讲师中心 微信公众号
AI工具推荐 视频效率加速

Linux tracee 的 --trace event / --trace comm 的进程过滤规则实践

轻婷同学_5837

轻婷同学_5837

发布时间:2026-02-18 10:53:38

|

449人浏览过

|

来源于php中文网

原创

tracee --trace event 需配合 --filter 才能精准捕获特定进程事件;--filter "comm=curl" 匹配命令名(15字节限制、大小写敏感),--filter "pid=1234" 更稳定,容器中应优先用 --filter "pidns=4026531836"。

linux tracee 的 --trace event / --trace comm 的进程过滤规则实践

tracee --trace event 怎么只抓特定进程的系统调用

直接用 --trace event 不加过滤,会捕获所有进程的事件,噪音极大。真正想看某个程序(比如 curl)的 openat 或 connect,得靠 --filter 配合进程名或 PID。

常见错误是写成 --filter "comm=curl" 却没生效——因为 comm 是内核态看到的“命令名”,长度限制 15 字节、不含路径、且大小写敏感;你用 /usr/bin/curl 启动,comm 仍是 curl,但若它 fork 出子进程并 execve 切换为 sh,那后续事件就匹配不上了。

  • --filter "comm=curl":匹配所有 comm 字段等于 curl 的事件,适合短生命周期、不频繁 exec 的场景
  • --filter "pid=1234":更稳,适合已知 PID 的调试(如先 pgrep curl 再 trace)
  • --filter "pidns=4026531836":容器环境必须用这个,避免宿主机其他同名进程干扰(pidns 可从 /proc/1234/status 的 NSpid 行反查)
  • 多个 filter 用空格拼接:--filter "comm=curl" --filter "event=openat",等价于 AND 关系

tracee --trace comm 抓不到子进程?这是预期行为

--trace comm 本身不是过滤开关,而是开启对进程上下文(comm、pid、uid 等)的采集,它默认 *不自动过滤* —— 你看到满屏 bash、systemd 就是因为没加 --filter。

真正要“只看某类进程”,必须搭配 --filter;否则 --trace comm 只是让输出里多一列 comm 字段,对减少数据量毫无帮助。

  • 误操作:tracee --trace comm --trace event=openat → 依然扫全系统
  • 正确做法:tracee --trace event=openat --filter "comm=curl",此时 --trace comm 可省略(字段自动包含)
  • 注意:comm 在 exec 后会变,比如 sh -c 'curl example.com' 中,sh 的 comm 是 sh,curl 的才是 curl,父子进程不能靠 comm 连续追踪

容器里 tracee --filter pid 失效?该切 pidns 过滤

在容器中用 --filter "pid=1234" 常常没结果,不是 tracee 问题,而是你填的是宿主机 PID,而 tracee 默认运行在容器命名空间内,看到的是容器视角的 PID(通常从 1 开始)。

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载

查法:进容器执行 cat /proc/1/status | grep NSpid,第二列才是 tracee 能识别的 PID;或者直接用 pidns 过滤,更可靠。

  • 查容器 pidns:readlink /proc/1234/ns/pid 输出类似 pid:[4026532670],取数字部分
  • 过滤写法:--filter "pidns=4026532670",这样无论容器内 PID 如何变化(比如重启),只要在同一个 pidns 下都命中
  • 兼容性注意:旧版 tracee(pidns 过滤,需升级或改用 cgroup_path

--filter 和 --output format 的顺序影响输出可读性

filter 是在内核/ebpf 层做的裁剪,越早加越省资源;但如果你同时用 --output format=json,又希望 human-readable 输出里保留 comm、pid 等字段,就得确认这些字段是否被 filter 逻辑隐式依赖。

例如:--filter "uid=0" 能正常工作,但 --filter "container_image=nginx" 要求 tracee 已加载容器运行时探针(如 CRI-O、containerd socket 路径配置正确),否则字段为空,过滤失效。

  • 优先用 pid 或 comm 过滤,它们不依赖外部服务
  • 用 container_image 或 k8s_pod_name 前,先跑 tracee --list | grep container 确认相关事件可用
  • --output option:parse-arguments 会让参数解析更准(比如显示 openat(AT_FDCWD, "/etc/hosts", ...)),但增加开销,调试阶段再开

复杂点在于:filter 规则一旦写错(比如拼错字段名),tracee 默认静默忽略,不会报错,你只能看到“没数据”——最稳妥的方式是先不加 filter,用 --output format table 看几条原始事件,确认字段值和格式,再写 filter。

热门AI工具

更多
蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

403

2023.07.27

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3367

2023.08.04

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

6085

2023.08.04

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

561

2024.02.23

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1476

2024.07.09

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

3958

2024.08.07

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

122

2026.01.13

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

457

2026.01.13

Kratos框架HTTP与gRPC服务开发教程
Kratos框架HTTP与gRPC服务开发教程

本专题围绕Kratos框架双协议服务开发,涵盖HTTP路由与处理器编写、参数获取、gRPC服务实现与客户端调用、metadata上下文传递、encoding编解码注册、统一响应封装、超时控制与流式响应实现方法。

0

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn