登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux 怎么查某个文件正被哪些进程使用

来源:17golang原创

时间:2026-09-06 09:24:05 289浏览 收藏

排查日志轮转失败、文件卸载不了,或者某个服务重启后旧日志仍然占着磁盘时,先记住这一条:lsof -- /var/log/app/app.log。它会按目标路径列出打开该文件的进程;需要查看系统服务的文件时通常加上 sudo

要点速览
  • 精确查一个文件用 lsof -nP -- /绝对路径-- 可避免路径被误当作选项。
  • PID 找进程,FD 看描述符和读写模式;空结果先排查路径、权限和软链接。
  • 目录搜索用 +d+D,多个条件要用 -a 明确表达 AND 关系。

先把目标路径确认成可比较的文件

lsof 接受文件、目录和文件系统路径。文章标题针对“某个文件”,所以优先传入绝对路径,而不是把父目录交给命令。若路径来自软链接,先确认业务真正打开的是链接名还是它解析后的目标;两者在排查脚本里不要混为一个字符串。

# 把软链接解析成实际路径,便于和 lsof 的 NAME 列对照
target="/var/log/app/app.log"
realpath "$target"

# 精确查询单个文件;-- 让后面的路径不参与选项解析
lsof -nP -- "$target"

-nP 分别减少主机名和端口名解析,让输出更快、更稳定。单文件查询不需要先执行全量 lsof,后者会列出所有活动进程的打开文件,噪声很大。

用 lsof 直接找打开文件的进程

典型输出可以按列阅读:COMMAND 是命令名,PID 是进程号,USER 是进程用户,FD 是文件描述符,TYPE 是对象类型,NAME 是路径或对象名称。真正要处理“谁占用”的问题,先看 PID,再看 FD 是否以 rwu 表示读、写或读写。

Linux lsof 将进程信息、文件描述符、对象类型和目标文件静态关联的技术框图
图1:lsof 把进程、文件描述符和目标文件放在同一条静态关系中,读取 PID 与 FD 就能定位占用者。
# -nP 避免名称解析;sudo 让 lsof 有机会读取其他用户的进程信息
sudo lsof -nP -- /var/log/app/app.log

# 只输出 PID,适合交给后续脚本;没有匹配时不会凭空制造进程号
sudo lsof -t -- /var/log/app/app.log

如果同一文件被多个进程打开,会出现多行结果;这不是重复数据,而是不同进程或不同 FD 的关系。看到 cwdrtd 等 FD 名称时,它们代表进程的当前工作目录、根目录等特殊引用,不要只按数字描述符理解。

按 PID、文件描述符和目录范围缩小结果

lsof 的选择条件不是一个“模糊搜索框”。精确文件路径适合回答“谁打开了这个文件”;+d 搜索目录及其顶层内容,+D 会递归整个目录树,后者在大目录上可能明显变慢。若还要把条件合并,使用 -a,否则多个普通选择集合可能按 OR 组合。

Linux lsof 的文件路径、+d 单层目录、+D 递归目录与 PID FD 过滤边界关系图
图2:路径范围、PID 和 FD 是不同的选择维度;先确定边界,再组合 -a,排查结果更容易解释。
# 只看某个 PID 打开的目标文件,-a 表示路径和 PID 同时满足
sudo lsof -nP -a -p 2480 -- /var/log/app/app.log

# 查看目录的顶层打开项;大目录不要一上来就用递归 +D
sudo lsof -nP +d /var/log/app

# 机器解析时选择 PID、命令和名称字段,减少列宽变化带来的影响
sudo lsof -nP -F pcfn -- /var/log/app/app.log

脚本中更推荐 -t-F,不要依赖默认表格的空格对齐。若只想确认某个 FD,可以用 -d 3;但把数字 FD 和目录查询混在一起时,务必先写出你要表达的边界。

处理权限不足、软链接和 deleted 文件

普通用户看到的结果可能不完整,因为查看其他用户进程的文件信息受权限影响。先用 sudo 重查,再判断是否真的无人使用。文件已经被删除但进程仍持有打开句柄时,lsofNAME 列可能带有 (deleted);这解释了“目录里找不到文件,磁盘空间却没有回来”的现象。关闭或重载持有它的进程后,空间才可能释放。

# 过滤出仍持有已删除文件的记录,先确认再决定是否重载服务
sudo lsof -nP +L1 | grep '(deleted)'

# 没有 lsof 时,fuser 也能按路径给出相关 PID;-v 提供可读表格
sudo fuser -v /var/log/app/app.log

还可以沿着已知 PID 查看 /proc//fd,这些目录项对应进程当前打开的文件描述符。它适合补充确认某个进程,不能替代对全机进程的扫描;访问别的用户 PID 仍可能被权限拒绝。

把排查命令整理成可复用检查清单

场景命令重点看什么
某个文件被谁打开sudo lsof -nP -- PATHPID、USER、FD、NAME
只交给脚本处理sudo lsof -t -- PATH每行一个 PID
目录顶层范围sudo lsof +d DIR不递归子目录
删除后仍占空间sudo lsof +L1(deleted) 和持有者

处理结果时先记录 PID 和服务名,再选择优雅重载、关闭句柄或调整轮转配置。不要因为看到一个 PID 就直接强杀:它可能只是短暂读取文件,也可能是关键服务。检查命令回答的是“当前谁持有引用”,不是“谁最后写过这个文件”。

相关问题

lsof 查不到文件,但我确定程序在用,怎么办?

先确认绝对路径和软链接目标,再用 sudo 重查;如果程序刚好关闭并重新打开,查询时刻也会影响结果。

为什么删除文件后磁盘空间仍未释放?

进程仍持有打开句柄时,目录项可以消失但 inode 仍被引用。用 sudo lsof +L1 找到持有者,重载或退出该进程后再观察空间。

+d 和 +D 有什么区别?

+d 只看目录本身及顶层内容,+D 遍历整个目录树;后者可能更慢,也更耗内存。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>