当前位置:首页 > 文章列表 > 文章 > linux > Linux lsof 显示 deleted 文件时如何找出占用进程

Linux lsof 显示 deleted 文件时如何找出占用进程

来源:17golang原创 2026-09-14 22:18:19 0浏览 收藏

删除日志文件后,df -h 仍然显示磁盘很满,常见原因不是删除失败,而是某个进程还握着这个文件的文件描述符。用 sudo lsof -nP +L1 可以直接找出链接数已经降为 0、但仍处于打开状态的文件;输出里的 PID 和 FD 就是后续排查入口。

参考文档:https://man7.org/linux/man-pages/man8/lsof.8.html

看到 (deleted) 时,先定位持有句柄的进程,再让应用重开或关闭该句柄;不要把“目录里看不到文件”误当成“空间已经释放”。
要点速览
  • lsof +L1 用于筛出链接数小于 1 的已删除但仍打开的文件。
  • 重点读取 PIDFDSIZE/OFFNAME,再用 /proc//fd/ 复核。
  • 释放空间的根本动作是让进程关闭或重新打开句柄,优先采用服务自身的日志重开机制。

deleted 为什么还会占用磁盘

Linux 文件名和文件内容不是同一个对象。删除操作会移除目录项;只要进程仍持有打开的文件描述符,内核中的 inode 和数据块就不会立即回收。因此目录查询看不到文件,df 却仍显示空间被占用。

lsof 会在文件名后标出 (deleted),FD 列还可能显示 DEL。这说明文件的原路径已经失效,但打开它的进程仍然存在。配图中的“目录项”和“进程句柄”是两个边界,理解这一点比反复执行 rm 更重要。

用 lsof 找出 PID、FD 和占用大小

先执行下面的筛选命令。-nP 避免名称和端口解析带来等待,+L1 选择链接数小于 1 的打开文件。

# 只列出链接数小于 1 的打开文件,避免主机名和端口反查
sudo lsof -nP +L1

# 已知日志目录时再收窄输出,grep 只做文本筛选
sudo lsof -nP +L1 | grep -E '/var/log|deleted'

示例输出可以按下面的方式读:

COMMAND   PID  USER  FD  TYPE DEVICE SIZE/OFF   NODE NAME
worker   2468  app   7w  REG  253,0  8388608  91234 /var/log/worker.log (deleted)

这里真正有用的是 PID=2468FD=7wSIZE/OFF=83886087w 表示进程以写方式打开文件;大小较大时,空间压力通常就来自这一类句柄。

Linux lsof deleted 文件诊断框图,展示目录项、inode、进程 PID、文件描述符 FD 和磁盘数据块之间的静态关系
图1:操作示意图。目录项被删除后,进程 PID 仍通过 FD 指向 inode 和数据块,lsof 将这条关系暴露出来。

用 /proc 复核这个句柄是不是目标文件

拿到 PID 和 FD 后,不要只凭一行输出就重启服务。先查看进程的文件描述符链接,并读取 fdinfo 中的 inode 等信息。

# 替换为 lsof 输出中的 PID 和 FD,读取句柄当前指向
PID=2468
FD=7
sudo readlink "/proc/$PID/fd/$FD"

# 查看位置、打开标志、挂载点和 inode 等元数据
sudo sed -n '1,20p' "/proc/$PID/fdinfo/$FD"

若链接目标仍以 (deleted) 结尾,且 fdinfo 的 inode 与 lsof 行一致,就可以确认是同一个对象。权限不足时,lsof 或 /proc 可能只显示部分信息;容器和 PID namespace 中还要在拥有该进程视图的环境里检查。

另一个边界是进程可能刚好退出。PID 会被复用,所以复查时要同时看 readlink /proc/PID/exe 或命令行,不要把旧 PID 当成当前服务。

Linux /proc PID fd 复核框图,展示 lsof 结果与 fd 符号链接、fdinfo inode、服务进程的静态对应关系
图2:结果示意图。通过 PID、FD、符号链接和 fdinfo 的 inode 交叉对应,确认诊断对象而不是误操作其他进程。

怎么释放空间才不会误伤服务

最稳妥的顺序是“让应用自己重开日志”>“受控重启服务”>“最后才考虑人工终止”。例如支持日志重开信号的服务,可以先执行服务文档规定的 reload/reopen 操作;如果应用没有这个能力,就在低峰期重启,并在重启后再次运行 lsof -nP +L1

现象判断处理建议
NAME 带 (deleted)目录项消失但句柄仍在定位 PID/FD,走服务重开或重启
SIZE/OFF 很大句柄可能持续写入先确认日志轮转和重开配置
lsof 看不到进程可能权限、命名空间或进程已退出使用 sudo 并在正确的 namespace 复查

不要把 /proc/PID/fd/FD 当成普通文件随意覆盖,也不要仅凭文件大小就执行 kill -9。直接截断可能破坏正在写入的日志语义,强杀则可能丢失缓冲数据。处理完成后,分别用 df -h 看文件系统空间,用 lsof -nP +L1 看是否还有残留句柄。

常见问题

为什么 rm 后 du 变小,df 却不变?

du 统计目录中还能遍历到的文件,df 统计文件系统已分配的数据块;被进程打开的 deleted 文件正好会造成两者差异。

lsof 的 FD 列出现 DEL 就一定是日志吗?

不一定,也可能是共享库映射或其他已删除对象。先看 TYPE、NAME、PID 和 FD,再决定是否关联日志轮转。

重启后空间仍未释放怎么办?

重新执行筛选命令确认是否还有其他 PID/FD,尤其检查不同容器或挂载 namespace;不要假设一次重启覆盖了全部占用者。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
SkildArt生成AI营销图适合哪些渠道?主图、横幅与社媒素材如何分工SkildArt生成AI营销图适合哪些渠道?主图、横幅与社媒素材如何分工
上一篇
SkildArt生成AI营销图适合哪些渠道?主图、横幅与社媒素材如何分工
Go httptest.NewTLSServer 的客户端为什么不能直接用默认 Transport
下一篇
Go httptest.NewTLSServer 的客户端为什么不能直接用默认 Transport
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • PubMedQA数据集详解:生物医学问答基准、功能与应用指南
    PubMedQA
    深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
    26次使用
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    130次使用
  • LMArena是什么?伯克利AI模型评估平台使用指南与功能解析
    LMArena
    LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
    60次使用
  • 斯坦福HELM:大语言模型Holistic Evaluation整体评估框架详解
    HELM
    深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
    22次使用
  • OpenCompass大模型评测体系详解:功能、使用指南与应用场景
    OpenCompass
    OpenCompass是上海AI实验室推出的开源大模型评测平台,提供CompassKit、CompassHub和CompassRank三大核心组件,支持LLM及多模态模型的一站式标准化评估与排行榜查询。
    81次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码