我最早接触BPF(Berkeley Packet Filter,伯克利包过滤器)这个名词,是在大学里学网络抓包的时候,当时它只是tcpdump底层那个用来过滤数据包的小模块,没觉得有多神奇。直到后来做后端服务性能排查,在一个CPU跑满但找不到元凶的深夜,同事用一条bpftrace命令直接定位到是某个内核函数被频繁调用,我才意识到BPF早就不是当年的“抓包过滤器”了,它已经变成了Linux内核观测与跟踪领域的一把“手术刀”。
这篇文章我想和你聊聊,作为一个不搞内核研发、平时只做服务端开发和运维的普通工程师,我是怎么把BPF环境跑起来、怎么做基础的内核观测与跟踪测试的。内容会涉及环境准备、工具链选型、实际观测实验和一堆我踩过的坑,整体偏实战,适合同样在做性能排查、链路追踪、系统调优,但对内核源码望而却步的朋友。
1. 为什么我最终选择BPF来做内核观测
先说说我遇到的真实场景。当时我们的网关服务频繁出现请求延迟抖动,从应用日志看,耗时全部卡在等待响应上,但下游服务说自己一切正常。用传统的方式排查,无非是登到机器上top看一眼,或者用perf record抓一阵子,然后再用perf report慢慢看。perf其实已经很强了,但它的输出对内核态的分析比较粗,很多时候只能看到热点函数符号,看不到具体是哪个进程、哪个线程、哪条调用路径引起的,信息量不足以定位问题。
后来我试着在内核里加日志重新编译,这个思路直接被同事否决了——生产环境的内核是万万不能随便动的,而且编译内核、灰度发布、回滚的成本实在太高。就在那个阶段,我花了一个周末把BPF相关的资料翻了一遍,又在自己的一台测试服务器上完整跑通了环境,才发现BPF解决的核心痛点正是我需要的:
- 它可以直接挂载到内核的tracepoint、kprobe、uprobe、perf_event等观测点上,几乎可以在内核运行时不修改代码、不重启进程的情况下拿到第一手数据。
- 它带有类似C语言的验证器机制,程序在加载进内核之前就会做安全校验,防止把你的内核搞崩,这让运维同学在测试和生产环境里使用它的心理负担小了很多。
- 它把数据从内核高效地传递到用户态,配合映射(map)结构,可以实现统计、直方图、跟踪等复杂能力。
用一句比较糙的话总结:以前要看内核里发生了什么,要么靠猜,要么靠改代码重编译;现在有了BPF,就好比给运行中的内核装了一套无损内窥镜,哪里不对劲直接伸进去看,看完把镜子抽出来,内核根本不知道你来过。
需要说明的是,BPF并不等于某一个单一工具,而是一整套技术栈。内核侧从4.x开始逐步完善,到了较新的内核版本已经非常成熟。用户态侧涌现了bcc、bpftrace、libbpf等工具库。掌握了这层技术栈,你在分析高CPU、高磁盘IO、网络延迟、锁竞争、内存分配异常等问题时,就不再是两眼一抹黑了。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 环境准备:内核版本、编译工具链与WSL2的坑
如果你只是想在本地快速试验BPF,不打算专门搞一台物理机,那我得先泼一盆冷水:BPF的环境搭建比想象中要麻烦一点点,尤其是内核版本和内核配置选项这两关,绕不过去。
2.1 先确认你的内核版本够不够新
BPF的核心特性(比如BTF、BPF CO-RE、可休眠BPF程序等)在不同内核版本上支持程度不同。我个人的实测经验是,4.9以上可以跑一些基础功能,但要比较顺畅地使用BPF CO-RE(一次编译到处运行)和较新的映射类型,建议内核在5.4以上;如果要体验最新的特性,比如BPF link、trampoline等,5.10到5.15以上会更舒服。
查询内核版本很简单:
bash复制uname -r
我当时用的测试服务器内核是5.15,整体体验很顺。如果你手里的机器内核版本偏低,有两条路可以走:一是重新编译内核开启BPF相关选项,二是在容器或虚拟机里跑一个较新的发行版内核。要注意,容器共享宿主机内核,所以容器里的uname -r其实还是宿主机的,这个方法只在你的宿主机内核本身够新时有效。
2.2 内核配置项必须开启
这是环境准备里最容易被忽略、也最容易折腾人的地方。BPF功能依赖内核的编译选项,光有内核版本号是不够的。你要在编译内核时确保下面这些CONFIG项打开或者以模块方式启用:
config复制CONFIG_BPF=y
CONFIG_BPF_SYSCALL=y
CONFIG_BPF_JIT=y
CONFIG_HAVE_EBPF_JIT=y
CONFIG_BPF_EVENTS=y
CONFIG_KPROBE_EVENTS=y
CONFIG_UPROBE_EVENTS=y
CONFIG_DEBUG_INFO_BTF=y
CONFIG_DEBUG_INFO=y
CONFIG_DEBUG_INFO_DWARF4=y
其中CONFIG_DEBUG_INFO_BTF尤其重要,它决定了内核是否导出BTF信息,而BTF是BPF CO-RE机制的基础。如果没有BTF,很多较新的工具会报Unable to find kernel BTF之类的错误。
验证当前内核是否已经支持BTF,可以看这个文件是否存在:
bash复制ls /sys/kernel/btf/vmlinux
如果这个文件存在,说明内核已经提供了BTF信息,后面用libbpf、bpftool等工具会省心很多。
2.3 准备编译工具链
就算不重编内核,很多BPF工具本身也需要编译器来生成BPF字节码。我自己在测试机上装了这些:
bash复制sudo apt update
sudo apt install -y build-essential clang llvm git linux-tools-common linux-tools-generic
# 同时安装bpftool
sudo apt install -y linux-tools-$(uname -r) bpftool
注意,linux-tools-generic和后面带内核版本号的tools包可能会因为版本不匹配产生一些小摩擦。如果提示找不到linux-tools-$(uname -r),可以先只装linux-tools-common,然后用源码编译bpftool,后面工具链章节我会细说。
在这里我强烈建议不要用老旧的gcc去编译BPF程序,BPF程序主流是用clang编译的,因为clang对BPF后端支持得更好,而且很多BPF代码里的内核辅助函数注解、BTF生成都需要clang配合。我遇到过用gcc硬编之后加载时报unknown opcode的情况,换成clang之后问题直接消失。
2.4 在WSL2里测试的注意事项
我看到不少朋友喜欢在WSL2里搭Linux环境。WSL2本身用的是微软定制的内核,好处是你不用自己折腾双系统,坏处是那个内核的配置和标准发行版内核有差异。我看到的热词里有一条“wsl 2 linux 内核压缩包”,其实就对应这个问题。
在WSL2里跑BPF程序,我踩过的坑主要有两个:
- 内核版本可能比较旧,需要先执行
wsl --update把内核升级到新版本。 - 即使内核版本新了,部分BPF功能依赖的模块或驱动在WSL内核里可能没有编译进去。比如某些和硬件性能计数器强相关的BPF程序,在WSL里就跑不起来,因为虚拟化环境下没有真实的PMU事件。
所以我的建议是:如果你只是想跑通最基础的bpftrace或bpftool做一些syscall追踪,WSL2完全够用,能帮你快速熟悉指令和输出格式;如果你要做和硬件性能、驱动、网络收发达相关的观测实验,还是找一台真实Linux服务器,或者用虚拟机装一个标准的Ubuntu Server。
3. 四套工具链的真实分工:bpftool、BCC、libbpf、bpftrace
BPF环境跑通之后,下一步就是选工具。这个领域工具很多,但它们不是互相替代的关系,而是按使用场景分层的。我刚开始学的时候,总想在bcc和bpftrace里二选一,后来才发现它们其实是互补的。
3.1 bpftool:内核侧的全能瑞士军刀
bpftool是一个直接和内核BPF子系统交互的命令行工具,可以用来加载、查看、更新、删除BPF程序和BPF映射。调试时几乎离不开它。比如查看当前系统上有哪些BPF程序正在运行:
bash复制sudo bpftool prog show
查看有哪些映射:
bash复制sudo bpftool map show
查看BPF程序是否通过验证,以及它占用了多少指令数,这对判断程序效率很重要:
bash复制sudo bpftool prog dump xlated id <程序id>
bpftool还可以用来生成BTF信息、在bpffs(BPF文件系统,通常挂载在/sys/fs/bpf)上操作BPF对象。我的经验是,当你用BCC或bpftrace写了程序之后,如果怀疑加载有问题,先用bpftool prog show看一眼程序有没有加载成功,比看工具本身的报错信息要直观得多。
3.2 BCC:面向Python开发者的BPF前端
BCC(BPF Compiler Collection)把BPF程序的内核部分(用C写)和用户态部分(用Python或C++写)打包在一起,使用体验是:你写一个Python脚本,里面内嵌一段C语言代码,运行时BCC会把C代码编译成BPF字节码并加载进内核,然后Python端负责从映射里读数据、做展示。
BCC适合做定制化的观测工具,因为它写起来灵活。一个典型的BCC程序结构是这样的:
python复制#!/usr/bin/env python3
from bcc import BPF
bpf_text = """
int hello_world(void *ctx) {
bpf_trace_printk("Hello, BPF!\\n");
return 0;
}
"""
bpf = BPF(text=bpf_text)
bpf.attach_kprobe(event="do_sys_openat2", fn_name="hello_world")
while True:
try:
(task, pid, cpu, flags, ts, msg) = bpf.trace_fields()
print(f"{task} (pid {pid}) {msg}")
except KeyboardInterrupt:
break
这段程序的作用是,在内核的do_sys_openat2函数入口处挂一个探针,一旦有进程发起打开文件的系统调用,就在内核里打印一行“Hello, BPF!”,用户态用trace_fields()读出来打印。跑起来之后,你会看到系统里每次打开文件的操作都被“偷听”到了。
不过BCC的老版本依赖内核头文件,在新内核和旧内核之间容易出兼容问题。我后来做线上工具的倾向,逐渐从BCC转移到了libbpf那边,但BCC仍然是在测试环境里快速验证想法的最方便选择。
3.3 libbpf和BPF CO-RE:生产级工具的主力
libbpf是内核源码里自带的用户态库,也是目前官方推荐的方向。用libbpf写BPF程序,不再需要每次运行时现场编译C代码,而是把BPF字节码提前编好,再利用BTF和CO-RE(Compile Once, Run Everywhere)机制,让同一个字节码文件可以适配不同版本的内核。这对生产环境的发布流程太重要了——你不需要在目标机器上安装编译器和内核头文件。
用libbpf写程序的流程比BCC繁琐,核心是:
- 用
clang -target bpf编译出.o文件。 - 用
bpftool gen skeleton生成一个skeleton头文件。 - 在C或Rust等用户态程序里,直接调用skeleton里的函数加载并附加BPF程序。
如果你不想从零手写,内核源码tools/bpf目录下有很多现成例子可以参考。对多数做运维和SRE的朋友而言,如果只是日常排查,不需要自己撸libbpf;但如果你要把某个BPF能力做成一个长期运行的Agent,那libbpf几乎是绕不开的选项。
3.4 bpftrace:数据库、排障和在线分析的终极利器
bpftrace是这一切工具里最好上手的,它的定位有点像awk,只是awk处理的是文本,它处理的是内核事件。你可以用一行脚本完成很复杂的观测任务,比如统计系统里所有进程调用execve的次数:
bash复制sudo bpftrace -e 'tracepoint:syscalls:sys_enter_execve { @[comm] = count(); }'
这条命令的意思是:捕获进入execve系统调用的tracepoint,在BPF映射里按进程名(comm)计数,最后打印统计结果。
再比如观察某个进程的打开文件调用,并打印出文件名:
bash复制sudo bpftrace -e 'tracepoint:syscalls:sys_enter_openat { printf("%s %s\n", comm, str(args->filename)); }'
bpftrace的语法很像awk,有BEGIN、END,有@变量表示映射,有$变量表示局部变量。它可以直接访问内核函数参数、返回值,还能用hist()、lquantize()等函数生成直方图。我后来排查延迟问题,很多第一波结论都是先用bpftrace摸出来的,它快、直白、不需要编译环境。
3.5 工具选型建议
我把它们的使用场景整理成一个表,方便对照:
| 工具 | 上手难度 | 适用场景 | 是否建议生产长期运行 |
|---|---|---|---|
| bpftool | 中 | 交互式调试、查看BPF对象、生成/检查BTF | 偶尔 |
| BCC | 中高 | 快速原型验证、定制化脚本 | 有风险,需要评估版权、依赖、权限 |
| libbpf | 高 | 生产级Agent、长期运行的可观测组件 | 适用 |
| bpftrace | 低 | 临时在线分析、单行命令排查 | 否,适合短时执行 |
我看过很多新手一上来就研究libbpf的C代码,结果被指针、内存管理劝退了。我的建议是,测试环境里先从bpftrace和BCC入手,理解BPF程序“事件-映射-用户态展示”的基本范式,之后再有需要再研究libbpf的工程化写法。
4. 跑通第一个观测程序:从编写到挂载的完整链路
环境装好、工具选好之后,我们实际来跑一个完整的BPF观测程序。这个过程能帮你理清BPF脚本编译、加载、挂载、读取数据的完整链路,后面遇到报错时也不至于一头雾水。
4.1 用bpftrace快速验证环境连通性
先跑一个最简单的bpftrace命令,只需要确认环境能正常工作:
bash复制sudo bpftrace -e 'BEGIN { print("hello bpftrace"); exit(); }'
如果输出里出现hello bpftrace,那说明bpftrace本身运行正常,也说明内核的BPF基础功能是通的。这里可能会遇到的问题包括:权限不足(必须用root或有CAP_BPF、CAP_SYS_ADMIN权限的用户)、/sys/kernel/debug/tracing没有挂载等。前者用sudo解决,后者可能需要mount -t debugfs none /sys/kernel/debug手动挂一下。
再用bpftool确认一下BPF对象的加载状态:
bash复制sudo bpftool prog show
如果刚才运行过bpftrace,这里应该能看到一个bpftrace相关的BPF程序,状态基本是running或paused,这就能证明你的观测程序确实进了内核。
4.2 用BCC写一个统计进程运行时间的程序
刚才的bpftrace主要是验证环境,接下来我想让你体验一下BCC的开发链路,因为BCC更多地体现了“把内核探针和用户态逻辑结合”的思路。
场景是这样的:我想统计内核里进程从唤醒到睡眠的时间,这能帮助定位某些进程频繁被调度的原因。虽然直接用bpftrace也能写,但BCC写起来更直观。
python复制#!/usr/bin/env python3
from bcc import BPF
from time import sleep
bpf_text = """
struct wakeup_key {
u32 pid;
u64 cpu;
};
BPF_HASH(start, struct wakeup_key, u64);
BPF_HASH(total, struct wakeup_key, u64);
int trace_wakeup(struct pt_regs *ctx, struct task_struct *p) {
struct wakeup_key key = {};
u64 now = bpf_ktime_get_ns();
key.pid = p->pid;
key.cpu = bpf_get_smp_processor_id();
start.update(&key, &now);
return 0;
}
int trace_switch_out(struct pt_regs *ctx, struct task_struct *prev) {
struct wakeup_key key = {};
u64 *tsp, delta;
key.pid = prev->pid;
key.cpu = bpf_get_smp_processor_id();
tsp = start.lookup(&key);
if (tsp) {
delta = bpf_ktime_get_ns() - *tsp;
total.increment(key, delta);
start.delete(&key);
}
return 0;
}
"""
bpf = BPF(text=bpf_text)
bpf.attach_kprobe(event="try_to_wake_up", fn_name="trace_wakeup")
bpf.attach_kprobe(event="finish_task_switch", fn_name="trace_switch_out")
这段代码里,BPF_HASH定义了BPF映射,用于在内核态保存数据。start映射记录每个进程在某个CPU上被唤醒的时间,total映射累计这个进程的运行时间。两个kprobe分别挂在try_to_wake_up(进程被唤醒)和finish_task_switch(进程切换)上。
程序加载之后,你通过bpf["total"].items()就能拿到每个进程累计的运行时间分布,再做排序输出即可。这里是整个BPF开发里最核心的心智模型:事件发生时更新内核里的哈希映射,用户态定期去读映射、做可视化或报警。
4.3 从跟踪到可视化:手动读映射数据
BCC程序的内核部分其实不会直接打印结果,它只把数据写进映射。用户态负责定期读取并格式化输出。我们继续上面的例子,在Python脚本后面加上输出:
python复制while True:
sleep(1)
print("=== task runtime distribution ===")
for key, value in sorted(bpf["total"].items(), key=lambda kv: -(kv[1].value or 0))[:10]:
print(f"pid={key.pid} cpu={key.cpu} total_ns={value.value}")
注意key是一个结构体,BCC在用户态会自动生成对应的Python类,可以访问key.pid、key.cpu。value.value是累计到现在的纳秒数。
我第一次跑起来的时候,输出里能看到很多其实很正常的短生命周期线程,也有个别IO线程累计运行时间很长。这种数据在分析CPU绑定、调度延迟时非常有用。
4.4 用bpftool实时观察映射变化
想要实时查看BPF映射里的数据,可以用bpftool直接读取,不用依赖复杂的用户态程序。比如找到当前BPF程序关联的映射id,然后bpftool map dump id <映射id>,就能看到内核态实时统计的结果。这个技巧在调试时频繁用到,比反复改用户态代码要方便得多。
综合来看,跑通一个BPF观测程序的链路是:事件源 -> BPF程序被加载并挂载到观测点 -> 事件触发时执行BPF代码、更新映射 -> 用户态通过bcc/bpftool读取映射展示。理清楚这个链路后,你再去看网上大量的BPF示例代码,基本都能一眼看懂在干什么。
5. 环境测试里的经典观测实验
环境跑通和初步运行之后,我建议你系统地做几个基础观测实验。这些实验不只是验证工具能用,更重要的是帮你建立“内核事件与业务现象对应”的分析直觉。
5.1 syscall频率统计:最直观的系统活动快照
这个实验很简单,统计一段时间内系统调用的次数和类型分布。比如在测试机上执行:
bash复制sudo bpftrace -e 'tracepoint:raw_syscalls:sys_enter { @[comm] = count(); }'
跑个几分钟,按Ctrl+C结束,就能看到每个进程发起的系统调用数量排名。这个数据可以从进程角度告诉你谁在频繁地“麻烦”内核。如果再进一步按系统调用名统计:
bash复制sudo bpftrace -e 'tracepoint:raw_syscalls:sys_enter { @[comm, syscall] = count(); }'
能定位到某个进程具体在调什么系统调用。比如我之前发现有个服务频繁调用clock_gettime,一看就是在做高频打点,虽然单次开销小,但叠加起来CPU消耗非常可观。
这个实验的训练价值在于:你能比较直观地理解不同服务的“内核交互画像”。正常的Web服务调用read、write、epoll_wait较多;数据库服务futex、read、write、sendto/recvfrom较多;异常情况下可能会出现大量的brk、mmap,说明内存分配频繁。
5.2 内核函数延迟直方图:揪出隐藏的性能瓶颈
工具支撑:bpftrace的kprobe+hist()函数。
比如我想观察某个文件系统操作在内核里的耗时分布:
bash复制sudo bpftrace -e 'kprobe:vfs_read { @start[tid] = nsecs; }
kretprobe:vfs_read /@start[tid]/ { @us = hist((nsecs - @start[tid]) / 1000); delete(@start[tid]); }'
这个命令的意思是在vfs_read函数入口记录时间戳,在它的返回探针里计算耗时,然后生成微秒级直方图。如果@us里出现了很大比例的高延迟桶,说明读文件路径上有问题,可能是存储设备慢、也可能是页缓存命中率低。
我在实际环境里遇到过一种情况:某服务偶发超时,用延迟直方图确认是vfs_read偶尔冲到几十毫秒,再结合iostat发现磁盘IO队列经常打满,问题定位很快。在没有BPF之前,这种偶发内核态延迟几乎没法用应用日志定位。
5.3 锁等待时间观测:验证多线程竞争假设
多线程程序性能不行的时候,我们常怀疑锁竞争,但拿不出证据。BPF可以直接观测内核里的锁函数,比如mutex_lock、spin_lock相关事件。用bpftrace捕获内核锁等待的调用栈:
bash复制sudo bpftrace -e 'kprobe:mutex_lock { @start[tid] = nsecs; }
kretprobe:mutex_lock /@start[tid]/ {
@lock_us = hist((nsecs - @start[tid]) / 1000);
if ((nsecs - @start[tid]) / 1000 > 1000) {
printf("mutex_lock slow >1ms: pid=%d comm=%s\n", pid, comm);
print_stack();
}
delete(@start[tid]);
}'
print_stack()是bpftrace里非常好用的函数,它能打印内核态调用栈,有时还能拿到用户态调用栈。配合内核符号表,你就能看到锁等待是哪一条代码路径触发的。不过要看用户态调用栈,可能需要-k和-u参数配合,并且要有调试符号,这点后面我会讲。
5.4 打开文件追踪:理解本地IO行为
这也是个高频排查场景。某个程序突然开始疯狂读写磁盘,你怀疑它在读一堆小文件。可以直接追踪openat系统调用:
bash复制sudo bpftrace -e 'tracepoint:syscalls:sys_enter_openat { printf("%s pid=%d fd=%d name=%s\n", comm, pid, args->fd, str(args->filename)); }'
然后触发一次业务操作,观察输出里文件路径的规律。如果发现它反复读取配置中心的同一个临时文件,那就要去检查代码里的缓存逻辑了。
同样的思路还可以用在connect、accept、sendto等网络相关调用上,用来分析连接断开、重连风暴等网络层问题。
5.5 内存分配热点分析:找到频繁malloc的元凶
BPF分析内存分配也是个成熟用法。比如追踪kmalloc的调用频率和大小分布:
bash复制sudo bpftrace -e 'kprobe:__kmalloc { @bytes = hist(arg1); @calls = count(); }'
这里arg1是__kmalloc函数的第二个参数,表示要分配的大小(单位字节)。输出直方图后,你能看出分配次数最多的是哪些尺寸的块,再结合comm字段就能定位到是哪个进程或者线程在频繁分配内存。
不过要提醒一句,跟踪内存分配热点对内核版本的依赖比较强,不同内核里__kmalloc的符号名可能有差异,比如有的内核里叫kmalloc或者__kmalloc_node。跑之前最好用grep kmalloc /proc/kallsyms确认一下函数名。
5.6 网络丢包追踪:快速定位协议栈问题
网络问题排在性能问题里也是很让人头疼的一类。BPF可以挂载到内核协议栈的丢包点,比如kfree_skb函数,当内核丢弃一个skb时打印原因:
bash复制sudo bpftrace -e 'kprobe:kfree_skb /comm != "swapper"/ { printf("skb dropped by %s, pid=%d\n", comm, pid); }'
这个方法不能直接告诉你丢包原因,但至少能确认“确实在内核里丢了”以及“丢在哪个进程/上下文”,比单纯在外层抓包盲猜要快。如果配合tracepoint:net:netif_receive_skb和kfree_skb两边的事件对比,可以大致判断是从哪个网卡入口开始丢的。
6. 环境测试中的意外情况与完整排查链路
搭建BPF环境的过程中,各种报错几乎是必然的。这里把我遇到的、以及帮朋友排查过的典型问题整理成一段完整的排查思路,遇到类似情况你可以按这个链路一步步来。
6.1 报错:Failed to load BTF
这个报错意味着内核没有导出BTF信息,或者导出的BTF格式和工具不兼容。排查步骤:
- 先检查
/sys/kernel/btf/vmlinux是否存在。不存在,说明内核编译时没开CONFIG_DEBUG_INFO_BTF。 - 如果存在但仍报错,再看报错的完整信息,可能是工具版本太老,不认识新版本BTF格式。我遇到过kernel 6.x配老版本bpftool的情况,更新bpftool后解决。
- 临时规避方案是使用低层级的工具(比如老的bcc、bpftrace),它们在不依赖BTF时也能跑一部分基础功能,但CO-RE能力就用不了。
6.2 报错:Permission denied 或 Operation not permitted
你以root身份运行,但仍然没有权限加载BPF程序,通常原因有:
- 容器环境里缺少
CAP_BPF或CAP_SYS_ADMIN。在Docker里可以尝试--privileged启动容器,或者精确添加capabilities。 kernel.unprivileged_bpf_disabled被设置成了1,导致非特权用户无法执行BPF系统调用。- 安全模块(如SELinux、AppArmor)限制了BPF操作。可以先看
dmesg | tail里的审计日志,确认是否被安全策略拦截。
建议跑一个测试命令确认基础权限是否OK:
bash复制sudo bpftrace -e 'BEGIN { printf("ok"); exit(); }'
如果这个命令都报权限错误,大概率是系统级策略问题,不是工具配置问题。
6.3 报错:unknown func bpf_trace_printk
这个报错通常发生在BPF程序里调用了当前内核版本不支持的辅助函数时。比如你在程序里用了bpf_trace_printk,但该内核版本的BPF子系统不识别这个函数ID。解决方案是查当前内核支持的辅助函数列表:
bash复制sudo bpftool feature probe
这个命令会列出当前内核支持的BPF辅助函数、映射类型、程序类型等能力。根据能力列表调整你的BPF代码。遇到这种报错,我的建议是简化程序,先用只有count()、trace_printk这种通用函数的方式跑通,再逐步增加复杂度。
6.4 挂载点找不到符号的问题
kprobe是依赖内核符号的,如果内核编译时没有导出某个符号,或者符号名在不同版本间有变化,就会导致挂载失败。比如我见过有人写kprobe:tcp_v4_connect,在老内核上是能用的,但在某些新内核里函数名可能变成tcp_v4_connect加后缀或者被内联了。这时候建议改用tracepoint,因为tracepoint的稳定性比kprobe好很多。
bash复制sudo cat /sys/kernel/debug/tracing/available_filter_functions | grep tcp_v4_connect
这个文件会列出所有可用于kprobe/ftrace的函数符号,如果里面没有你要挂载的符号,就得换一个观测点。
6.5 性能开销过高的问题
BPF程序虽然轻量,但不是零成本。如果你挂载的探针所在的函数被调用得非常频繁,比如每秒百万次,那即使每个探针只做很少的计算,累积开销也会很明显。
我的经验是:
- 尽量挂到tracepoint而不是kprobe,前者更稳定、效率更高。
- 在BPF程序入口处做尽可能早的过滤,比如只处理特定进程的事件,不相关的直接return。
- 控制打印频率,避免用
bpf_trace_printk在频繁路径上刷屏。 - 测试环境先跑短时间验证效果,生产环境要评估开销之后再做长时间挂载。
6.6 用户态调用栈缺失的问题
用print_stack()打印用户态调用栈时,时常只能看到内核态部分。原因通常是用户态程序没有调试符号,或者内核没开启perf_event_paranoid允许的权限。如果程序是C/C++的,编译时加-g;如果是Python这类解释型语言,需要开启对应的运行时追踪机制。但这种场景相对复杂,建议在测试环境先拿一个简单的C程序试通,再上生产环境分析。
排查链路的最后,如果你的环境总是无法满足BPF运行要求,还有个比较“笨但有效”的办法:用vagrant或multipass起一个最新的Ubuntu LTS虚拟机,直接在虚拟机里做实验。我在本地就是这么干的,绕开了公司老旧测试机和各种安全策略的限制,体验会顺滑很多。
7. 从环境测试到生产实践的三个提醒
最后聊几个我踩过几次坑之后形成的个人看法,希望能帮你少走弯路。
第一,BPF环境测试的目标不是“跑通命令”,而是“建立观测思维”。你写脚本花五分钟,真正值钱的是你知道该观测什么、怎么解读观测结果。如果你刚接触,建议从syscall频率、vfs_read延迟、openat文件追踪这几个基础实验开始,反复跑、反复对照业务现象,你的“内核敏感度”会很快提升。
第二,环境测试时可以随便玩,生产环境一定要谨慎。BPF程序虽然经过验证器检查,但挂载点的选择和程序逻辑本身仍然可能带来性能影响。长期运行的Agent,优先考虑libbpf + BPF CO-RE的方案,并把探针频率控制在业务容忍范围内。上线前最好在预发环境做一轮压测,确认额外开销小于百分之几。
第三,内核版本和工具版本要同步关注。BPF社区迭代很快,内核新版本会带来新的辅助函数、新的映射类型,同时也可能改变一些老函数的行为。建议你把自己日常使用的bpftrace、bpftool、BCC版本固定下来,并记录每个版本对应的内核兼容范围,不要盲目升级。我在测试环境遇到过bpftrace升级之后,旧脚本因为语法变动跑不起来的情况,这种“隐形破坏”很消耗时间。
如果你也想开始玩BPF,我建议本周就在你的测试服务器上跑通bpftrace -e 'BEGIN { print("hello"); exit(); }',再试试tracepoint:syscalls:sys_enter_openat的追踪,先把第一个观测数据拿到手。只要第一次把“事件到映射到用户态输出”的链路看清了,后面的学习曲线就会平缓很多。
