Linux procfs fd 链接如何确认文件仍被进程持有
来源:17golang原创
时间:2026-09-15 16:05:19 206浏览 收藏
排查 Linux 磁盘空间时,最容易误判的一种情况是:文件路径已经看不到了,但空间仍没有释放。判断某个文件是否还被进程持有,不能只看目录里的文件名,应该直接观察目标进程的 /proc/PID/fd。这个目录里的每个编号都代表一个打开的文件描述符,链接目标能告诉你它当前对应普通文件、管道、套接字还是匿名内核对象。
最实用的确认方法是先用ls -l /proc/PID/fd或readlink找到 fd,再用/proc/PID/fdinfo/FD读取mnt_id和ino,必要时与stat的设备号、inode 对照。目标显示(deleted)时,通常表示目录项已删除,但打开文件对象仍由该 fd 持有。
/proc/PID/fd/FD是面向打开文件对象的 procfs magic link,不是普通目录软链接。(deleted)说明名字被解除,不等于进程已经关闭 fd;文件空间通常要等最后一个引用释放后才回收。- 路径判断会受权限、PID 复用和 fd 动态变化影响,关键结论应结合
fdinfo的 inode 信息。
先看 /proc/PID/fd:链接目标是否还在
先确定目标进程的 PID,再列出 fd 目录。下面的命令只做观察,不会关闭描述符,也不会修改目标文件:
# 把 1234 换成要排查的进程 PID
pid=1234
# 列出每个 fd 当前指向的对象
ls -l /proc/"$pid"/fd
# 只读取链接目标,避免把长权限信息混在结果里
for fd in /proc/"$pid"/fd/*; do
target=$(readlink -- "$fd") || continue
printf '%s -> %s\n' "${fd##*/}" "$target"
done
普通文件通常显示成路径,例如 /var/log/service.log。管道和套接字可能显示为 pipe:[...]、socket:[...];anon_inode:[eventpoll] 这类结果则代表没有普通文件 inode 的内核对象。因此,看到一个 fd 并不意味着它一定对应磁盘文件。

看到 (deleted) 时,先区分删除文件名与关闭描述符
日志轮转、临时文件清理或进程持续写入时,常会出现“目录里没有文件、磁盘却被占用”的现象。此时可以筛选链接目标:
# 输出仍被进程 fd 引用、但路径名已经解除的对象
pid=1234
for fd in /proc/"$pid"/fd/*; do
target=$(readlink -- "$fd") || continue
case "$target" in
*" (deleted)") printf 'fd=%s target=%s\n' "${fd##*/}" "$target" ;;
esac
done
这里的 (deleted) 应理解为名称空间里的目录项已被删除,而不是打开文件对象立即消失。进程仍持有 fd 时,它可以继续读写这个对象;当最后一个引用关闭后,空间才有机会回收。处理时先记录 PID、fd、文件系统和业务用途,不要因为看到 deleted 就直接杀进程。
fdinfo 和 inode:把路径判断变成对象确认
路径字符串只是线索,真正需要确认的是打开对象的身份。对上一步找到的 fd 读取:
# 读取该 fd 的位置、打开标志、挂载号和 inode pid=1234 fd=7 cat /proc/"$pid"/fdinfo/"$fd" # 如果原路径仍可访问,再查看设备号和 inode stat -Lc 'device=%d inode=%i path=%n' -- /var/log/service.log # 也可以让 stat 跟随 procfs fd 链接,观察同一个打开对象 stat -Lc 'device=%d inode=%i fd=%n' -- /proc/"$pid"/fd/"$fd"
常规文件的 fdinfo 至少会出现以下字段。pos 是当前偏移,flags 是打开状态与访问标志,mnt_id 标识挂载,ino 是 inode。设备号和 inode 能帮助你在路径发生变化、挂载点不同或文件已删除时,避免只凭名字下结论。
| 观察项 | 能说明什么 | 不能单独说明什么 |
|---|---|---|
readlink fd | fd 当前呈现的目标路径或特殊对象 | 不能保证下一次读取时 fd 仍未变化 |
fdinfo/FD | 偏移、标志、挂载号和 inode 等描述信息 | 不能代替业务层判断文件是否可安全关闭 |
(deleted) | 名称已解除但仍可能存在打开引用 | 不能证明只有这一个进程持有它 |

权限与竞态:为什么同一条命令前后可能不一样
读取其他用户进程的 fd 链接受 procfs 权限和 ptrace 访问模式约束,遇到 Permission denied 时,先确认当前用户、进程属主和容器内的 PID 视图,不要把权限错误当成“没有打开文件”。容器还可能拥有不同的 PID namespace:宿主机看到的 PID 与容器内 PID 不一定相同。
fd 也不是静态清单。进程可能在两次 readlink 之间关闭并复用同一个编号,目标进程退出后 PID 还可能被别的进程重新使用。需要精确快照时,应缩短读取间隔,连续记录 /proc/PID/status、fd 目标和 fdinfo,并确认进程仍是同一个实例。确认后再回到应用配置、日志轮转策略或文件关闭逻辑处理根因。
Linux procfs fd 常见问题
fd 链接显示普通路径,就一定是当前文件吗?
它表示该次读取时 procfs 呈现的目标。路径可能被重命名、挂载覆盖或在读取后被关闭,关键结论要结合 inode 与进程状态。
看到 deleted 文件可以直接删除它吗?
通常不需要再次删除;名字已经解除。应找到持有 fd 的进程和关闭原因,确认业务允许后再通过应用自身的关闭或重启流程释放引用。
为什么 fdinfo 读不到?
可能是目标进程已退出、fd 已关闭并复用、权限不足,或该 fd 指向的特殊对象不提供普通文件字段。先重查 PID 和 fd,再判断是否需要提升观察权限。
inode 一样就能证明是同一个打开实例吗?
它能证明对象身份的一部分,但同一 inode 仍可能被多个 fd 或进程引用。还应结合挂载号、设备号、进程 PID、fd 编号和业务上下文判断。
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
381 收藏
-
文章 · linux | 3小时前 | cron · 定时任务 · Linux · shell · crontab · Linux cron相对路径失败 cron找不到文件 crontab工作目录 cron环境变量 Linux定时任务排查360 收藏
-
216 收藏
-
436 收藏
-
314 收藏
-
149 收藏
-
324 收藏
-
文章 · linux | 12小时前 | systemd · 日志排查 · journalctl · 运维命令 · Linux教程 · Linux journalctl --since --until --boot 启动编号 Boot ID systemd 日志127 收藏
-
418 收藏
-
215 收藏
-
270 收藏
-
486 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习