端口耗尽是系统临时端口被占满导致新连接拒绝,需从连接数爆炸和端口回收慢两方面排查:先用netsh和netstat确认动态端口范围及TIME_WAIT数量,再定位异常进程并优化连接复用与超时设置。
端口耗尽不是web服务挂了,而是系统没“号”可发了——所有可用临时端口都被占满,新连接(包括健康检查、后端调用、甚至浏览器重试)全部被拒绝。排查要从“连接数爆炸”和“端口回收慢”两个方向入手,而不是只盯着80/443端口是否在监听。
看一眼当前动态端口使用率
Windows默认动态端口范围是49152–65535(共16384个),但老系统或被改过配置的可能还卡在1025–5000(仅3976个)。先确认实际范围:
- 运行 netsh int ipv4 show dynamicport tcp 查TCP动态端口起止
- 运行 netstat -an | findstr :49152 和 netstat -an | findstr :65535 粗略看高端口是否真有大量ESTABLISHED或TIME_WAIT连接
- 统计总数:执行 netstat -an | findstr "TCP.*:49152" | find /c ":"(替换为你的起始端口)估算已用数量;超过15000就高度可疑
揪出“端口不释放”的罪魁进程
端口耗尽往往不是连接太多,而是连接关不干净——大量处于TIME_WAIT状态,且持续时间远超默认240秒。重点查这些:
- 运行 netstat -ano | findstr TIME_WAIT | find /c ":" 看TIME_WAIT总数,若超5000,说明连接回收异常
- 挑几个典型TIME_WAIT连接,如 netstat -ano | findstr ":49152" | head -n 5(PowerShell中可用 select -first 5),记下PID
- 对PID查进程:tasklist /fi "pid eq 12345" 或用PowerShell:Get-Process -Id 12345 -ErrorAction SilentlyContinue
- 特别关注:IIS工作进程(w3wp.exe)、.NET HttpClient未正确Dispose、长连接代理、未设超时的HTTP客户端调用
验证是否真是端口不够用
别只信netstat——有些连接可能已断开但端口未回收,或者防火墙/NAT设备提前释放了连接。做两件事交叉验证:
- 用 Get-NetTCPConnection | Where-Object {$_.State -eq 'TimeWait'} | Measure-Object(PowerShell)获取更准确的TIME_WAIT计数
- 临时启用端口扩展(如需快速缓解):netsh int ipv4 set dynamicport tcp start=10000 num=55536(扩到10000–65535),重启相关服务观察是否恢复
- 抓包辅助判断:用Wireshark过滤 tcp.port >= 49152 and tcp.flags.syn == 1,看SYN是否发出但无SYN-ACK返回——这是端口真没了的铁证
治标也得治本:调整内核参数
单纯扩端口是权宜之计。长期应优化连接生命周期:
- 降低TIME_WAIT超时:reg add HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v TcpTimedWaitDelay /t REG_DWORD /d 30 /f(设为30秒,需重启)
- 启用端口复用:netsh int ipv4 set global enabledirecthostiprouting=disabled(默认已关,确保没开);对应用层,设置socket选项 SO_REUSEADDR
- 检查应用代码:HttpClient务必用单例、避免每次new;HTTP调用必须设Timeout;IIS中调整connectionTimeout和headerWaitTimeout


















