Linux下用/proc/self/fd遍历文件描述符最可靠,需opendir/readdir/readlink配合fstat()判断类型;Windows则须调用NtQuerySystemInformation+NtDuplicateObject+NtQueryObject,且需SeDebugPrivilege权限。

Linux 下用 /proc/self/fd 遍历文件描述符
在 Linux 上,C++ 程序无法直接调用标准库获取“所有打开句柄”,但可通过读取 /proc/self/fd 目录枚举当前进程的文件描述符(fd)。这是最可靠、开销最小的方式,且能覆盖普通文件、socket、pipe、eventfd 等所有类型。
注意:/proc/self/fd 是符号链接目录,每个数字子项(如 0、3)指向实际资源路径;但部分 fd(如匿名内存映射、某些内核对象)可能显示为 anon_inode:[eventpoll] 或 socket:[123456],无法直接 stat() 获取大小或修改时间。
- 用
opendir("/proc/self/fd")+readdir()遍历,跳过.和.. - 对每个
fd_name(如"5"),调用readlink("/proc/self/fd/5", buf, sizeof(buf)-1)获取目标路径 - 若
readlink返回 -1 且errno == EINVAL,说明该 fd 不指向常规路径(常见于 socket、timerfd、signalfd) - 用
fstat()对 fd 本身(非路径)可获取基础类型信息:st_mode & S_IFMT判断是S_IFREG、S_IFSOCK、S_IFIFO还是S_IFCHR
Windows 下需用 NtQuerySystemInformation + NtDuplicateObject
Windows 没有类似 /proc 的统一视图。必须借助未公开的 NT API:先调用 NtQuerySystemInformation(SystemHandleInformation, ...) 获取进程所有句柄表项,再对每个句柄调用 NtDuplicateObject 复制为可查询的伪句柄,最后用 NtQueryObject 获取对象类型名(如 "File"、"Key"、"Event")。
关键限制:需要 SeDebugPrivilege 权限(通常仅管理员进程默认拥有),普通用户进程调用会失败并返回 STATUS_ACCESS_DENIED;且 NtQuerySystemInformation 的结构体定义未公开,需手动声明或引用 winternl.h 中的 SYSTEM_HANDLE_INFORMATION 变体。
立即学习“C++免费学习笔记(深入)”;
- 务必用
OpenProcess(PROCESS_DUP_HANDLE, FALSE, GetCurrentProcessId())获取自身进程句柄 - 分配足够大缓冲区(初始 64KB,循环重试直到
STATUS_INFO_LENGTH_MISMATCH消失) - 对每个
SYSTEM_HANDLE_TABLE_ENTRY_INFO,检查UniqueProcessId == GetCurrentProcessId()过滤本进程句柄 -
NtDuplicateObject的DesiredAccess设为0即可,类型查询不依赖访问权限
跨平台封装时不要假设 fd 类型可直接映射到文件路径
很多开发者误以为 readlink("/proc/self/fd/N") 总能返回有效路径,结果在 devtmpfs 设备(如 /dev/sda)、procfs 文件(如 /proc/sys/net/ipv4/ip_forward)、或通过 openat(AT_FDCWD, ...) 打开的相对路径文件上失败——它们可能返回空字符串或 ENOENT。同样,Windows 的 NtQueryObject 返回的是内核对象类型名,不是用户层文件系统路径。
- Linux:对
readlink失败的 fd,应 fallback 到fstat()+st_mode推断类型,而非报错退出 - Windows:
NtQueryObject返回的类型名是 ASCII 字符串,长度由ReturnLength决定,需用RtlInitUnicodeString转换后比较,不能直接 strcmp - 避免在循环中频繁
open()或CloseHandle()—— 枚举过程本身不应改变句柄状态
注意 fd 0/1/2 和 /dev/null 的特殊性
标准输入输出错误(0、1、2)在容器或重定向环境下可能指向 /dev/null、pipe:[12345] 或 socket:[67890],但 fstat() 仍会返回 S_IFCHR(字符设备)而非 S_IFREG。更麻烦的是,某些 systemd 服务会把 /dev/null 绑定挂载为只读,导致 readlink 成功但后续 open() 失败。
- 检测是否为终端:用
isatty(fd),比解析readlink结果更可靠 - 对
/dev/null类 fd,fstat()的st_rdev主次设备号为(1, 3),可作为辅助判断依据 - 不要尝试对 fd 0/1/2 做
dup2()或关闭操作来“验证”——这会破坏程序正常 I/O 行为
真正难的不是遍历,而是对每种 fd 类型做一致的语义解释:一个 socket 句柄在 Linux 下可能是 TCP 连接,也可能是 netlink 控制通道;在 Windows 下它可能是 ALPC_PORT 或 IO_COMPLETION。没有银弹,得按实际用途分情况处理。


















