0

0

Linux 内核事件追踪 eBPF 实战

冷炫風刃

冷炫風刃

发布时间:2026-02-14 18:07:02

|

297人浏览过

|

来源于php中文网

原创

用bpftrace通过tracepoint:syscalls:sys_enter_read与sys_exit_read配对测read延迟,加/comm=="java"/过滤,@start[tid]记时、exit分支清理,耗时转微秒并直方图分析;tracepoint比kprobe更稳定低开销,遇错先查/sys/kernel/debug/tracing/events/和tracing_on。

linux 内核事件追踪 ebpf 实战

怎么用 bpftrace 快速抓到 read 系统调用延迟

直接上手就能定位 Java 服务响应变慢的问题,不用改代码、不重启进程。核心是利用 tracepoint:syscalls:sys_enter_readtracepoint:syscalls:sys_exit_read 配对打点,靠 @start[tid] 记录起始时间,再用 nsecs - @start[tid] 算出耗时。

  • 必须加 /comm == "java"/ 过滤,否则所有进程的 read 都会进来,直奔内存爆炸
  • delete(@start[tid]) 要写在 exit 分支里,漏掉会导致 @start 表持续膨胀,几秒后 bpftrace 自己 abort
  • 除以 1000 是转成微秒,hist 默认按 2 的幂分桶,@usecs = hist(...) 才能看清延迟分布是否毛刺严重
  • 如果目标进程是容器内 Java,comm 可能显示为 java,也可能被截断成 jav(取决于内核版本),可临时放宽为 /comm ~ "java"/

为什么 tracepoint 比 kprobe 更适合系统调用追踪

因为 sys_enter_read 这类 tracepoint 是内核预埋的稳定接口,位置固定、语义清晰;而用 kprobe 挂在 sys_read 函数上,不同内核版本函数名可能变(比如加了 __x64_sys_read 前缀),脚本一升级就失效。

  • tracepoint 不依赖符号表,/proc/kallsyms 权限受限时照样工作;kprobe 依赖 kallsyms 解析地址,无权限就挂不上
  • tracepoint 参数结构明确:args->fdargs->count 直接可用;kprobe 只能靠寄存器或栈偏移硬猜,稍有不慎就读错值
  • tracepoint 开销更低——它本质是条件跳转+数据拷贝,kprobe 触发时要切内核栈+保存上下文,高频率下可观测性本身就成了性能瓶颈

遇到 “invalid probe” 或 “no such file or directory” 错误怎么办

这类报错基本都卡在 probe 名称拼写或内核配置上,不是语法问题。

快剪魔方
快剪魔方

AI漫剧高效制作工具

下载
  • 确认 tracepoint 是否存在:ls /sys/kernel/debug/tracing/events/syscalls/,没有 sys_enter_read 说明内核没开 CONFIG_TRACEPOINTS=y(常见于某些定制版 Android 内核或旧 LTS 版本)
  • bpftrace 报 invalid probe 但路径存在?检查内核是否禁用了 ftrace:cat /sys/kernel/debug/tracing/tracing_on,是 0echo 1 > /sys/kernel/debug/tracing/tracing_on
  • 使用 sudo bpftrace -l 'tracepoint:syscalls:*' 列出所有可用 tracepoint,别凭记忆敲——sys_enter_read 在 5.10+ 内核才统一命名,老版本可能是 sys_enter_readv 单独存在
  • 某些云厂商内核会 patch 掉部分 tracepoint(如阿里云部分 ECS 镜像),此时只能退到 kprobe:SyS_read,但得查对应内核源码确认符号名

想捕获用户态 Java GC 事件,USDT 是唯一靠谱路子

系统调用层看不到 GC,JVM 内部行为必须靠 USDT(User Statically Defined Tracing)。OpenJDK 从 10 起默认编译进 USDT 探针,无需额外参数启动,但得确保 JVM 是带 --enable-dtrace 编译的版本(主流发行版基本都满足)。

  • 先用 bpftrace -l 'usdt:/usr/lib/jvm/*/jre/lib/*/libjvm.so:*' 查探针列表,常见的是 gc:::begingc:::end,不是所有 JVM 都暴露完整生命周期
  • USDT 探针需指定完整 so 路径,/usr/lib/jvm/java-17-openjdk-amd64/lib/server/libjvm.so 这种路径写错一个字符就加载失败
  • Java 进程启动时若加了 -XX:+UseShenandoahGC 等新 GC,USDT 探针可能未覆盖,bpftrace -l 列不出来就等于不可观测
  • 别指望用 uprobe 替代 USDT——uprobe 挂函数名太脆弱,JVM JIT 后函数地址乱跳,且 GC 是多线程协作,单点 uprobe 极易漏事件

实际跑起来才发现,@start[tid] 表键值用 tid 而不是 pid,是因为线程级系统调用才真正对应一次 read,fork 出的子进程 tid 变了但 pid 没变,这里差一个字母就全错。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
counta和count的区别
counta和count的区别

Count函数用于计算指定范围内数字的个数,而CountA函数用于计算指定范围内非空单元格的个数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

199

2023.11.20

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1440

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

361

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2217

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

37

2026.01.19

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

416

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

588

2023.08.10

线程和进程的区别
线程和进程的区别

线程和进程的区别:线程是进程的一部分,用于实现并发和并行操作,而线程共享进程的资源,通信更方便快捷,切换开销较小。本专题为大家提供线程和进程区别相关的各种文章、以及下载和课程。

673

2023.08.10

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

23

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.1万人学习

Git 教程
Git 教程

共21课时 | 3.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号