凌晨两点,值班群有人at我:一台生产服务器卡死了,应用连不上,CPU看着不高,但服务就是hang住。我登上去没有先翻监控大屏,而是敲了两条命令——cat /proc/loadavg、grep MemAvailable /proc/meminfo,然后盯着/proc下的进程状态看了半分钟,最后靠/proc/pid/stack定位到一个卡在不可中断IO的进程上,是磁盘控制器驱动僵住了。这已经不是第一次,/proc这个看起来简单到不行的目录,在关键时刻比任何监控系统都靠谱,尤其是应对那种“看起来没死、实际已经瘫了”的疑难杂症。
这篇文章想跟你系统聊聊如何用/proc做 Linux 故障排查。我会从/proc的设计原理讲起,把关键节点、高频排查场景、常见误区和踩坑经验都串一遍,目标是让你遇到问题的时候,脑子里能直接生成“看哪个文件、读哪几个字段、怎么定位根因”的清晰路径。无论你是运维、SRE、嵌入式开发,还是刚转行做 Linux 服务端,这套东西都值得认真掌握,因为它是 Linux 故障排查的底层地基,top、free、ss、ps 这些工具背后的数据来源,其实都是/proc。
1. /proc 到底是什么:从“文件”理解内核
1.1 伪文件系统的设计逻辑
/proc不是一个普通的文件系统。ls -l /proc/cpuinfo你会发现文件大小是 0,但cat /proc/cpuinfo能输出一大段内容,因为它的数据不是从磁盘读出来的,而是内核在每次读取时现场生成后返回的。这一类文件系统通常被称为伪文件系统或虚拟文件系统,它在内存中动态创建,不占磁盘空间,也不需要磁盘格式化,内核启动时直接挂载到/proc目录。
为什么内核要把内部状态暴露成“文件”?这是 Linux 一脉相承的“一切皆文件”设计思路。内核里的进程信息、内存信息、网络状态、文件系统参数,如果每个都做专门的管理命令,那内核接口会非常混乱。统一成文件之后,用户态程序可以用 cat、echo、awk、grep 这些通用工具直接操作和解析,Shell 脚本也能轻松对接,不用写一堆 C 代码去调用内核接口。/proc最初其实只是为进程信息设计的,所以目录名就叫 proc(process 的缩写),后来逐渐发展,把CPU、内存、网络、设备、内核参数都塞了进来,变成了整个系统的“状态窗口”。
理解这一点对排查故障非常重要。以后再看到/proc里的文件,你就不应把它当成一个普通配置文件,而是当成内核的实时快照。它代表的永远是“此刻”的状态,不存在历史数据,也不存在磁盘缓存。你读多少次,它就重新生成多少次。
1.2 读写 /proc 背后的内核机制
从内核视角看,打开一个/proc/pid/status文件时,VFS(虚拟文件系统层)会根据这个伪文件对应的 inode 找到 procfs 注册的 file_operations,然后调用里面的回调函数,把进程信息格式化成一长串文本,再返回给用户态。而当你写/proc/sys下的文件时,内核会通过 proc_dointvec、proc_dostring 这类辅助函数把用户输入的字符串解析成内核变量并直接修改。
这就是为什么/proc/sys里的文件可以做运行时调参,比如/proc/sys/vm/swappiness改了立刻生效。但也有个需要注意的点:这种修改是临时的,重启后就会失效,想要持久化必须写到 /etc/sysctl.conf 或者 /etc/sysctl.d/ 下的配置里。另外,/proc这种“每次读取都实时生成”的机制也让它在查询大文件时有一定 CPU 开销,比如遍历所有进程的 /proc/pid/status,虽然在现代机器上开销不大,但你自己写监控脚本时不要用 cat 每秒钟重复读好几遍同一个大节点,否则会白跑很多无谓的内核代码路径。
还有一点很有意思,/proc的挂载是内核启动早期完成的,它依赖的是 rootfs 或 initramfs 阶段的 VFS 能力。如果你的系统进入了救援模式或者做了一个最小化 chroot 环境,发现 ps、top 这些命令都报错说找不到/proc,那大概率就是没挂载,手动执行 mount -t proc proc /proc 就能恢复。这也是“根文件系统、sync、VFS”这几个概念在实际现场的交汇点——没有 VFS 的管理,/proc这种伪文件系统根本不可能跟其他普通文件系统一起和谐工作。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 排查前的准备工作:先搞懂这些关键节点
2.1 必须背下来的核心文件列表
别看/proc目录下文件很多,真正在故障排查里高频使用的其实是一些固定节点。我按系统级和进程级把它分成两类,你把这些文件记清楚,排查大体就有方向了。
系统级节点通常直接反映全局状态,适合做第一轮快速判断。/proc/loadavg 是系统负载的权威来源,/proc/meminfo 是内存信息汇总,/proc/cpuinfo 可以确认 CPU 型号和核数,/proc/slabinfo 可以看内核对象占用内存情况,/proc/diskstats 是块设备 IO 统计,/proc/net/snmp 和 /proc/net/netstat 记录协议栈和 TCP 相关统计。进程级节点则在定位具体进程时使用,/proc/pid/status 包含进程状态、内存、父子进程、上下文切换等关键信息,/proc/pid/fd 列出所有打开的文件描述符,/proc/pid/stack 能看到进程当前在内核中的调用栈,/proc/pid/syscall 显示进程正在执行的系统调用,/proc/pid/io 给出进程的 IO 字节统计。我把常用节点整理成了一个表,方便你对照查阅。
| 节点 | 关键内容 | 典型用途 |
|---|---|---|
| /proc/loadavg | 1/5/15分钟负载、运行/总进程数、最近PID | 判断系统是否过载 |
| /proc/meminfo | 内存总量、可用量、缓存、CommitLimit 等 | 内存水位与超卖判断 |
| /proc/cpuinfo | CPU型号、processor编号、core id等 | 核数确认、超线程判断 |
| /proc/diskstats | 块设备读写次数、扇区、耗时等 | IO 吞吐与延迟分析 |
| /proc/slabinfo | 内核 slab 缓存对象统计 | 内核内存泄漏定位 |
| /proc/net/snmp | TCP/UDP/ICMP 等协议计数器 | 网络重传、连接异常 |
| /proc/net/netstat | TCP扩展统计如 ListenOverflows | accept队列溢出、丢连接 |
| /proc/pid/status | 进程状态、内存、上下文切换 | 进程级内存、状态判断 |
| /proc/pid/fd | 打开的 fd 符号链接列表 | 句柄泄漏定位 |
| /proc/pid/syscall | 当前系统调用编号及参数 | D 状态、阻塞点定位 |
| /proc/pid/stack | 内核调用栈文本 | 内核态阻塞/卡死定位 |
| /proc/pid/io | rchar/wchar/read_bytes/write_bytes | 单进程 IO 量统计 |
注意,进程级节点在进程退出后会立刻消失,所以脚本里读取时要做好容错,避免因为目录消失而报一堆 “No such file or directory”。
2.2 用 /proc 快速定位“谁在折腾系统”
接故障的时候,时间最宝贵。我的习惯是上来先做一套三分钟快速体检,全部基于/proc,不需要额外装任何工具。
第一步看负载:cat /proc/loadavg,拿 1 分钟负载和 CPU 核数对比。如果负载远高于核数但 CPU idle 又很高,那基本可以判断是 D 状态进程或锁等待在拖后腿,下一步就要去进程状态里找异常。第二步看内存:grep -E 'MemTotal|MemFree|MemAvailable|Buffers|^Cached' /proc/meminfo,重点关注 MemAvailable,这个值才是系统真正可用的内存估计。第三步看进程里面有没有 D 状态或者 Z 状态,ps -eo pid,stat,wchan:30,cmd | grep -E 'D|Z' 能快速筛出来,也可以通过遍历/proc/[0-9]*/stat用脚本实现。
如果怀疑某个进程占用内存很高,直接遍历 /proc/[0-9]*/status 抓 VmRSS。这个脚本我经常用:
bash复制for pid in /proc/[0-9]*; do
if [ -r "$pid/status" ]; then
rss=$(awk '/VmRSS/{print $2}' "$pid/status")
name=$(awk '/Name/{print $2}' "$pid/status")
echo "$name $rss"
fi
done 2>/dev/null | sort -k2 -n | tail -20
这一套脚本依赖的就是 /proc/pid/status 里的 VmRSS 字段,非常稳定,在极端环境下甚至比 top 还好用,因为 top 依赖 /proc 数据做二次计算,有时候系统负载高到 top 自己都卡了,你直接读文件反而更快。
3. 高频故障排查实战:从症状到根因
3.1 内存不足与 OOM:别被 free 骗了
很多人看内存喜欢直接看 free 输出,但如果不懂它背后的/proc/meminfo,很容易被表象误导。free 的 total、used、available 就是从/proc/meminfo读出来的。真正决定“系统还够不够内存”的字段是 MemAvailable,它不仅仅是 MemFree,还包括了可回收的 Page Cache 部分,是一个内核为你估算的可用内存值。MemFree 很小但 MemAvailable 很大,是完全正常的。
遇到内存问题,我先看/proc/meminfo这几个字段:MemTotal、MemFree、MemAvailable、Buffers、Cached、SwapTotal、SwapFree、CommitLimit、Committed_AS。CommitLimit 和 Committed_AS 反映的是系统承诺给进程的内存总量。如果 Committed_AS 长期接近甚至超过 CommitLimit,说明内存超卖严重,后期一旦有进程大量申请内存,OOM Killer 就会跳出来。这时配合 dmesg 里 oom-killer 的日志,能明确看到是谁被杀、当时内存请求是怎样的。
如果怀疑是某个进程内存泄漏,最准确的做法是连续观察它的 VmRSS 变化。写一个简单的循环,每 30 秒记录一次目标进程的 /proc/pid/status 里的 VmRSS,如果只增不减,就能基本判定是泄漏。需要留意的是,/proc/pid/status 里的 VmRSS 包含匿名页和文件页,光看总量不够,更精细的分析要去看 /proc/pid/smaps,按映射区域把匿名页和文件页拆开。另外一个容易忽略的点是内核态内存,/proc/slabinfo 如果异常增长,优先检查是不是某个内核模块或者文件系统缓存对象出问题了,常见的比如 dentry 和 inode 缓存超出预期,这也会让系统内存越来越少。
这里必须提醒一句:不要指望 echo 3 > /proc/sys/vm/drop_caches 来解决内存问题,它看似瞬间释放了内存,实际上在生产环境会引发一轮剧烈的 IO 写回,因为页缓存里的脏页会被强制落盘,瞬时磁盘压力可能比内存不足更致命。这个操作只建议在测试环境或明确理解的场景下用,生产环境不要教条式地执行。
3.2 文件描述符与句柄泄漏
“Too many open files”是一类非常常见的故障,尤其在 Java 应用、大量网络连接的服务、日志进程上频繁出现。报这个错时,第一件事是确认系统级 fd 使用情况:cat /proc/sys/fs/file-nr,输出三个数字,分别是已分配文件句柄数、未使用句柄数、系统最大句柄数。如果你看到第一个数字接近第三个,说明系统文件句柄已经耗尽,这是全局限额,不能只靠 ulimit 解决。
单进程的 fd 上限通常受 ulimit 和 systemd 的 LimitNOFILE 限制。要查某个进程到底开了多少 fd,直接 ls /proc/pid/fd | wc -l。如果数量破万,基本就是泄漏了。然后看这些 fd 都指向什么,用 ls -l /proc/pid/fd 输出里能明显看到 socket 类型,也可以用 readlink /proc/pid/fd/编号 查看具体指向。想定位网络 socket 可以进一步去 /proc/net/tcp 里按 inode 匹配,因为 socket fd 在系统层面对应一个 inode。
实际遇到 fd 泄漏时,不要盲目 kill 进程。如果是历史遗留的长连接进程,可以先通过 systemd 或 ulimit 调大限额顶住线上,再安排版本修复。调整 systemd 服务限额要修改 service 文件里的 LimitNOFILE,然后 daemon-reload 并重启服务才生效,这里很容易踩坑:改了没 daemon-reload,重启完发现限额还是旧的。还有一个细节,自己写脚本统计 fd 数量时,ls 本身也会占用 fd,数量小的时候无所谓,但当进程 fd 数量特别大的时候,ls /proc/pid/fd | wc -l 的结果会比真实值略高一点,因为 ls 是独立进程,它自己的 fd 不消耗被观察进程的 fd,所以不存在“ls 吃掉一个 fd”的问题,这个担心是多余的。真正要注意的是遍历时进程退出导致路径消失,脚本要忽略报错。
3.3 CPU 飙高与进程卡死
CPU 飙高的原因可以粗略分成两类:用户态计算密集和内核态异常消耗。拿到 top 或 ps 看到某个进程 CPU 很高后,我会先看 /proc/pid/stat 里的第 14、15 个字段:utime 和 stime,分别代表用户态 CPU 时间和内核态 CPU 时间。如果 stime 占比异常高,说明这个进程在内核里干了太多活,可能是系统调用过密或内核模块有问题;如果 utime 高,那多半是应用自身逻辑需要优化。
对典型的死循环型 CPU 飙升,perf top 可以直接给出用户态热点函数,内核态热点也能看到,但需要 root 权限。另一个思路是看 /proc/pid/syscall,如果进程 CPU 高而且一直卡在同一个系统调用上,说明它可能在做无意义的忙等。如果系统负载很高但没有任何单进程 CPU 高,那要看是不是 D 状态进程太多。D 状态就是 TASK_UNINTERRUPTIBLE,进程在内核里等待某个不可中断的事件,比如磁盘 IO、NFS 响应、驱动信号量等。这种状态你 kill 不掉,只能等它恢复或者重启机器。
遇到成片 D 状态进程,先看 /proc/pid/wchan,它显示进程在内核中的等待点。比如输出 wait_on_page_bit,说明在等页缓存回写;输出 nfs_wait_bit 说明 NFS 挂载点卡住。更进一步的 /proc/pid/stack 能给出完整内核调用栈,但要求 root 且内核开启了 CONFIG_STACKTRACE。生产环境最麻烦的是存储设备或驱动级卡死,这时候 dmesg 里往往有 hung_task 相关的日志,说明内核已经检测到某个任务长时间不调度。/proc/sys/kernel/hung_task_timeout_secs 控制检测阈值,默认 120 秒,如果你修改它,改小会让检测更敏感,但也会把暂时慢的 IO 误判为 hung task,谨慎调整。
3.4 存储与 I/O:从页缓存到块设备
IO 故障排查和内存是分不开的。文件写入通常先到页缓存,再由内核异步写回磁盘,这就是我们常说的 VFS + Page Cache 机制。排查 IO 瓶颈时,/proc/diskstats 是最直接的块设备层数据源。它的字段不少,我一般重点看 reads completed、reads merged、sectors read、time spent reading、IOs in progress、time spent doing I/O 这几列。注意这些都是累计值,必须做差值计算才能得到每秒吞吐和 IOPS。你可以用 iostat,它的数据就是从这个文件读出来的,但如果你在容器或者最小化环境里没有 iostat,可以自己用 awk 每隔一秒读两次做差值。
单进程的 IO 量要看 /proc/pid/io,这里有六个核心字段:rchar、wchar、syscr、syscw、read_bytes、write_bytes。rchar/wchar 是应用层通过 read/write 系统调用读写的字节数,read_bytes/write_bytes 是实际落到块设备层的字节数。两者差值大,说明页缓存命中率高,很多读写没有真正打到磁盘。定位“谁在疯狂写盘”时,读 read_bytes 和 write_bytes 两个字段做差值就够了,iotop 的底层逻辑也是这一套。
还有一个容易忽略的节点是 /proc/vmstat。它里面的 pgfault 和 pgmajfault 是页错误计数器,pgmajfault 代表主缺页错误,意味着需要从磁盘读取内容,如果这个数字持续暴涨,说明内存回收压力大或者文件映射读取频繁,进程大量卡在磁盘读上。想进一步看内存回收压力,/proc/pressure/memory 在较新的内核里可以看内存 PSI(Pressure Stall Information),它和 /proc/pressure/cpu、/proc/pressure/io 一样,能直观表示资源是否成为瓶颈。这个节点在 CentOS 7 上默认没有,Ubuntu 18.04 以上就有了,排查时留意内核版本差异。
3.5 网络问题:连接状态、队列与丢包
网络故障里,TCP 重传、accept 队列溢出、软中断丢包是最常见的三类。它们的数据来源也都在/proc里。/proc/net/snmp 里的 TCP 段包含了 ActiveOpens、PassiveOpens、AttemptFails、EstabResets、RetransSegs 等,如果你看到 RetransSegs 持续增长,说明重传严重,常见原因是网络丢包或对端处理能力不足。更细致的统计在 /proc/net/netstat,里面有 ListenOverflows 和 ListenDrops,这两个字段专门反映 listen 队列溢出的情况。如果服务端 accept 队列满了,客户端连接会被拒绝或丢弃,体现为握手超时或连接直接 reset,同时这两个计数会增长。高并发下遇到连接不稳定,先去翻它们,再配合 ss -lnt 看当前队列长度,基本就能定位。
软中断丢包和网卡收包性能相关的统计在 /proc/net/softnet_stat,这个文件按 CPU 每行一组数字,第二列是 dropped,当它不为 0 且持续增长时,说明某个 CPU 的软中断处理不过来,内核丢弃了网络包。遇到这种情况,常见的处理手段是给网卡中断绑核、启用 RPS 或调整网卡 ring buffer,但具体情况要结合网卡驱动来定。还有一个使用频率很高的/proc/net/tcp,它列出了所有 TCP 连接的四元组、状态、socket inode、发送接收队列长度,类似 ss 的底层数据就是从这里来的。在容器环境里要特别小心,/proc/net 是网络命名空间隔离的,容器内看到的 /proc/net/tcp 只包含容器的连接,不包含宿主机全局连接,排查跨容器通信问题时别被它误导。
4. 当 /proc 本身出问题时:挂载、权限与容器场景
4.1 /proc 读取卡死或无法挂载
很多人没想过,/proc自己也会“出问题”。最常见的是进入救援模式或 chroot 环境后,ps、top 全部报错,因为系统里根本没有挂载 proc。解决办法很简单:mount -t proc proc /proc。如果你在脚本里处理多套环境,最好先判断一下 /proc/self/status 是否存在,否则就手动挂载。
容器场景下问题更多。容器内的 /proc 虽然看起来在,但它的内容经过了 namespace 隔离,很多进程节点只包含当前容器的进程,而像 /proc/sys 这类全局配置节点通常是只读的,你在容器里执行 sysctl -w 或 echo 1 > /proc/sys/vm/xxx 要么报权限错误,要么静默失败。这在 Kubernetes 环境排查时容易让人怀疑人生:明明照着文档调了参数,系统却毫无反应。另外,部分安全加固的容器会通过 masked paths 隐藏 /proc/sys 和 /proc/kcore 等节点,直接用 cat 会得到 Permission denied。
还有一种情况值得注意:应用在容器里读取 host 的 /proc 时,PID namespace 隔离导致 getpid 返回容器内 PID,但读取 /proc/1/status 时实际看到的是容器内 PID 为 1 的进程,不是宿主机的 init。如果代码里硬编码读取 /proc/1/environ 获取环境变量,容易拿到错误信息且难以排查。社区里经常见到 “termination reason: namespace signal, code 6, abort trap: 6 terminating proc” 这类问题,多数和 namespace 下的信号处理、/proc 访问权限、glibc 在某次系统调用失败后调用 abort() 有关。遇到这种场景,你应该先确认容器挂载的 /proc 是否是完整 procfs,再结合 strace 看应用是卡在哪个系统调用上,而不是傻傻地去猜代码。
4.2 内核日志与交叉验证:dmesg、tracepoint、perf
/proc 能告诉你“现状是什么”,但要知道“为什么会这样”,经常需要结合内核日志、tracepoint 和性能工具做交叉验证。dmesg 是第一步,OOM Killer 日志、hung_task 告警、soft lockup 和 RCU stall 都会打到内核环形缓冲区。比如 /proc/pid/stack 显示进程卡在某个驱动函数里,dmesg 里又有一条 IO 超时的报错,两者一拼,根因就清楚了。
有些问题单纯读/proc看不出动态过程,比如网络丢包到底发生在哪个内核路径,需要走到 tracepoint 层面。一个经典组合是 bpftrace 或 perf probe 跟踪 kfree_skb、tcp_drop 这类内核函数,但这对使用者的内核知识和环境权限要求较高。日常运维里更实用的交叉验证是 strace -p 加 /proc/pid/syscall:一方面通过 /proc/pid/syscall 得知当前阻塞在哪个系统调用,另一方面用 strace 跟踪一段时间内该系统调用的具体参数和返回值,立刻能判断是参数传错还是内核返回异常。perf top 可以观察 CPU 热点,perf record 能记录调用栈,再配合 dmesg 和 /proc/pid/stack,基本能覆盖绝大多数“进程异常”的场景。
Kubernetes 和容器场景,我建议你把 dmesg 和 /proc 一起看,因为容器里用户态日志缺失,很多 OOM 或 hang 问题只有宿主机内核日志才能反映。比如 Pod 反复被 OOMKilled,宿主机 dmesg 里能看到内核实际杀掉的进程和内存统计,这时候只看 kubectl describe pod 是不够的。国产化平台和嵌入式环境也一样,虽然内核裁剪程度不同,但 dmesg、/proc、tracefs 这套体系是相通的,排查思路可以拿来直接用。
5. 常见问题速查与我的实操笔记
5.1 问题速查表
我把工作中踩过的高频故障整理成了一张速查表,列了症状、该看哪个/proc节点、关键字段和处理方向,你可以截图存下来,遇到问题照着走,能省不少时间。
| 症状 | 查看节点 | 关键字段 | 处理方向 |
|---|---|---|---|
| 系统负载高但CPU idle | /proc/loadavg、/proc/pid/stat | D状态进程数 | 查IO、NFS、驱动 |
| 内存告警 | /proc/meminfo、/proc/pid/status | MemAvailable、VmRSS | 定位进程、分析泄漏 |
| Too many open files | /proc/sys/fs/file-nr、/proc/pid/fd | 已分配fd数量 | 调整LimitNOFILE、修复进程 |
| 进程卡死无法kill | /proc/pid/wchan、/proc/pid/stack | 等待点、内核栈 | 查设备和驱动状态 |
| 磁盘IO打满 | /proc/diskstats | time spent doing I/O | 定位进程、限流、优化IO |
| TCP连接不稳 | /proc/net/snmp、/proc/net/netstat | RetransSegs、ListenOverflows | 排查丢包和accept队列 |
| 僵尸进程多 | /proc/pid/stat | state为Z | 修复父进程回收逻辑 |
| 内核对象内存异常 | /proc/slabinfo | 各slab缓存计数 | 查文件系统或驱动缓存 |
| PCI BAR空间不足 | dmesg、/proc/iomem、lspci | BAR地址分配失败 | 调整BIOS/内核pci参数 |
最后一行是硬件资源分配类问题,虽然不完全由/proc承担,但遇到 “linux 内核无法给 PCIe 桥接器分配足够的内存映射空间” 这类报错时,/proc/iomem 能帮你看到当前内存映射占用情况,配合 dmesg 排查 BAR 地址冲突,必要时可以调整内核 pci=realloc 参数或检查固件配置。
5.2 踩坑记录与排查习惯
最后分享几个真实踩出来的坑,每一个都曾经让我多花过一两个小时。
第一个坑:读 /proc/diskstats 忘记做差值。这个文件所有计数都是累计值,如果你看到某个字段“特别大”就断定 IO 有问题,那会把正常运行的机器误判成故障。正确的做法是隔 1 秒读两次,拿变化量除以时间差,才有意义。第二个坑:把 MemFree 当成“可用内存”。很多新手看到 MemFree 变少就紧张,其实内核真正可用的是 MemAvailable,它考虑了页缓存可回收的部分。第三个坑:在容器里调 /proc/sys。容器里的 /proc/sys 多数只读,改了也不会生效,甚至你以为生效了,实际影响的是容器运行时自己的挂载命名空间,而不是宿主机全局参数。遇到这种情况,应该去修改宿主机上对应的 sysctl 配置或 Pod 的 securityContext 里的 sysctls 字段。
第四个坑:大规模遍历 /proc/[0-9]*/fd 时,目录会消失。因为进程随时可能退出,脚本里如果没有 set -e 或忽略错误,就会报一堆路径不存在的中断。写这类脚本时一定要加 2>/dev/null 或用条件判断。第五个坑:不要用 tar 打包 /proc 目录,它不是一个真实文件系统,打包没有任何意义,反而可能把内核线程和伪文件一起塞进归档里,产生奇怪结果。第六个坑:/proc/kcore 这个文件的大小看起来是物理内存大小,但它是一个内核核心转储的虚拟映象,不是普通文件,别尝试复制它,也不会成功。
排查习惯上,我强烈建议你在接到任何“疑似系统故障”的时候,先花 30 秒看三个东西:/proc/loadavg、/proc/meminfo 里的 MemAvailable、以及进程状态里有没有 D 状态。这三板斧能解决一大半“系统假死”的问题。如果发现负载高但在正常范围内,再看 CPU 占用最高的进程和它的 /proc/pid/stat;如果进程卡住杀掉不掉,再去看 wchan 和 stack。这套流程走下来,大多数问题的排查路径都不会走偏。依赖/proc并不意味着要抛弃监控系统,而是让你在监控告警之后能够更快地深入到根因层——监控告诉你系统出了问题,/proc告诉你内核视角下到底发生了什么。对我来说,/proc是连接用户态现象和内核状态最近的一扇门,把门上的每一个节点都摸透,故障排查就不再是玄学。
