登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux procfs fd 链接如何确认文件仍被进程持有

来源:17golang原创

时间:2026-09-15 16:05:19 206浏览 收藏

排查 Linux 磁盘空间时,最容易误判的一种情况是:文件路径已经看不到了,但空间仍没有释放。判断某个文件是否还被进程持有,不能只看目录里的文件名,应该直接观察目标进程的 /proc/PID/fd。这个目录里的每个编号都代表一个打开的文件描述符,链接目标能告诉你它当前对应普通文件、管道、套接字还是匿名内核对象。

最实用的确认方法是先用 ls -l /proc/PID/fdreadlink 找到 fd,再用 /proc/PID/fdinfo/FD 读取 mnt_idino,必要时与 stat 的设备号、inode 对照。目标显示 (deleted) 时,通常表示目录项已删除,但打开文件对象仍由该 fd 持有。
要点速览
  • /proc/PID/fd/FD 是面向打开文件对象的 procfs magic link,不是普通目录软链接。
  • (deleted) 说明名字被解除,不等于进程已经关闭 fd;文件空间通常要等最后一个引用释放后才回收。
  • 路径判断会受权限、PID 复用和 fd 动态变化影响,关键结论应结合 fdinfo 的 inode 信息。

先看 /proc/PID/fd:链接目标是否还在

先确定目标进程的 PID,再列出 fd 目录。下面的命令只做观察,不会关闭描述符,也不会修改目标文件:

# 把 1234 换成要排查的进程 PID
pid=1234

# 列出每个 fd 当前指向的对象
ls -l /proc/"$pid"/fd

# 只读取链接目标,避免把长权限信息混在结果里
for fd in /proc/"$pid"/fd/*; do
  target=$(readlink -- "$fd") || continue
  printf '%s -> %s\n' "${fd##*/}" "$target"
done

普通文件通常显示成路径,例如 /var/log/service.log。管道和套接字可能显示为 pipe:[...]socket:[...]anon_inode:[eventpoll] 这类结果则代表没有普通文件 inode 的内核对象。因此,看到一个 fd 并不意味着它一定对应磁盘文件。

Linux procfs fd 目录通过 fd 编号和 readlink 连接普通文件路径、pipe socket 与 anon_inode 的结构说明图
图1:procfs fd 链接结构说明图,区分普通文件与特殊对象;不是截图或运行证据。

看到 (deleted) 时,先区分删除文件名与关闭描述符

日志轮转、临时文件清理或进程持续写入时,常会出现“目录里没有文件、磁盘却被占用”的现象。此时可以筛选链接目标:

# 输出仍被进程 fd 引用、但路径名已经解除的对象
pid=1234
for fd in /proc/"$pid"/fd/*; do
  target=$(readlink -- "$fd") || continue
  case "$target" in
    *" (deleted)") printf 'fd=%s target=%s\n' "${fd##*/}" "$target" ;;
  esac
done

这里的 (deleted) 应理解为名称空间里的目录项已被删除,而不是打开文件对象立即消失。进程仍持有 fd 时,它可以继续读写这个对象;当最后一个引用关闭后,空间才有机会回收。处理时先记录 PID、fd、文件系统和业务用途,不要因为看到 deleted 就直接杀进程。

fdinfo 和 inode:把路径判断变成对象确认

路径字符串只是线索,真正需要确认的是打开对象的身份。对上一步找到的 fd 读取:

# 读取该 fd 的位置、打开标志、挂载号和 inode
pid=1234
fd=7
cat /proc/"$pid"/fdinfo/"$fd"

# 如果原路径仍可访问,再查看设备号和 inode
stat -Lc 'device=%d inode=%i path=%n' -- /var/log/service.log

# 也可以让 stat 跟随 procfs fd 链接,观察同一个打开对象
stat -Lc 'device=%d inode=%i fd=%n' -- /proc/"$pid"/fd/"$fd"

常规文件的 fdinfo 至少会出现以下字段。pos 是当前偏移,flags 是打开状态与访问标志,mnt_id 标识挂载,ino 是 inode。设备号和 inode 能帮助你在路径发生变化、挂载点不同或文件已删除时,避免只凭名字下结论。

观察项能说明什么不能单独说明什么
readlink fdfd 当前呈现的目标路径或特殊对象不能保证下一次读取时 fd 仍未变化
fdinfo/FD偏移、标志、挂载号和 inode 等描述信息不能代替业务层判断文件是否可安全关闭
(deleted)名称已解除但仍可能存在打开引用不能证明只有这一个进程持有它
Linux fd 链接与 fdinfo 的 pos flags mnt_id ino 及 stat 设备号 inode 对照关系说明图
图2:fdinfo 与 inode 对照结构说明图,展示如何从路径线索回到打开文件对象;不是运行证据。

权限与竞态:为什么同一条命令前后可能不一样

读取其他用户进程的 fd 链接受 procfs 权限和 ptrace 访问模式约束,遇到 Permission denied 时,先确认当前用户、进程属主和容器内的 PID 视图,不要把权限错误当成“没有打开文件”。容器还可能拥有不同的 PID namespace:宿主机看到的 PID 与容器内 PID 不一定相同。

fd 也不是静态清单。进程可能在两次 readlink 之间关闭并复用同一个编号,目标进程退出后 PID 还可能被别的进程重新使用。需要精确快照时,应缩短读取间隔,连续记录 /proc/PID/status、fd 目标和 fdinfo,并确认进程仍是同一个实例。确认后再回到应用配置、日志轮转策略或文件关闭逻辑处理根因。

Linux procfs fd 常见问题

fd 链接显示普通路径,就一定是当前文件吗?

它表示该次读取时 procfs 呈现的目标。路径可能被重命名、挂载覆盖或在读取后被关闭,关键结论要结合 inode 与进程状态。

看到 deleted 文件可以直接删除它吗?

通常不需要再次删除;名字已经解除。应找到持有 fd 的进程和关闭原因,确认业务允许后再通过应用自身的关闭或重启流程释放引用。

为什么 fdinfo 读不到?

可能是目标进程已退出、fd 已关闭并复用、权限不足,或该 fd 指向的特殊对象不提供普通文件字段。先重查 PID 和 fd,再判断是否需要提升观察权限。

inode 一样就能证明是同一个打开实例吗?

它能证明对象身份的一部分,但同一 inode 仍可能被多个 fd 或进程引用。还应结合挂载号、设备号、进程 PID、fd 编号和业务上下文判断。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>