Linux 怎么查某个文件正被哪些进程使用
来源:17golang原创
时间:2026-09-06 09:24:05 289浏览 收藏
排查日志轮转失败、文件卸载不了,或者某个服务重启后旧日志仍然占着磁盘时,先记住这一条:lsof -- /var/log/app/app.log。它会按目标路径列出打开该文件的进程;需要查看系统服务的文件时通常加上 sudo。
- 精确查一个文件用
lsof -nP -- /绝对路径,--可避免路径被误当作选项。 PID找进程,FD看描述符和读写模式;空结果先排查路径、权限和软链接。- 目录搜索用
+d或+D,多个条件要用-a明确表达 AND 关系。
先把目标路径确认成可比较的文件
lsof 接受文件、目录和文件系统路径。文章标题针对“某个文件”,所以优先传入绝对路径,而不是把父目录交给命令。若路径来自软链接,先确认业务真正打开的是链接名还是它解析后的目标;两者在排查脚本里不要混为一个字符串。
# 把软链接解析成实际路径,便于和 lsof 的 NAME 列对照 target="/var/log/app/app.log" realpath "$target" # 精确查询单个文件;-- 让后面的路径不参与选项解析 lsof -nP -- "$target"
-nP 分别减少主机名和端口名解析,让输出更快、更稳定。单文件查询不需要先执行全量 lsof,后者会列出所有活动进程的打开文件,噪声很大。
用 lsof 直接找打开文件的进程
典型输出可以按列阅读:COMMAND 是命令名,PID 是进程号,USER 是进程用户,FD 是文件描述符,TYPE 是对象类型,NAME 是路径或对象名称。真正要处理“谁占用”的问题,先看 PID,再看 FD 是否以 r、w 或 u 表示读、写或读写。

# -nP 避免名称解析;sudo 让 lsof 有机会读取其他用户的进程信息 sudo lsof -nP -- /var/log/app/app.log # 只输出 PID,适合交给后续脚本;没有匹配时不会凭空制造进程号 sudo lsof -t -- /var/log/app/app.log
如果同一文件被多个进程打开,会出现多行结果;这不是重复数据,而是不同进程或不同 FD 的关系。看到 cwd、rtd 等 FD 名称时,它们代表进程的当前工作目录、根目录等特殊引用,不要只按数字描述符理解。
按 PID、文件描述符和目录范围缩小结果
lsof 的选择条件不是一个“模糊搜索框”。精确文件路径适合回答“谁打开了这个文件”;+d 搜索目录及其顶层内容,+D 会递归整个目录树,后者在大目录上可能明显变慢。若还要把条件合并,使用 -a,否则多个普通选择集合可能按 OR 组合。

# 只看某个 PID 打开的目标文件,-a 表示路径和 PID 同时满足 sudo lsof -nP -a -p 2480 -- /var/log/app/app.log # 查看目录的顶层打开项;大目录不要一上来就用递归 +D sudo lsof -nP +d /var/log/app # 机器解析时选择 PID、命令和名称字段,减少列宽变化带来的影响 sudo lsof -nP -F pcfn -- /var/log/app/app.log
脚本中更推荐 -t 或 -F,不要依赖默认表格的空格对齐。若只想确认某个 FD,可以用 -d 3;但把数字 FD 和目录查询混在一起时,务必先写出你要表达的边界。
处理权限不足、软链接和 deleted 文件
普通用户看到的结果可能不完整,因为查看其他用户进程的文件信息受权限影响。先用 sudo 重查,再判断是否真的无人使用。文件已经被删除但进程仍持有打开句柄时,lsof 的 NAME 列可能带有 (deleted);这解释了“目录里找不到文件,磁盘空间却没有回来”的现象。关闭或重载持有它的进程后,空间才可能释放。
# 过滤出仍持有已删除文件的记录,先确认再决定是否重载服务 sudo lsof -nP +L1 | grep '(deleted)' # 没有 lsof 时,fuser 也能按路径给出相关 PID;-v 提供可读表格 sudo fuser -v /var/log/app/app.log
还可以沿着已知 PID 查看 /proc/,这些目录项对应进程当前打开的文件描述符。它适合补充确认某个进程,不能替代对全机进程的扫描;访问别的用户 PID 仍可能被权限拒绝。
把排查命令整理成可复用检查清单
| 场景 | 命令 | 重点看什么 |
|---|---|---|
| 某个文件被谁打开 | sudo lsof -nP -- PATH | PID、USER、FD、NAME |
| 只交给脚本处理 | sudo lsof -t -- PATH | 每行一个 PID |
| 目录顶层范围 | sudo lsof +d DIR | 不递归子目录 |
| 删除后仍占空间 | sudo lsof +L1 | (deleted) 和持有者 |
处理结果时先记录 PID 和服务名,再选择优雅重载、关闭句柄或调整轮转配置。不要因为看到一个 PID 就直接强杀:它可能只是短暂读取文件,也可能是关键服务。检查命令回答的是“当前谁持有引用”,不是“谁最后写过这个文件”。
相关问题
lsof 查不到文件,但我确定程序在用,怎么办?
先确认绝对路径和软链接目标,再用 sudo 重查;如果程序刚好关闭并重新打开,查询时刻也会影响结果。
为什么删除文件后磁盘空间仍未释放?
进程仍持有打开句柄时,目录项可以消失但 inode 仍被引用。用 sudo lsof +L1 找到持有者,重载或退出该进程后再观察空间。
+d 和 +D 有什么区别?
+d 只看目录本身及顶层内容,+D 遍历整个目录树;后者可能更慢,也更耗内存。
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
111 收藏
-
358 收藏
-
155 收藏
-
397 收藏
-
141 收藏
-
423 收藏
-
218 收藏
-
221 收藏
-
400 收藏
-
422 收藏
-
198 收藏
-
270 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习