直接开篇说结论吧:高通平台上做Wi-Fi驱动开发,你迟早会撞上QRTR。我入行头几年一直在啃各种外设驱动,最初接触高通跃龙(QCA)平台时,最让我头疼的不是寄存器配置,也不是中断处理,而是dmesg里时不时冒出来的一个缩写——QRTR。查了一圈资料,文档少得可怜,社区讨论也稀碎。后来在CAF内核里把相关代码连着读了好几周,才慢慢摸清这个协议栈的底细。
这篇内容完全基于我在高通平台上做Wi-Fi驱动适配和问题排查时的真实经历,会把QRTR是什么、它跟Wi-Fi驱动怎么配合、出了问题怎么查,全部摊开来讲。适合正在做高通平台BSP开发、Wi-Fi驱动适配,或者准备入手高通CAF内核的工程师参考。看完不说彻底精通,至少以后再看到QRTR相关日志,心里有数。
1. 先从"幕后黑手"说起:QRTR到底是个啥
1.1 我在Wi-Fi驱动调试中遇到的怪事
有一次客户报了一个非常蹊跷的问题:板子开机后Wi-Fi偶尔连不上,大多数时候又一切正常。复现了十几次,终于抓到一次异常现场,dmesg里有这么几行日志:
console复制qmi_fw_update: qmi_send_message: failed to send: -111
wlan: failed to send QMI message to firmware
朋友,这里的 -111 是 ECONNREFUSED,也就是连接被拒绝。当时我对QRTR一无所知,第一反应是去查Wi-Fi驱动往固件发消息的代码,一路跟下去,发现驱动调用的是 qmi_send_message,而这个函数底下走的是 socket。查socket参数,发现它用的协议族非常冷门:AF_QIPCRTR。
那一刻我才意识到,高通Wi-Fi驱动跟固件之间的通信,根本不是传统意义上驱动操作寄存器加中断那种方式,而是走了一套用户态和内核态共用的IPC协议栈。这套协议栈,就是QRTR。
1.2 QRTR到底是什么,它解决什么问题
QRTR全称是 Qualcomm Radio Transport,单看名字有点绕,你可以把它理解成高通为处理器内部各个子系统之间通信专门设计的一套"快递网络"。高通SoC里不止跑着一个Linux系统,还有Modem、Wi-Fi、蓝牙、传感器等一堆独立固件子系统。这些子系统跟主处理器之间需要消息通信,比如Wi-Fi驱动要告诉固件"开始扫描",固件要回传"扫描结果",这些消息如果走传统外设寄存器轮询或共享内存自研协议,每次都要做适配,费时费力还容易出bug。
QRTR的设计目标就是提供一套统一的、可动态发现服务、支持多节点路由的IPC通信机制。它在概念上很像UDP:无连接、基于数据报、有端口号,但它是专门为高通的片上网络和服务发现场景设计的。Wi-Fi驱动、Modem协议栈、蓝牙驱动、传感器固件,只要在高通平台上,都可能是QRTR的参与者。
拿Wi-Fi来举例,通路大概长这样:
text复制用户态wpa_supplicant
↓ netlink
Wi-Fi驱动(内核态,如wcn36xx)
↓ QMI消息 + QRTR协议族socket
QRTR内核模块
↓ 高通向导(共享内存/总线)
Wi-Fi固件
也就是说,QRTR在Wi-Fi驱动和固件之间扮演了"邮局"的角色,而QMI(Qualcomm Message Interface)则是信封里装的具体信件内容。QRTR管传输,QMI管语义。这一点先记住,后面排查问题会非常有用。
1.3 为什么说它是"幕后黑手"
很多刚接触高通平台的工程师对这个词有误解,以为QRTR是个很底层很复杂的硬件协议。实际上QRTR的内核代码实现并不算庞大,但它的存在感极低——平时没有问题时,你几乎感受不到它;一旦它出问题,表现形式却极其迷惑:Wi-Fi扫描没结果、蓝牙配对超时、Modem起不来,日志里各说各话,根本不会直接告诉你"QRTR坏了"。
我见过太多人排查Wi-Fi问题时,在驱动代码里翻了一整天寄存器配置,最后才发现是QRTR服务发现没起来,消息根本没发出去。这就是我把它叫"幕后黑手"的原因:它躲在所有表面症状背后,平时不吭声,一出事让你怀疑人生。所以,理解QRTR的真实工作原理,是每个做高通平台驱动的人绕不过去的一课。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 高通Wi-Fi驱动为什么要绕开常规IPC走QRTR
2.1 传统进程间通信在高通平台上不够用吗
你可能会问:Linux下不是有现成的Unix socket、netlink、Binder吗?Wi-Fi驱动为什么不用这些,非要搞一个AF_QIPCRTR?
这个问题我在刚接触QRTR时也纠结了很久。拿netlink来说,它在用户态和内核态之间通信确实很方便,Wi-Fi的cfg80211就是走netlink给用户态发事件的。但如果让每个固件子系统通信都去扩展netlink,会有几个现实问题:
第一,netlink的协议号和管理方式偏静态,服务和子系统天然是多对多动态变化的。今天Modem挂了,明天蓝牙固件重启了,谁来维护路由?netlink没有内置这种"服务注册、动态发现"的机制。
第二,高通的子系统通信需要考虑物理链路差异。Wi-Fi固件可能在WCN3990里通过PCIe连接,Modem可能在另一个远程处理器上通过共享内存连接,不同的物理链路需要一个统一的抽象层来做路由。同一个Wi-Fi驱动,不该关心固件到底挂在PCIe还是AHB上。
第三,生命周期管理。子系统固件可能会崩溃重启,Wi-Fi驱动需要感知"对端重新上线了",并且自动恢复通信。这种"心跳+重连"机制,在通用IPC里需要自己实现,而在QRTR里有更优雅的支持方式。
2.2 QRTR的设计思路,跟UDP有什么异同
仔细读QRTR的代码后,我觉得它最好的理解方式就是"内核级的UDP"。
UDP有IP地址加端口号两个维度来区分通信端点,QRTR对应的是节点ID(Node ID)加端口ID(Port ID)。你可以把节点ID想象成一台主机的IP地址,端口ID就是这台主机上的具体服务端口。
但QRTR和UDP有几个关键区别:
- UDP靠IP路由表决定包怎么走,QRTR也维护路由表,但它可以基于服务发现自动学习路由。
- UDP不考虑对端是否在线,QRTR能感知节点上线和下线,服务端可以主动广播"我上线了"。
- UDP的地址空间是32位的,QRTR的端口ID也是32位,但节点ID通常是固定的,比如AP侧固定为0。
高通对QRTR的定位是"进程间通信基础设施",所以它不仅仅用于Wi-Fi。你用 sockatomics 或者查 /sys/kernel/debug/qrtr 可以看到很多服务,比如Wi-Fi、Modem、蓝牙、ADSP(音频DSP)都有各自的端口和服务。
2.3 高通Wi-Fi驱动在QRTR生态里的角色
在高通的主流Wi-Fi驱动(比如 wcn36xx、wcn3990、ath10k 的高通版本)中,驱动与固件的QMI通信全部基于QRTR传输。驱动初始化时,会调用 qmi_handle_init 注册一个QMI服务;固件启动后,也会在QRTR总线上通告自己的一组服务。
这里有个特别容易混淆的概念:QMI和QRTR是两层,不是一回事。QMI是消息协议,定义了消息的类型、事务ID、TLV格式;QRTR是传输协议,负责把QMI消息封装成数据报,路由到对应的节点和端口。很多网上的文章把两者混着说,导致学习时云里雾里。在实际调试中,你看到 qrtr_node 和 qmi 相关的注册信息,它们分别属于不同层。
高通CAF内核中QRTR的实现在 drivers/soc/qcom/ 目录下,核心文件包括:
text复制qrtr.c // 协议实现:端点、路由、分发
ns.c // 名称服务器:服务发现与通告
Wi-Fi驱动则是QRTR协议族的使用者,它注册自己的端点,绑定对应的端口号,然后通过 qrtr_local_nodeid、qrtr_local_port 这类接口收发消息。理解了这个层次,你再去读Wi-Fi驱动的初始化代码,心里就有谱了。
3. 内核态QRTR核心机制拆解:端点、服务与消息路由
3.1 端点和地址是怎么分配出来的
QRTR的一个核心概念是端点(endpoint)。端点是消息的发送源或接收目标,它由 node id + port id 唯一确定。在高通的系统中,每个物理子系统(APSS、Modem、WLAN、ADSP、BT)通常有一个固定的节点ID,AP侧节点ID强制为0,Wi-Fi固件通常是节点1或2,具体看平台。
我在调试wcn36xx驱动时,打印过 /sys/kernel/debug/qrtr/ns 的内容,类似这样:
text复制local node 0x00000000
port 0x00000001 service 0x00000001 instance 0x00000000 name "qmi/root"
port 0x00000002 service 0x00000005 instance 0x00000000 name "qmi/wlan"
port 0x00000003 service 0x00000008 instance 0x00000000 name "qmi/thermal"
每一行就是一条"服务通告"。其中 port 是AP侧名称服务器为服务分配的端口,service 是QMI服务ID,instance 是服务实例号,name 是服务名。Wi-Fi驱动通常会注册类似 "qmi/wlan" 的服务,固件启动后会在远端节点上注册同名的服务。两端能不能正常通信,就看这些服务有没有被正确通告和发现。
端点是怎么创建的?以CAF内核为例,Wi-Fi驱动在probe流程里会调用:
c复制struct qmi_handle *wlan_qmi;
wlan_qmi = kzalloc(sizeof(*wlan_qmi), GFP_KERNEL);
qmi_handle_init(wlan_qmi, ...);
这几行代码最终会触发一次QRTR端点的创建,分配一个本地的端口ID。之后,驱动和固件之间通过这个端口互发QMI消息。
3.2 服务发现:Wi-Fi固件上线后,驱动是怎么"感知"的
QRTR最妙的设计我觉得是服务发现机制。你可以把它想象成小区里的布告栏:每个住户(服务方)搬进来后会在布告栏贴一张"我是谁、我住哪"的通知;其他人想找某个服务,先看布告栏,找不到就问门卫(名称服务器)。
这里的"门卫"就是 ns.c 实现的内核名称服务器,它运行在AP侧节点0上,维护一张全局服务路由表。Wi-Fi固件启动后,通过QRTR向名称服务器发送"服务注册请求",名称服务器收到后,把服务信息广播给所有节点,于是AP侧的Wi-Fi驱动就知道"固件上线了,我可以跟它通信了"。
具体来说,当Wi-Fi驱动要跟固件建立QMI会话时,流程大致如下:
- 驱动创建自己的QRTR端点,得到本地端口号。
- 驱动通过名称服务器查找固件上的Wi-Fi服务,获得固件侧的节点ID和端口号。
- 驱动向固件的服务端口发送一个
QMI_SET_INSTANCE或类似的握手消息。 - 固件确认后,双方进入正常通信模式。
如果名称服务器没起来,或者固件上线时服务注册失败,后面所有Wi-Fi消息都会发送失败,表现就是Wi-Fi功能完全不可用。调试中遇到过好几次,dmesg看起来是Wi-Fi驱动报错,实际上罪魁祸首是名称服务器没注册服务。
3.3 一条QMI消息从Wi-Fi驱动发出,究竟走了哪条路
以 wcn36xx 为例,当用户触发一次Wi-Fi扫描,驱动需要向固件发送 WLAN_START_SCAN_REQ 这个QMI消息。整条路径可以在内核源码里追踪:
wcn36xx_smd_start_scan()构造QMI消息,调用qmi_send_message()。qmi_send_message内部最终调用qrtr_sendmsg(),这是QRTR协议族socket的sendmsg实现。qrtr_sendmsg根据目标服务的节点ID和端口ID,查询QRTR路由表,确定要走的物理通道。- 数据包被封装成QRTR数据报格式,交给底层传输驱动(如RPMSG、共享内存、PCIe)发送给固件。
- 固件收到后,解析QMI消息,执行扫描,再通过同样的QRTR路径把结果回传。
这段路径中有三个地方最容易出问题:
- 路由表缺失:目标节点ID不在QRTR路由表里,包发不出去。
- 服务未注册:驱动找不到固件上对应的服务端口。
- 传输层连不上:底层通道没起来,QRTR数据报无法到达固件。
后两种的报错往往都是 ECONNREFUSED 或者 ENETUNREACH,看起来非常像网络问题。因为是socket接口,所以你甚至可以用 strace 去看驱动进程到底收到了什么错误码。
3.4 QRTR数据报的格式,说透它
如果你想去读QRTR的内核代码,建议先从数据报格式入手。QRTR消息头部定义在 include/uapi/linux/qrtr.h,核心结构是:
c复制struct qrtr_hdr {
__le32 version; // 协议版本,目前是0
__le32 type; // 消息类型
__le32 src_node; // 源节点ID
__le32 src_port; // 源端口ID
__le32 dst_node; // 目标节点ID
__le32 dst_port; // 目标端口ID
__le32 size; // 数据长度
__le32 confirm_rx; // 是否需要确认接收
};
全是32位字段,一共8个,非常紧凑。值得注意的是 type 字段,它区分QRTR内部的控制消息(比如服务注册、路由查询)和普通数据消息。内核里这些类型定义成枚举值,比如 QRTR_TYPE_HELLO、QRTR_TYPE_BYE、QRTR_TYPE_DATA 等。其中HELLO和BYE用于节点上线下线的感知,这也是"服务动态发现"能实现的底层基础之一。
理解了这个头,你就能明白为什么之前说"QRTR像UDP"。它就是一个轻量数据报协议,只不过地址从"IP+端口"换成了"节点ID+端口ID"。高通把更复杂的服务语义全部放到了上层QMI协议里,QRTR本身保持精简,只做传输和路由。清晰的分层,让调试时能快速界定问题出在哪一层。
4. 实战:从驱动视角排查QRTR链路问题
4.1 让QRTR开口说话:打开调试开关
QRTR调试最怕的就是"看不到"。好在内核提供了一些调试接口,我来分享一下我常用的三板斧。
第一板斧,打开内核的动态调试。在CAF内核的 drivers/soc/qcom/qrtr.c 里,有大量的 pr_debug 和 dev_dbg,默认不打印。你可以这样打开:
bash复制echo 'file drivers/soc/qcom/qrtr.c +p' > /sys/kernel/debug/dynamic_debug/control
echo 'file drivers/soc/qcom/ns.c +p' > /sys/kernel/debug/dynamic_debug/control
打开之后,重新触发一次Wi-Fi扫描,dmesg里就能看到QRTR在做什么了。我之前一次定位问题,就是靠这几个log发现固件根本没注册服务,而不是驱动代码逻辑有问题。
第二板斧,看名称服务器的服务表。执行:
bash复制cat /sys/kernel/debug/qrtr/ns
这个文件会列出当前名称服务器知道的所有节点和服务节点,非常直观。如果Wi-Fi服务没出现在列表里,说明固件没有成功注册服务。
第三板斧,如果你有权限改造内核,可以用 bpf 或 ftrace 来trace qrtr_sendmsg 和 qrtr_recvmsg,看哪些消息发出去了、哪些没有。不过一般来说,前两板斧够用了。
4.2 一个以"Wi-Fi扫描卡死"为例的完整排查过程
我在一个项目上遇到过一个问题:设备开机后Wi-Fi能连上路由器,但执行 iw dev wlan0 scan 时,卡住很久,最后报 command failed: Operation already in progress (-16)。
这个报错看起来像驱动状态机卡死了。正常排查往往会在 cfg80211 和 wcn36xx 的扫描状态机里查半天。但那次我多留了个心眼,先去看了QRTR状态,结果发现:
bash复制cat /sys/kernel/debug/qrtr/ns
固件对应的节点上,Wi-Fi服务真的不在。dmesg里刷了一堆:
console复制qrtr: no route to node 1
问题瞬间清晰了:驱动根本联系不上固件里的Wi-Fi服务,所以扫描请求一直发不出去,驱动状态机一直卡在"正在等待固件响应"的状态,出现了Operation already in progress的假象。
后续查下去,发现是固件启动阶段,它尝试向名称服务器注册服务,但当时名称服务器的QRTR端点还没有完全准备好,注册消息丢了。固件侧没有重发机制,服务注册就永久失败了。解决办法其实不复杂:调整固件启动流程,等名称服务器就绪后再让Wi-Fi固件注册服务;或者在内核侧把QRTR名称服务器初始化提前。但对于我这个做驱动的人来说,这次排查最大的收获,是真正理解了"Wi-Fi驱动问题很可能出在Wi-Fi驱动之外"。
4.3 常见问题速查表
这里整理了我这几年在高通平台上遇到的典型QRTR相关故障,写成一张速查表,方便你排查问题时快速对照:
| dmesg或现象 | 问题根因 | 排查/解决建议 |
|---|---|---|
qrtr: no route to node 1 |
QRTR路由表中没有目标节点 | 检查底层传输通道是否起来,子系统是否已经上线 |
qmi: failed to send message: -111 |
目标服务端口不存在或无连接 | 用cat /sys/kernel/debug/qrtr/ns确认服务是否注册 |
| Wi-Fi能连但扫描卡死 | 固件QMI服务未注册或驱动状态机等待超时 | 看QRTR服务表,重启Wi-Fi固件或名称服务器 |
| 蓝牙偶发连接失败 | 蓝牙固件QRTR消息超时 | 抓QRTR log,检查蓝牙子系统节点是否反复上下线 |
| 开机时QRTR初始化顺序问题 | 名称服务器晚于子系统启动 | 调整初始化顺序,或让服务侧增加重试机制 |
qrtr: invalid node 报错 |
发送端试图给不存在的节点发消息 | 检查驱动是否错误使用了节点ID |
这张表只覆盖了我实际遇到过的场景,实际情况肯定更多,但排查思路是一致的:先确认QRTR服务发现和路由状态,再往下看具体QMI消息内容,最后才是驱动逻辑。
4.4 一个容易忽略的经验:不要把QRTR和QMI混为一谈
这算是我踩过最深的坑之一。有阵子我在调试Wi-Fi固件行为异常,把所有精力都放在QMI消息的TLV格式、事务ID对不对上,反复核对文档,结果发现消息内容完全没问题,问题出在QRTR层的路由和节点生命周期管理:固件已经重启了,但驱动侧QRTR端点没有做重连,所有消息都发给了一个已经失效的节点。
QRTR层管的是"这封信能不能送到对门",QMI层管的是"这封信的内容写得好不好"。排查问题时一定要分清是哪一层出了问题,不要一上来就钻QMI语义。我在后续做培训时也经常提醒新同事:先看 qrtr/ns,再抓QMI报文,最后才去翻驱动状态机。
4.5 如果问题出在固件侧,驱动能做什么
有些朋友会问:QRTR是内核实现,Wi-Fi固件那边的服务质量出了问题,驱动侧能怎么办?这个问题问得很好。驱动侧能做的主要有三件事:
第一,状态监控。通过QRTR的HELLO/BYE机制,驱动可以感知固件节点是否在线,一旦固件重启或异常退出,drvier可以及时清理旧连接,重新发起服务注册和会话建立。
第二,超时重试。QMI消息发送不能盲目重试,但服务注册这类关键握手消息,驱动侧可以做有限次数的重试。内核代码里实现重试要注意使用延时工作队列,不要在原子上下文里sleep。
第三,上报异常。把QRTR链路异常映射成驱动状态事件,上报到用户态,让上层检测Wi-Fi不可用时能触发恢复机制。比如用户态脚本检测到Wi-Fi长时间无法扫描,就重置Wi-Fi固件。
这些思路不仅适用于Wi-Fi,也适用于蓝牙、Modem等其他QRTR使用者。
5. 一些从实践中沉淀出的调试方法论
5.1 工具选型与用法总结
QRTR调试没有太多现成的图形化工具,最常用的还是传统三板斧:dmesg、debugfs、strace。对于用户态服务(比如wpa_supplicant)通过netlink跟内核通信的那段,用strace看系统调用;对于内核态内部的QRTR链路,就用debugfs加动态调试。
如果你的内核开启了kprobe,也可以临时挂一个kprobe在 qrtr_sendmsg 函数上,打印消息的源节点、目标节点和大小,观察发送流量。这在没有源码的情况下特别有效,比反复加printk重新编译内核高效太多。
另外,高通的QMI工具链里有一些用户态调试脚本,会在 /sys/kernel/debug/qmi/ 下面暴露每个QMI服务的一些状态。实际项目中这些接口帮助很大,尤其是当你需要确认某个QMI服务是否建立会话时,去这个目录看一眼比翻日志快得多。
5.2 一次内核panic排查教会我的事
严格来说那次不是QRTR的问题,但排查过程中的一个细节让我对QRTR的理解更进了一层。有一个版本的内核在启用Wi-Fi后偶发panic,栈回溯指向 qrtr_ns_remove 之类的函数。多方排查后,发现问题根源是Wi-Fi驱动卸载时,释放QRTR端点的顺序跟名称服务器的清理流程有竞态,简而言之就是"先拆了门再跟门卫打招呼,门卫正好在此时处理别的事务"。
这件事也让我养成一个习惯:高通驱动卸载时,凡是涉及QRTR端点的清理,一定要确认顺序,必要时加内存屏障或者用同步机制,避免在QRTR内部流程还没结束时释放底层资源。
5.3 给新入坑工程师的三条建议
如果你刚开始接触高通平台的Wi-Fi驱动或者QRTR,我个人有三条实打实的建议:
第一,只读文档是不够的,一定要读代码。高通官方文档对QRTR的描述很简略,经常让人一头雾水。与其在网上找零散资料,不如直接去CAF内核里读 qrtr.c 和 ns.c,代码本身就说明了所有设计意图。我第一次把这些文件完整读下来之后,很多疑问豁然开朗。
第二,调试环境里提前打开QRTR日志。不要等出问题才去开动态调试,因为有些问题触发一次之后,现场已经被破坏了,再开日志来不及。建议在开发阶段就默认打开QRTR的关键路径日志,记录到独立的log缓冲区,方便回溯。
第三,搞明白"三层模型"。用户态、内核态、固件态三个层面,QRTR只解决了前两层之间的传输问题,固件内部的协议栈不归QRTR管。排查问题时先界定问题发生在哪个层面,不要在错误的方向上浪费大量时间。
6. 写在最后
高通平台的驱动开发,永远不缺少"站在坑底仰望星空"的时刻。QRTR作为连接驱动与固件的关键管道,虽然平时低调,但重要性不亚于任何一块具体的硬件外设。希望这篇基于我实际调试经验的分享,能帮助你在面对报错时多一些排查思路,少一些无头苍蝇式的翻代码。下次再看到 qrtr 相关日志,别直接略过,不妨先想想:这个不起眼的"幕后黑手",是不是正在偷偷影响着你的Wi-Fi稳定性。
