Span.Slice() 不抛异常而是崩溃,因其零开销安全模型跳过运行时边界检查,直接生成指针偏移指令,越界导致未定义行为而非异常。

Span.Slice() 本身不分配内存、不复制数据,但切片越界会直接崩溃,不是抛异常——它要求你提前校验索引合法性,而不是依赖运行时兜底。
为什么 Span.Slice() 不抛异常而是崩溃
Span 的零开销安全模型决定它不做运行时边界检查。调用 Slice() 时,JIT 直接生成指针偏移指令(如 lea 或 add),跳过所有托管异常路径。一旦 start 或 length 超出原始 Span 的 Length,结果就是未定义行为:在 Debug 模式下常触发 System.IndexOutOfRangeException,但在 AOT 编译或某些 unsafe 上下文中可能表现为访问违规(AV)或随机乱码。
- 这不是 bug,是设计取舍:换来了与原生数组访问一致的性能
- 编译器不会帮你拦住越界参数,
Debug.Assert(span.Length >= start + length)是调试期唯一可靠辅助手段 - 用户输入、网络包头、配置项里读出来的切片参数,必须先做
Math.Clamp()或显式if校验,再进Slice()
字符串切片必须用 AsSpan(),不能用 fixed 或 stackalloc
"hello".AsSpan() 返回的是 ReadOnlySpan<char></char>,它只是包装了字符串在堆上的字符地址,不复制、不 pin、不改变生命周期。而 fixed (char* p = str) 后再构造 Span<char></char>,不仅多一次拷贝(如果还用了 stackalloc),更危险的是:若该 Span 生命周期跨 GC 周期,字符串可能被移动,p 就成悬垂指针。
- 错误写法:
fixed (char* p = str) { var s = new Span<char>(p, str.Length); }</char>—— 编译通过但语义错误 - 正确写法:
ReadOnlySpan<char> s = str.AsSpan();</char>,且只在当前方法内使用 - 存字段、传给 async 方法、作为 LINQ 返回值?编译器直接报
CS8353:Span 逃逸非法
UTF-8 字节切片要转 ReadOnlySpan,AsSpan() 不等于字节视图
string.AsSpan() 得到的是 ReadOnlySpan<char></char>,每个 char 是 UTF-16 码元。想按 UTF-8 字节切片(比如解析 HTTP header、读取二进制协议头),必须先转成字节视图。.NET 没有无分配的 string → UTF8 Span<byte></byte> 内置转换,常见做法有:
- 用
Encoding.UTF8.GetBytes(string)→ 分配新byte[],失去零拷贝意义 - 用
Encoding.UTF8.GetEncoder().Convert()→ 复杂、需预估缓冲区大小 - 更推荐:直接操作
ReadOnlySpan<byte></byte>输入源(如FileStream.Read(Span<byte>)</byte>或 socket 接收缓冲区),避免 string 中间态
若必须从 string 出发,且确定长度可控,可用 Encoding.UTF8.GetMaxByteCount(str.Length) 配合 ArrayPool<byte>.Shared.Rent()</byte> + Encoding.UTF8.GetBytes(str, buffer),再用 buffer.AsSpan(0, written) 构建视图。
Span 不能跨 await 边界,Memory 才是异步场景的搭档
Span<t></t> 是 ref struct,栈上生命周期绑定方法帧,无法进入 async 状态机。试图在 async 方法中把 Span<byte></byte> 存到局部变量、传给 await 后续代码,编译器立刻报错 CS8353。
- 同步 I/O:用
FileStream.Read(Span<byte>)</byte>+stackalloc byte[4096]最高效 - 异步 I/O:必须用
Memory<byte></byte>,再通过memory.Span在await后的同步段里切片处理 - 别对
Memory<byte></byte>做.ToArray(),那等于放弃零拷贝,立刻触发堆分配
真正容易被忽略的是:即使你没显式存 Span 到字段,只要用了 await foreach 或 yield return 并在里面引用了 Span 变量,编译器仍会判定为逃逸。这类错误往往只在编译时报错,运行时根本跑不到。


















