Linux coredumpctl 找不到崩溃文件时怎么查存储策略
来源:17golang原创
时间:2026-09-09 04:33:10 371浏览 收藏
如果 coredumpctl list 能看到崩溃记录,却找不到可以交给 GDB 的文件,先不要急着改 kernel.core_pattern。这通常不是“崩溃没有发生”,而是 journal 里的元数据、外部 core 文件、文件保留时间和当前用户权限处在不同状态。
先看COREFILE:present表示当前用户能访问 core,missing表示记录还在但外部文件已被删除,error多半是权限不足,none则是没有保存 core。只有确认这一层,后面的配置调整才不会跑偏。
coredumpctl主要读取 journal 记录,列表存在不等于 core 文件仍存在。Storage=、大小上限和 systemd-tmpfiles 分别影响保存位置、是否截断以及保留多久。- 系统级崩溃要用
sudo复查;修复后应重新产生一次崩溃并确认状态从 missing 变为 present。
先分清 journal 记录和 core 文件是否还在
先列出最近的记录,不要只盯着进程名:
# 只看最近记录,避免分页器遮住 COREFILE 列
coredumpctl list --reverse -n 20 --no-pager
# 用 PID 查看这一条记录的存储路径、大小和信号
coredumpctl info 12345 --no-pager
present、journal 和 truncated 的含义不同:前两者仍有可读取内容,truncated 说明受大小限制而不完整;missing 通常对应 COREDUMP_FILENAME 指向的文件已被清理。官方文档还特别说明,journal 条目的保留与外部 core 文件的删除彼此独立,因此“记录还在”不能证明“文件也还在”。

内核入口和 systemd-coredump 是否接上了
如果连新崩溃都没有出现在列表中,再检查采集入口。systemd-coredump 依赖 kernel.core_pattern 把 core 处理交给它;由 systemd 管理的服务还可能通过 LimitCORE= 把进程的 core 大小软限制设为零。
# 查看内核当前的 core 处理入口
sysctl kernel.core_pattern
# 确认 socket 激活单元是否存在并在监听
systemctl status systemd-coredump.socket --no-pager
# 查看服务的 core 限制,注意只对该 unit 生效
systemctl show my-worker.service -p LimitCORE
这里有一个容易误判的边界:ulimit -c 只代表当前 shell 或进程的资源限制,不会替代 systemd unit 的 LimitCORE=。如果应用由容器、用户服务或其他 supervisor 启动,应该沿着实际启动链查看限制,而不是只在登录 shell 里执行一次命令。
Storage、大小上限和清理策略要分开看
使用配置合并结果比直接猜某个文件更可靠:
# 展开主配置和 drop-in,确认最后生效的 coredump 设置
systemd-analyze cat-config systemd/coredump.conf
# 查看外部目录是否有文件,以及文件的时间和属主
sudo ls -lah --time-style=long-iso /var/lib/systemd/coredump
# 查看 systemd-coredump 自己记录的处理错误
sudo journalctl -u systemd-coredump --since "2 hours ago" --no-pager
| 检查项 | 它决定什么 | 常见现象 |
|---|---|---|
Storage= | core 放进 journal、外部文件,还是不保存 | journal、present 或 none |
ProcessSizeMax= | 处理单个进程 core 的上限 | 大 core 不完整或没有文件 |
ExternalSizeMax= / JournalSizeMax= | 分别限制外部文件和 journal 中的 core 大小 | truncated、文件很小 |
| systemd-tmpfiles | 外部 core 的生命周期 | 过几天后变成 missing |
生产环境通常先用 drop-in 明确策略,而不是直接改发行版提供的文件。例如要保留外部文件,同时控制单个文件大小,可以写入 /etc/systemd/coredump.conf.d/50-local.conf:
[Coredump]
# 选择外部文件保存,便于后续 coredumpctl dump 或 gdb 使用
Storage=external
# 只限制单个 core,避免一次崩溃占满磁盘
ExternalSizeMax=2G
如果站点有敏感内存数据,不能为了“方便排障”盲目把上限调大。先确定采集范围、访问权限和保留周期,再选择 journal 或外部文件。

修复后用一次新的崩溃做回归
配置改完后,重新加载 systemd 并确认合并结果;不要拿一条已经被清理的旧记录证明修复成功:
# 让新的 unit 配置在后续启动时生效
sudo systemctl daemon-reload
# 再次确认最终配置,避免 drop-in 拼写或优先级错误
systemd-analyze cat-config systemd/coredump.conf
# 新事件发生后按 PID 查看,期望 COREFILE 为 present 或 journal
sudo coredumpctl list --reverse -n 1 --no-pager
sudo coredumpctl info 12345 --no-pager
如果普通用户看到 error,但 sudo coredumpctl info PID 显示 present,优先处理 journal 访问权限和运维角色,而不是重新配置存储。若状态是 missing,再回到外部目录、tmpfiles 清理和磁盘空间检查。
常见问题
为什么 coredumpctl 有记录,目录里却没有文件?
journal 元数据和外部 core 文件独立保留,文件可能被 tmpfiles 清理,也可能从未按当前 Storage 策略落盘。
把 Storage 改成 external 后旧记录会恢复吗?
不会。它只影响后续收到的崩溃;旧记录已经被删除的 core 无法凭配置找回。
看到 error 是否一定是文件损坏?
不一定。先用有权限的账户复查;官方定义里 error 很可能是当前用户无权访问。
排查顺序可以固定为:先读 COREFILE,再查 kernel.core_pattern 和 unit 限制,最后核对 Storage=、大小上限、磁盘与 tmpfiles。这样每一步都对应一个可证伪的原因。
-
426 收藏
-
387 收藏
-
242 收藏
-
238 收藏
-
402 收藏
-
文章 · linux | 7小时前 | Linux · systemd · 运维排查 · ulimit · 文件描述符 · Linux systemd LimitNOFILE ulimit -n 打开文件数134 收藏
-
273 收藏
-
文章 · linux | 12小时前 | Linux · 网络诊断 · iproute2 · 路由排查 · 多网卡 · Linux 路由表 ip route get 策略路由 出口网卡 ip rule436 收藏
-
242 收藏
-
412 收藏
-
文章 · linux | 17小时前 | Linux · 内存限制 · cgroup-v2 · 资源隔离 · Linux cgroup memory.current memory.max cgroup-v2280 收藏
-
481 收藏
-
283 收藏
-
253 收藏
-
223 收藏
-
398 收藏
-
366 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习