把还没来得及刷到磁盘的数据页重新做一遍,保证已提交事务不丢。它是一个内部机制,不是给DBA手工恢复用的外部备份。理解这一点后,你才会明白为什么binlog归档如此重要。
2.2 redo log和undo log到底各管什么
用生活化一点的类比来说,redo log像是记账时的草稿纸,账本还没誊写完整时,靠草稿纸在出事后补上;它记录的是“已经干了什么”。undo log更像是撤销按钮,事务执行一半要回滚,或者其它事务需要读取旧版本数据时,靠它把操作倒回去;它记录的是“怎么退回去”。
更准确一点地讲:
| 日志 | 层次 | 主要内容 | 主要用途 |
|---|---|---|---|
| binlog | Server层 | SQL语句或行变更记录 | 主从复制、时间点恢复 |
| redo log | InnoDB层 | 数据页的物理修改 | 实例崩溃恢复,重做未落盘事务 |
| undo log | InnoDB层 | 数据行的旧版本 | 事务回滚、MVCC快照读 |
在日常备份恢复中,binlog是我们要主动归档和回放的对象;redo log和undo log由数据库内部默默工作。你不需要直接解析它们,但必须要理解它们的边界。比如有人问“MySQL崩溃后为什么重启数据没丢”,这就是redo log的作用;有人问“为什么一个事务执行一半报错,前面的修改会被自动撤销”,这就是undo log的作用。而“我昨天夜里误删了数据,今天还能不能恢复”,这个问题的答案只取决于binlog有没有保留完整。
我曾经帮一个客户排查恢复案例,他们做了XtraBackup物理备份,但没开binlog。后来发生误删,我看了半天才发现binlog是关着的,那一刻真的很绝望。物理备份固然完整,但物理备份只覆盖到备份完成那一刻,之后的所有操作都没有记录,等于所有增量数据全丢。所以每次有人问我MySQL最佳实践,我第一句话就是:生产环境必须开binlog,并且不要把binlog和业务数据单独留在同一块盘上。
2.3 binlog格式选错,恢复时真的会头大
binlog有三种格式:STATEMENT、ROW、MIXED。MySQL 8.0默认使用ROW,但不少老库还在STATEMENT模式下运行。
- STATEMENT格式:记录的是原始SQL语句。优点是日志量小,缺点是一条UPDATE可能因为执行顺序不同在主从重放后产生不一样的结果,恢复时也更难精确复原某行数据。
- ROW格式:记录的是每一行变更前后的具体值。优点是安全性高,配合mysqlbinlog可以精确看到每一行变化,恢复误删数据时极其有用;缺点是日志量大。
- MIXED格式:MySQL会根据语句决定走STATEMENT还是ROW,在一定程度上平衡体积和可靠性,但在某些边界场景下会变得不可预测。
做恢复的人,我强烈建议在条件允许时使用ROW格式。我遇到过很多次需要从binlog里“捞回”被覆盖的某几行数据的场景。ROW格式下,binlog里保存了每一行的“前镜像”和“后镜像”,你能清楚地看到修改前长什么样、修改后长什么样。如果系统是STATEMENT格式,日志里只有一条UPDATE语句,要想知道这条语句执行前那几行的具体值,必须靠历史备份或猜测,恢复难度直线上升。
设置方式很简单,在my.cnf的[mysqld]段下加一行:
ini复制binlog_format = ROW
server-id = 1 # 开启binlog后建议设置,主从和事务恢复都需要
log-bin = /var/lib/mysql/mysql-bin
然后重启MySQL。如果暂时不能重启,先确认当前格式:
sql复制SHOW VARIABLES LIKE 'binlog_format';
这里多说一句,binlog_format不是改完就立刻对存量binlog生效,新格式只影响改动之后的binlog。所以如果你想长期保持ROW格式,越早改越安全。
3. 全量+增量备份落地实操:从mysqldump到binlog归档
3.1 全量备份选逻辑备份还是物理备份
全量备份又分逻辑备份和物理备份,两者各有适用场景。最常用的逻辑备份是mysqldump或mydumper,导出的是一堆可读SQL;执行恢复时在目标库执行这些SQL就行。优点是灵活、可跨版本迁移,适合数据量小、结构复杂且需要人工审计的场景。缺点是数据量一大就慢,恢复时需要重新执行索引构建,有可能动辄几小时。
另一类是全量物理备份,常用Percona XtraBackup。它不是导出SQL,而是直接拷贝InnoDB的数据文件,同时处理一致性点。恢复的时候把文件拷回去,再执行prepare操作就可以了。优点是备份和恢复速度快,几十GB到TB级数据都不太慌;缺点是对版本和平台敏感,文件级备份不能随便换到不兼容的环境。
我的建议是这样:数据量在100GB以内,用mysqldump完全没问题;超过500GB,尽量考虑XtraBackup。尤其是大库里如果有一张大表,mysqldump每次跑两三个小时很正常,恢复更慢。物理备份虽然操作更“重”,但对RTO要求高的场景更友好。
做全量备份时,还要考虑“一致性”问题。mysqldump导出时如果一张表导出到一半,另一张表又收到新数据,最终所有表可能不是同一个时间点的快照。对于InnoDB表,加--single-transaction后,备份会在事务隔离级别下使用MVCC拿到一致快照,不需要对业务表长时间加锁,这是最常用也最推荐的方式。但要注意,它只对InnoDB表有效,如果库里还有MyISAM表,一致性就需要额外加锁或者换物理备份。
3.2 用一条命令拿到一致性全量备份
一个典型的mysqldump全量备份命令长这样:
bash复制mysqldump -uroot -p --single-transaction --master-data=2 --routines --triggers --events --databases order_db > order_db_$(date +%F).sql
我来逐个说明参数:
--single-transaction:用一条REPEATABLE READ事务实现InnoDB一致性快照,备份过程中不锁业务写操作。--master-data=2:把备份完成时对应的binlog文件名和position写入备份SQL文件注释里。后续做增量恢复时,这个点就是全量基线的起点。--routines --triggers --events:导出存储过程、触发器和定时任务。很多人忘记加,恢复后才发现缺少函数或存储过程。--databases:带上库名,这样恢复时会自动建库并USE。如果只想导部分表,去掉它,写表名即可。
备份命令执行后,最好马上检查一下备份文件里记录的binlog信息:
bash复制head -n 25 order_db_$(date +%F).sql | grep 'MASTER_LOG'
你会看到类似这样两行注释:
sql复制-- CHANGE MASTER TO MASTER_LOG_FILE='mysql-bin.000021', MASTER_LOG_POS=156489;
这个坐标是全量备份的一个“锚点”。后面所有增量日志恢复,都要从这个文件、这个位置往后开始回放。如果忘了记这个点,等要做恢复时再去翻当时的日志,就非常痛苦。
如果用XtraBackup做物理备份,命令也很简单:
bash复制xtrabackup --backup --target-dir=/backup/full-$(date +%F) --host=127.0.0.1 --user=backup --password=*** --parallel=4
xtrabackup --prepare --target-dir=/backup/full-$(date +%F)
xtrabackup --copy-back --target-dir=/backup/full-$(date +%F)
--prepare这一步很关键,它会自动应用redo log来保证数据文件一致性。很多人只做backup不做prepare,到恢复时报数据文件不一致,多半就是这个原因。
3.3 增量备份脚本怎么写:把binlog变成可回放的“时间线”
MySQL本身没有一个叫“增量备份”的命令,业界常说的增量,本质是对binlog的归档。理想状态是:每天0点做一次全备,然后不断把新产生的binlog文件同步到独立目录或对象存储,这样你手头就有一条“从每天全备时间点到当前时刻”的完整时间线。
先确认binlog的存储位置和前缀名:
sql复制SHOW VARIABLES LIKE 'log_bin_basename';
查询结果一般会告诉你类似/var/lib/mysql/mysql-bin这样的路径。
一个我实际在用的简单binlog归档脚本思路如下:
bash复制#!/usr/bin/env bash
set -euo pipefail
MYSQL="mysql -ubackup_user -p'YourPassword' -h127.0.0.1 -P3306"
BINLOG_BASENAME=$($MYSQL -N -e "SELECT @@log_bin_basename;")
BINLOG_DIR=$(dirname "$BINLOG_BASENAME")
BASE_NAME=$(basename "$BINLOG_BASENAME")
BACKUP_DIR="/backup/binlog/$(date +%Y%m%d)"
mkdir -p "$BACKUP_DIR"
# 强制切换binlog,让上一个文件封口
$MYSQL -e "FLUSH BINARY LOGS;"
# 如果之前记录过备份终点,则增量复制之后的新文件
LAST_FILE=$(cat /backup/binlog/last_file 2>/dev/null || true)
while IFS= read -r f; do
F_NAME=$(basename "$f")
if [[ -z "$LAST_FILE" || "$F_NAME" > "$LAST_FILE" ]]; then
cp -p "${BINLOG_DIR}/${F_NAME}" "$BACKUP_DIR/"
echo "$F_NAME" > /backup/binlog/last_file
echo "archived $F_NAME"
fi
done < "${BINLOG_DIR}/${BASE_NAME}.index"
这个脚本每次执行都会FLUSH BINARY LOGS,生成一个新binlog文件来“封口”旧文件,然后只把比上次归档点更新的文件复制走。你可以用crontab每2小时跑一次,也可以每天配合全量备份跑一次。第一次使用前,把last_file内容设成上一次全量备份时对应的binlog文件名,这样后续归档就是和全量对齐的。
要注意的是,脚本中复制的是“已经写完封口”的binlog文件。如果某次binlog文件从开始到结束都是当前正在写的,脚本不会复制它,因为文件内容可能还在增长,直接复制会产生不完整文件。所以要么定时触发FLUSH BINARY LOGS,要么用支持实时拉取的方式。绝大多数中小团队,每小时切一次binlog并复制一次已经足够。
3.4 binlog保留与清理:千万别手动删文件
经常有人问我:MySQL 8.0的binlog可以删除吗?当然可以,但要用安全方式删除。如果你直接去数据目录下执行rm mysql-bin.000028,然后MySQL继续写binlog,轻则日志列表错乱,重则导致主从同步失败。
安全清binlog有两条路。
第一,设置自动过期参数。MySQL 8.0推荐的参数是binlog_expire_logs_seconds,以秒为单位。比如想保留7天:
sql复制SET GLOBAL binlog_expire_logs_seconds = 604800;
同时要在my.cnf里写上持久化配置,否则重启后失效:
ini复制binlog_expire_logs_seconds = 604800
第二,手动执行PURGE语句。比如清除7天前的binlog,或者清除指定文件之前的所有文件:
sql复制PURGE BINARY LOGS BEFORE NOW() - INTERVAL 7 DAY;
PURGE BINARY LOGS TO 'mysql-bin.000041';
PURGE比手动rm安全得多,因为MySQL会同步更新binlog索引文件。但我要泼一盆冷水:清理binlog前,务必先确认这些binlog已经全部归档到异地,并且没有从库还依赖它们。如果你有两套从库,其中一套因为网络故障已经落后了两天,而你只保留了一天的binlog就去PURGE,那么这套从库直接废掉,只能重新做全量同步。
我个人在清理前会执行一次:
sql复制SHOW SLAVE STATUS\G
重点看从库的Master_Log_File、Read_Master_Log_Pos和Seconds_Behind_Master。只有从库都追到相对较新的位置,并已把binlog拉到本地后,再考虑删主库上的文件。保险起见,我甚至会让备份主机上的binlog归档再多留一倍时间,宁可浪费一点磁盘,也不承担恢复不了的风险。
4. 误删数据后的完整恢复流程:三种手段怎么串起来
4.1 恢复前先做四件事,别急着执行命令
有一次同事误删了一张订单流水表,我当时第一反应不是马上跑恢复,而是先把现场保护下来,否则很容易越弄越糟。恢复前这几步,一次都不能少:
- 立刻停止或暂停业务写入。如果一个库还在持续接收新数据,你在做恢复目标确定的时候,新的binlog可能又被覆盖或产生更多错误数据。宁可先停机几分钟,也不要贸然开搞。
- 确认binlog开关和日志文件列表。通过
SHOW VARIABLES LIKE 'log_bin'确认开启状态,通过SHOW BINARY LOGS确认现在有哪些binlog文件。 - 找到误操作发生的准确位置。如果知道大致的误操作时间,比如12:30,那就用mysqlbinlog把12点前后的日志拉出来看,找到实际执行误操作的那条语句或那个事务,记录下该事务对应的position。
- 准备一台干净的恢复机。不要在现有主库上直接恢复,否则碰到全量导入、binlog回放都容易污染生产环境。恢复机可以是一台临时ECS,或者本机的Docker容器,磁盘空间要足够。
做恢复机的同学经常遇到连接MySQL报错:
ERROR 2002 (HY000): Can't connect to local MySQL server through socket '/tmp/mysql.sock'
问题多半是客户端默认走了socket文件,但恢复机上MySQL根本没用这个socket。解决办法是连接时强行走TCP:
bash复制mysql -uroot -p -h127.0.0.1 -P3306
不要只写mysql不带-h,否则默认会去找socket,而不是网卡端口。
4.2 从全量备份+增量binlog恢复到指定时间点的具体步骤
假设我们有如下备份材料:
- 今日凌晨2点的全量备份文件
order_db_2025-01-10.sql。 - 备份文件头部记录的binlog坐标是
mysql-bin.000021, 156489。 - 误删操作时间约在上午11:18,对应binlog中的某个position是
mysql-bin.000024, 890123。
需要恢复到误删前一刻,也就是11:17:59左右的状态。
第一步:恢复全量备份。
先把全量备份导入恢复机:
bash复制mysql -uroot -p -h127.0.0.1 -P3306 -e "CREATE DATABASE IF NOT EXISTS order_db DEFAULT CHARSET utf8mb4;"
mysql -uroot -p -h127.0.0.1 -P3306 order_db < order_db_2025-01-10.sql
导入时如果担心binlog重放污染这次恢复数据,可以在当前会话执行SET SQL_LOG_BIN=0;,让导入过程不写binlog。不过要确保有SUPER权限或SYSTEM_VARIABLES_ADMIN权限。
第二步:确认全量备份的起始坐标。
从备份文件里找到:
sql复制-- CHANGE MASTER TO MASTER_LOG_FILE='mysql-bin.000021', MASTER_LOG_POS=156489;
这意味着全量备份覆盖到了mysql-bin.000021的position 156489位置。
第三步:用mysqlbinlog从起点回放到事故点之前的日志。
命令大概是:
bash复制mysqlbinlog --no-defaults \
--start-position=156489 \
/backup/binlog/mysql-bin.000021 \
/backup/binlog/mysql-bin.000022 \
/backup/binlog/mysql-bin.000023 \
/backup/binlog/mysql-bin.000024 \
--stop-position=890123 | mysql -uroot -p -h127.0.0.1 -P3306
如果这些binlog文件不在本地,归档在异机,就先拉取到恢复机。注意--start-position用在第一个binlog文件,--stop-position用在最后一个binlog文件,中间的文件会全部回放。
如果开启的是GTID复制,回放时会更复杂,要额外关注gtid_executed的状态。如果出现GTID已经被执行而被跳过的情况,需要评估是否需要--skip-gtids参数。这里每一套环境差异都很大,恢复前建议先用--verbose把日志内容输出到文件里检查一遍再放行。
第四步:校验数据。
回放完成后,检查关键表的总行数、最大时间戳、金额汇总等业务指标,和业务预期比对。我最常用的校验是:
sql复制CHECK TABLE order_detail;
SELECT COUNT(*) FROM order_detail WHERE create_time >= '2025-01-10 00:00:00';
确认无误后,再让业务接入恢复机或把数据重新导回主库。
4.3 恢复速度太慢怎么办
恢复时最让人崩溃的情况不是导不进去,而是导到一半发现太慢。几个常见提速手段在恢复机上是可以用的,但要注意这些操作会牺牲一定可靠性,只在临时恢复实例上使用,恢复完成且校验通过后建议立刻改回去。
第一,导入前关闭binlog写入。恢复机上如果binlog是开的,全量备份和binlog回放都会再写一遍binlog,白白消耗大量IO。会话内执行SET SQL_LOG_BIN=0;即可让当前会话不产生binlog,但如果是通过管道直接将mysqlbinlog内容送入mysql,那么mysql命令进程也属于一个会话,你可以先通过mysql登录后设置,或者启动mysql服务时临时关闭log_bin,具体方式要看你的管理习惯。
第二,临时调低持久化级别。恢复机不是生产库,可以临时用innodb_flush_log_at_trx_commit=0和sync_binlog=0。这两个参数本来是为了保证崩溃时数据不丢或少丢,恢复机上我们只追求速度,等数据校验通过后改回安全值再重启。
第三,增大恢复机的innodb_buffer_pool_size。InnoDB的数据都靠buffer pool缓存,内存越大,导入越快。很多云主机默认Buffer Pool只有几百MB,恢复大库时完全是灾难。
第四,避免一次性回放超大binlog文件。如果binlog有几十GB,可以按时间段或按position切分多个批次执行,每个批次单独控制进度。这样即使中途报错,也不会全盘重来。
记住,这些优化只是在恢复机上做。真正的生产环境还是要保持双1参数,不能为了恢复速度长期牺牲数据安全。
4.4 记录一次典型的误删表恢复过程
我印象特别深的一次,是某天上午11点,同事在生产库上要清空一张临时表,手滑把订单明细表给DROP了。当时库里并没有开GTID,只有传统坐标模式。好在我们每天凌晨2点做全备,binlog每2小时归档一次。
我的操作顺序是这样的:首先让研发把写操作暂停,然后查SHOW BINARY LOGS发现binlog从凌晨到现在就两个文件,其中一个正在写。我马上把当前binlog目录下的文件复制到恢复机,并在源库执行FLUSH BINARY LOGS让当前文件封口,确保不会漏掉最后几秒日志。接着查看备份文件头部的MASTER_LOG坐标,再通过mysqlbinlog搜索DROP TABLE出现的位置。
最终恢复流程是:先在一台临时实例导入全量备份,然后用mysqlbinlog从备份坐标一直回放到DROP TABLE之前的位置。由于DROP TABLE之后还产生过少量业务日志,我也没让它们进入恢复实例,避免误删后又混入新写入。
大概半小时后,恢复机上订单表数据已经能查到了,最后我让研发基于这个临时库做了数据比对,确认无误后才切回线上。整个过程最危险的一步不是执行恢复,而是“差点以为binlog齐全就直接回放到当前”。实际上如果不加stop-position,DROP TABLE动作也会被执行一遍,那表还是会被删掉。所以在所有恢复脚本里,确定边界点永远比执行命令更重要。
5. 备份恢复常见问题速查与避坑心得
5.1 MySQL 8.0的binlog可以删除吗?怎么删更安全
这个话题困扰很多人。结论是:可以删,但建议通过PURGE语句或自动过期机制删除,不要直接用rm删文件。同时删除前必须确认三件事:
- binlog已经完整归档到异机;
- 不存在明显落后的从库依赖这些binlog;
- 确实不需要回放到被删除的时间点。
更安全的做法是,不设删除任务,而是把binlog归档到对象存储或备份盘,主库上只保留最近7天。哪怕要回退7天前的数据,也可以从归档中拉取。自动过期的配置之前讲过,这里再强调一下:MySQL 8.0默认的binlog_expire_logs_seconds是2592000秒,也就是30天,如果磁盘紧张,先确认归档再去缩短。
5.2 常用排查命令和恢复前自查清单
下面这组命令在我每次恢复前几乎都要过一遍:
| 目的 | SQL命令 |
|---|---|
| 确认binlog是否开启 | SHOW VARIABLES LIKE 'log_bin'; |
| 查看binlog文件列表 | SHOW BINARY LOGS; |
| 查看当前主库写入位置 | SHOW MASTER STATUS; |
| 判断是否开启GTID | SHOW VARIABLES LIKE 'gtid_mode'; |
| 查看binlog文件目录 | SHOW VARIABLES LIKE 'log_bin_basename'; |
| 查看自动过期时间 | SHOW VARIABLES LIKE 'binlog_expire_logs_seconds'; |
我用mysqlbinlog定位误操作位置时的常用命令是:
bash复制mysqlbinlog --no-defaults --base64-output=decode-rows -v \
/backup/binlog/mysql-bin.000024 | grep -n -C 10 "DROP TABLE"
如果在ROW格式下想看一条DELETE具体删除的数据,可以把输出重定向到文件里慢慢翻。不要直接在终端刷屏,文件大时会非常卡。
5.3 几个容易翻车的地方
最后把我踩过或看到别人踩过的几个坑集中说一下。
- binlog格式不是ROW:STATEMENT格式下,对“找出被改前原值”这件事几乎无能为力。生产库推荐改ROW。
- backup脚本没有capture master position:我见过不少脚本只导出SQL,却从不记录binlog坐标。这会导致全量备份之后想接增量无从知道起点。
- binlog和数据库文件在同一块磁盘:磁盘一旦故障,备份和源库一起没,等于没有备份。所有备份都要遵守“异地”原则。
- 清理binlog前不看从库状态:主库PURGE很开心,从库IO线程还没追上,同步立刻断。这是大规模事故高发点。
- 恢复时不加stop-position:这条最致命,之前场景里已经说过了。执行binlog回放前,把start和stop都写好,宁可先少恢复一些数据,也不能把误操作重新执行一遍。
- 忽略了设置sql_log_bin=0:恢复大量数据时,如果恢复实例本身写binlog,不仅拖慢速度,还会在后续做验证时干扰对恢复结果的判断。临时恢复机上建议先关闭binlog写入。
- 没有校验就切生产:恢复完直接让业务连上是很冒险的,至少做一次行数和关键业务值比对,确认数据完整再切换。
每次做完恢复,我还会把当时的binlog坐标、误操作位置、恢复命令都在文档里记录下来。别小看这一步,团队里隔半年再出一次事故时,这份记录能省掉几个小时的排查时间。
备份恢复这件事,说实话有点像是“做保险”——顺利的时候感觉不到价值,出事的时候才觉得重如千金。我自己在实践里最大的体会是,真正重要的不是某一款工具,而是有没有形成一套能说清楚“从哪个全备开始、从哪个position回放、到哪里停止”的流程。只要这套流程思路清晰,任何备份工具都只是执行细节。愿我们都能在需要恢复时,从容地说出:没事,能找回来。
