免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1483 | 回复: 0
打印 上一主题 下一主题

lsof命令使用(zt) [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-02-19 12:40 |只看该作者 |倒序浏览

                        lsof的功能很多,特別提醒大家, -c,-g,-p,-u,这四个参数最有用。更详细的资料请参看:man lsof。
        1、查看文件系统阻塞
 
 根据工作需要,系统管理员想卸载一个文件系统并执行umount /mountpoint,但程序报告常常显示:umount:
/mountpoint: device is
busy;这是因为该文件系统上有正在打开的文件而不允许你这么做。这时,我们需要知道哪些文件、程序及用户仍在使用该系统,以便通知用户退出该系统,可
以使用lsof识别正在打开一个特定文件系统的进程,执行如下命令:
  /usr/sbin/lsof /mountpoint
  在这里,mountpoint就是安装位置。例如:
  # /usr/sbin /lsof  /home
  COMMAND   PID   USER   FD   TYPE DEVICE SIZE  NODE NAME
  bash12134 meng   cwdDIR8,5 4096 32705 /home/meng
  telnet   12176 meng   cwdDIR8,5 4096 32705 /home/meng
  bash19809 meng   cwdDIR8,5 4096 32705 /home/meng
  bash20276 meng   cwdDIR8,5 4096 32705 /home/meng
  su  20315   root  cwdDIR8,5 4096 32705 /home/meng
  bash20316   root  cwdDIR8,5 4096 32705 /home/meng
  csh 20374   root  cwdDIR8,5 4096 32705 /home/meng
  lsof 20396   root  cwdDIR8,5 4096 32705 /home/meng
  lsof 20397   root  cwdDIR8,5 4096 32705 /home/meng
  显然,所有使用这些被打开的文件的进程都需要在文件系统能够被卸载前被终止。管理员以root身份,kill掉占用这个文件系统的进程,解除文件系统阻塞。
  2、搜索打开的网络连接
  如果想搜索IP地址为10.645.64.23的远程连接主机的所有网络连接,可以执行如下命令:
  /usr/sbin/lsof
[email=%E2%80%93i@10.65.64.23]–i@10.65.64.23[/email]
可以打开系统中该远程知己所有打开的套接字。
  # lsof
-i@10.65.64.23

  COMMAND  PID USER   FD   TYPE DEVICE SIZE/OFF INODE NAME
  telnetd 6605 root0u  inet 0x14813f00  0t0   TCP xpp3:telnet->linuxone:33143 (ESTABLISHED)
  telnetd 6605 root1u  inet 0x14813f00  0t0   TCP xpp3:telnet->linuxone:33143 (ESTABLISHED)
  telnetd 6605 root2u  inet 0x14813f00  0t0   TCP xpp3:telnet->linuxone:33143 (ESTABLISHED)   
  3、寻找本地断开的打开文件
  用户经常遇到这种情况,当一个进程正在向一个文件写数据时,该文件的目录可能被移动。这就产生了一个非常大的问题。例如,用户可能发现正在向/data写数据,但是却看不到文件增大,LSOF这个工具可以找到这样的错误,例如:
  /usr/sbin/lsof +L1,通常可以看到下面的信息:
  # lsof +L1  
  COMMAND  PID USER   FD   TYPE DEVICE  SIZE/OFF  NLINKNODE NAME
  svrMgt_mi458   root   4r   VREG   8,00   0   3418  / (/dev/rz0a)
  yes  677   root   1w   VREG  8,0   186523648 0  92888  / (/de v/rz0a)
  # lsof +L1
  COMMAND   PID USER   FD   TYPE DEVICE  SIZE/OFF NLINK  NODE NAME
  svrMgt_mi458   root   4r   VREG  8,0 0 0  3418   / (/dev/rz0a)
  yes  677  root1w   VREG  8,0  2735882240 92888  / (/dev/rz0a)
  我们可以用kill -9 PID命令来结束PID显示的命令排除错误,释放空间。
  
  我们还可以用-a选项来限制lsof报告单文件系统中的链接数量。例如,为了限制到/data部分的输出,可以输入:/usr/sbin/lsof –a +L1 /data
  4、搜索被程序打开的所有文件及打开的文件相关联进程
  如果想知道执行PID号为637的sendmail命令打开了哪些文件的话,可以执行lsof -p 637命令。输出的结果如下:
  # lsof -p 637
  COMMAND  PID USER   FD   TYPE DEVICE SIZE/OFF   NODE NAME
  sendmail 637 root  cwd   VDIR8,6  512 470400 /usr/var/spool/mqueue
  sendmail 637 root  txt   VREG8,6   466944   9650 /usr (/dev/rz0g)
  sendmail 637 root  txt   VREG8,0   139264  16016 /sbin/loader
  sendmail 637 root  txt   VREG8,0  1663104  38402 /shlib/libc.so
  sendmail 637 root0r  VCHR2,2  0t0   9607 /dev/null
  sendmail 637 root1w  VCHR2,2  0t0   9607 /dev/null
  sendmail 637 root2w  VCHR2,2  0t0   9607 /dev/null
  sendmail 637 root3u  unix 0x0c2fc280  0t0->0x1ead2b40
  sendmail 637 root4u  inet 0x0c34c200  0t0TCP *:smtp (LISTEN)
  上述输出信息显示了该程序当前打开的所有文件、设备、库及套接字等。
  执行下面的命令可以发现哪些进程正在使用某个特定的文件,如下所示,可以看出,只有系统记录后台进程syslogd打开messages这个文件。
  # lsof /var/adm/messages
  COMMAND PID USER   FD   TYPE DEVICE SIZE/OFF INODE NAME
  syslogd 147 root   16w  VREG8,6  2653365 22501 /usr/var/adm/messages
  5、其它使用命令(更详细的资料请man lsof,这部分参看了一些资料给大家总结一下)
  若沒有加上任何的参数,lsof 会列出所有被程序打开的文件。
  参数可以相互结合,ex: -a -b -c 等同于 -abc
  -? -h 这两个参数意思相同,显示出 lsof 的使用说明。
  -a   参数被视为 AND  (注意:-a参数一但加上 ,会影响全部的参数。)
  -c c  显示出以字母 c开头进程现在打开的文件
   例:显示以init进程现在打开的文件
  # lsof -c init
  COMMAND PID USER   FD   TYPE  DEVICE SIZE/OFF INODE NAME
  init  1 root  cwd   VDIR 4095,365376 8192 2 /
  init  1 root  txt   VREG 4095,365376   286720   463 /sbin/init
  +d s   依照文件夹s来搜寻,此参数将不会继续深入搜寻此文件夹
  例:显示在/usr/users/tongxl目录下被程序正在打开的文件(如下所示)
  # lsof +d /usr/users/tongxl
  COMMAND   PID   USER   FD   TYPE DEVICE SIZE/OFF   NODE NAME
  ksh 26946   root  cwd   VDIR8,6  512  51281 /usr/users/tongxl/c
  a.out   26953   root  cwd   VDIR8,6  512  51281 /usr/users/tongxl/c
  +D D   同上,但是会搜索目录下的目录,时间较长。(注意︰lsof以此参数进行时,须花费较多的动态记忆体。尤其在处理较大的文件夹时,请务必审慎使用之。)
  例:显示在/usr/local/文件夹下被程序正在打开的文件(如下)很明显可以看出二者的差别
  # lsof +D /usr/users/tongxl
  COMMAND   PID   USER   FD   TYPE DEVICE SIZE/OFF   NODE NAME
  ksh 26946   root  cwd   VDIR8,6  512  51281 /usr/users/tongxl/c
  a.out   26953   root  cwd   VDIR8,6  512  51281 /usr/users/tongxl/c
  a.out   26953   root  txt   VREG8,624576  51311 /usr/users/tongxl/c/a.out
  -d s   此参数以file descriptor (FD)值显示结果,可以采用范围表示,如 1-3 或 3-10 但 最前面的数一定要比最后面的数小。   
   举例:以FD为4显示
  # lsof -d 4
  COMMAND   PID USER   FD   TYPE DEVICE SIZE/OFF   NODE NAME
  syslogd   147 root4u  inet 0x1fe0b980  0t0UDP *:syslog
  binlogd   151 root4u  inet 0x1fe0bd40  0t0UDP *:*
  portmap   319 root4u  inet 0x1fe0b740  0t0UDP *:111
  mountd321 root4u  VREG8,6  253  22516 /usr (/dev/rz0g)
  nfsd  323 root4u  inet 0x0c349e00  0t0TCP *:2049 (LISTEN)
  rpc.statd 330 root4u  inet 0x1ab42000  0t0TCP xpp3:1024 (LISTEN)
  rpc.lockd 332 root4u  inet 0x1fe0bbc0  0t0UDP xpp3:1028
  snmpd 449 root4u  unix 0x1aaf6500  0t0/var/esnmp/esnmpd
  svrMgt_mi 457 root4r  VREG8,00   3424 / (/dev/rz0a)
  os_mibs   458 root4u  inet 0x1ab475c0  0t0UDP *:*
  cpq_mibs  460 root4u  unix 0x1aaf77c0  0t0/var/esnmp/esnmp_sub460
  advfsd472 root4u  inet 0x0c320000  0t0TCP *:AdvFS (LISTEN)
  insightd  475 root4r  VDIR8,6  512  25610 /usr (/dev/rz0g)
  inetd 506 root4u  inet 0x1ab26700  0t0TCP *:ftp (LISTEN)
  lpd   567 root4wW VREG8,64 451219 /usr (/dev/rz0g)
  dtlogin   605 root4w  VREG8,64 344028 /usr (/dev/rz0g)
  Xdec  616 root4w  VREG8,64 344028 /usr (/dev/rz0g)
  sendmail  702 root4u  inet 0x0c321900  0t0TCP *:smtp (LISTEN)
  dtlogin   891 root4w  VREG8,64 344028 /usr (/dev/rz0g)
  dxconsole 907 root4w  VREG8,64 344028 /usr (/dev/rz0g)
  dtgreet   908 root4w  VREG8,64 344028 /usr (/dev/rz0g)
  -g 以程序的PGID (process group IDentification)显示,也可以采用范围(1-3)或个别(3,5)表示,若没有特别指定,则显示全部。
   举例:以PGID为3显示
  # lsof -g 3
  COMMAND  PID PGID USER   FD   TYPE DEVICE SIZE/OFF  NODE NAME
  kloadsrv   33 root  cwd   VDIR8,0 2560 2 /
  kloadsrv   33 root  txt   VREG8,0   221184 16041 /sbin/kloadsrv
  kloadsrv   33 root0r  VCHR0,0  0t0  9608 /dev/console
  kloadsrv   33 root1w  VCHR0,0  0t0  9608 /dev/console
  kloadsrv   33 root2w  VCHR0,0  0t0  9608 /dev/console
  -i 用以监听有关的任何符合的位址。若没有相关位置被指定,则监听全部。
  语法: lsof -i[46] [protocol][@hostname|hostaddr][:service|port]
  46 --> IPv4 or IPv6
  protocol --> TCP or UDP
  hostname --> Internet host name
  hostaddr --> IPv4位置
   service --> /etc/service中的 service name (可以不只一个)
  port --> 埠号 (可以不只一个)
  # lsof -i
[email=tcp@xp001]tcp@xp001[/email]

    
  COMMAND   PID USER   FD   TYPE DEVICE SIZE/OFF NODE NAME
  telnetd 26862 root0u  inet 0x0c349000  0t0  TCP xpp3:telnet->xp001:3807 (ESTABLISHED)
  telnetd 26862 root1u  inet 0x0c349000  0t0  TCP xpp3:telnet->xp001:3807 (ESTABLISHED)
  telnetd 26862 root2u  inet 0x0c349000  0t0  TCP xpp3:telnet->xp001:3807 (ESTABLISHED)
  telnetd 26986 root0u  inet 0x1ab27100  0t0  TCP xpp3:telnet->xp001:3988 (ESTABLISHED)
  telnetd 26986 root1u  inet 0x1ab27100  0t0  TCP xpp3:telnet->xp001:3988 (ESTABLISHED)
  telnetd 26986 root2u  inet 0x1ab27100  0t0  TCP xpp3:telnet->xp001:3988 (ESTABLISHED)
  -l此参数禁止将user ID转换为登入名称。(预设显示登入名称)
  # lsof -l|more
  COMMAND PID USER   FD   TYPE DEVICE   SIZE/OFF   NODE NAME
  kernel0 0 cwd   VDIR8,02560  2 /
  init   1 0  cwd   VDIR8,02560  2 /
  init   1 0  txt   VREG8,0 286720  16015 / (/dev/rz0a)
  kloadsrv  3 0 cwd   VDIR8,02560  2 /
  kloadsrv  3 0  txt   VREG8,0 221184  16041 /sbin/kloadsrv
  kloadsrv  3 0   0r  VCHR0,0 0t0   9608 /dev/console
  kloadsrv  3 0   1w  VCHR0,0 0t0   9608 /dev/console
  kloadsrv  3 0   2w  VCHR0,0 0t0   9608 /dev/console
  +|-L [l] +或-表示正在打开或取消显示文件连结数. 若只有单纯的+L,后面没有任何数字,则表示显示全部。若其后有加上数字,只有文件连结数少于该数字的会被列出。
  -n不将IP位址转换成hostname,预设是不加上-n参数。
  举例: lsof -i
[email=tcp@xp001]tcp@xp001[/email]
-n
  (您可以和上两张图比较一下,原先的hostname便回ip位置了)
  #  lsof -i
[email=tcp@xp001]tcp@xp001[/email]
-n
  COMMAND   PID USER   FD   TYPE DEVICE SIZE/OFF NODE NAME
  telnetd 26862 root0u  inet 0x0c349000  0t0  TCP 10.65.69.147:telnet->10.65.69.131:3807 (ESTABLISHED)
  telnetd 26862 root1u  inet 0x0c349000  0t0  TCP 10.65.69.147:telnet->10.65.69.131:3807 (ESTABLISHED)
  telnetd 26862 root2u  inet 0x0c349000  0t0  TCP 10.65.69.147:telnet->10.65.69.131:3807 (ESTABLISHED)
  telnetd 26986 root0u  inet 0x1ab27100  0t0  TCP 10.65.69.147:telnet->10.65.69.131:3988 (ESTABLISHED)
  telnetd 26986 root1u  inet 0x1ab27100  0t0  TCP 10.65.69.147:telnet->10.65.69.131:3988 (ESTABLISHED)
  telnetd 26986 root2u  inet 0x1ab27100  0t0  TCP 10.65.69.147:telnet->10.65.69.131:3988 (ESTABLISHED)
  # lsof -i
[email=tcp@xp001]tcp@xp001[/email]
  COMMAND   PID USER   FD   TYPE DEVICE SIZE/OFF NODE NAME
  telnetd 26862 root0u  inet 0x0c349000  0t0  TCP xpp3:telnet->xp001:3807 (ESTABLISHED)
  telnetd 26862 root1u  inet 0x0c349000  0t0  TCP xpp3:telnet->xp001:3807 (ESTABLISHED)
  telnetd 26862 root2u  inet 0x0c349000  0t0  TCP xpp3:telnet->xp001:3807 (ESTABLISHED)
  telnetd 26986 root0u  inet 0x1ab27100  0t0  TCP xpp3:telnet->xp001:3988 (ESTABLISHED)
  telnetd 26986 root1u  inet 0x1ab27100  0t0  TCP xpp3:telnet->xp001:3988 (ESTABLISHED)
  telnetd 26986 root2u  inet 0x1ab27100  0t0  TCP xpp3:telnet->xp001:3988 (ESTABLISHED)
  -s列出文件的大小,若该文件没有大小,则留下空白。
  
  # lsof -s
  COMMAND PID   USER   FD   TYPE DEVICE SIZE   NODE NAME
  kernel0   root  cwd   VDIR8,0 2560  2 /
  init  1   root  cwd   VDIR8,0 2560  2 /
  init  1   root  txt   VREG8,0   286720  16015 / (/dev/rz0a)
  kloadsrv  3   root  cwd   VDIR8,0 2560  2 /
  kloadsrv  3   root  txt   VREG8,0   221184  16041 /sbin/kloadsrv
  kloadsrv  3   root0r  VCHR0,09608 /dev/console
  kloadsrv  3   root1w  VCHR0,09608 /dev/console
  kloadsrv  3   root2w  VCHR0,09608 /dev/console
  -u s  以login name(登入名称)或UID,列出所正在打开文件。
  
  # lsof -u tongxl
  COMMAND   PID   USER   FD   TYPE DEVICE SIZE/OFF   NODE NAME
  csh 26939 tongxl  cwd   VDIR8,6 1024 243236 /usr -- tongxl
  csh 26939 tongxl  txt   VREG8,6   253952  12856 /usr (/dev/rz0g)
  csh 26939 tongxl  txt   VREG8,0   139264  16016 /sbin/loader
  csh 26939 tongxl  txt   VREG8,0  1663104  38402 /shlib/libc.so
  csh 26939 tongxl0r  VCHR1,0  0t0   9612 /dev/tty
  csh 26939 tongxl   15u  VCHR6,20t328   9618 /dev/pts/2
  csh 26939 tongxl   16u  VCHR6,20t328   9618 /dev/pts/2
  csh 26939 tongxl   17u  VCHR6,20t328   9618 /dev/pts/2
  csh 26939 tongxl   18u  VCHR6,20t328   9618 /dev/pts/2
  csh 26939 tongxl   19u  VCHR6,20t328   9618 /dev/pts/2
  csh 26990 tongxl  cwd   VDIR8,6 1024 243236 /usr -- tongxl
  csh 26990 tongxl  txt   VREG8,6   253952  12856 /usr (/dev/rz0g)
  csh 26990 tongxl  txt   VREG8,0   139264  16016 /sbin/loader
  csh 26990 tongxl  txt   VREG8,0  1663104  38402 /shlib/libc.so
  csh 26990 tongxl0r  VCHR1,0  0t0   9612 /dev/tty
  csh 26990 tongxl   15u  VCHR6,1 0t147797   9616 /dev/pts/1
  csh 26990 tongxl   16u  VCHR6,1 0t147797   9616 /dev/pts/1
  csh 26990 tongxl   17u  VCHR6,1 0t147797   9616 /dev/pts/1
  csh 26990 tongxl   18u  VCHR6,1 0t147797   9616 /dev/pts/1
  csh 26990 tongxl   19u  VCHR6,1 0t147797   9616 /dev/pts/1
----------------------------------------------------------------------
1.问:查看某个进程打开了哪些文件(bjweiqiong)
 答:lsof
–c 进程名
lsof –p 进程号
2.问:lsof是什么意思(bjweiqiong)
 答:list
open files
3.问:lsof用法小全(bjweiqiong)
 答:
lsof
abc.txt 显示开启文件abc.txt的进程
lsof -i :22 知道22端口现在运行什么程序
lsof -c nsd
显示nsd进程现在打开的文件
lsof -g gid 显示归属gid的进程情况
lsof +d /usr/local/
显示目录下被进程开启的文件
lsof +D /usr/local/ 同上,但是会搜索目录下的目录,时间较长
lsof -d 4
显示使用fd为4的进程
lsof -i 用以显示符合条件的进程情况
语法: lsof -i[46]
[protocol][@hostname|hostaddr][:service|port]
参数说明:
46 --> IPv4 or
IPv6
protocol --> TCP or UDP
hostname --> Internet host
name
hostaddr --> IPv4位置
service --> /etc/service中的 service name
(可以不只一個)
port --> 埠號 (可以不只一個)
例子: TCP:25 - TCP and port 25
       @1.2.3.4
- Internet IPv4 host address 1.2.3.4
       tcp@ohaha.ks.edu.tw:ftp - TCP protocol
host:ohaha.ks.edu.tw                                      - service name:ftp
lsof -n
不将IP转换为hostname,预设是不加上-n参数
例子: lsof -i tcp@ohaha.ks.edu.tw:ftp -n
lsof -p
12 看进程号为12的进程打开了哪些文件
lsof +|-r [t]
控制lsof不断重复执行,缺省是15s刷新
-r,lsof会永远不断的执行,直到收到中断讯号
+r,lsof会一直执行,直到没有档案被显示
例子:不断查看目前ftp连接的情况:lsof
-i tcp@ohaha.ks.edu.tw:ftp -r
lsof -s 列出打开文件的大小,如果没有大小,则留下空白
lsof -u
username 以UID,列出打开的文件

          

               
               
               

本文来自ChinaUnix博客,如果查看原文请点:http://blog.chinaunix.net/u2/60942/showart_480518.html
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP