活动监视器需启用树形视图才能看清进程父子关系:通过「显示→所有进程,分层显示」及勾选「显示进程树」,结合命令行与用户列可精准溯源后台负载、定位隐藏进程或排查异常。
在 macos 活动监视器中,进程父子关系的树形视图能帮你一眼看清哪些进程是由哪个主程序启动的——比如 safari 启动的网页渲染子进程、icloud drive 的同步任务如何从 bird 派生、spotlight 索引服务如何由 mds_stores 层层展开。这不是可有可无的视觉效果,而是定位“隐藏后台负载”的关键视角。
开启树形视图的必要操作
默认状态下活动监视器显示的是平铺列表,系统级守护进程(如 launchd)和它派生的大量后台服务会被折叠隐藏。必须手动启用树形结构,才能暴露完整依赖链:
- 打开活动监视器(Command + 空格 → 输入“活动监视器”→ 回车)
- 点击顶部菜单栏「显示」→「所有进程,分层显示」
- 再点左下角齿轮图标 ⚙️ → 勾选「显示进程树」
识别父子关系的关键特征
启用后,进程名前会出现缩进和右侧小箭头,这就是层级提示:
- 带箭头的行是父进程(如
launchd、Safari、bird),点击箭头可展开/收起其全部子进程 - 缩进越深,表示层级越靠下,通常也越“贴近具体任务”,比如
WebContent是 Safari 的子进程,而它下面可能还有更细粒度的渲染线程 - 同一父进程下的多个子进程,往往共享资源或协同完成一件事(如 iCloud 同步时,
bird下常伴cloudd和ubd)
结合命令行列精准溯源
仅看名称容易混淆,比如多个 python 或 node 进程可能来自不同来源。开启「命令行」列后,你能看到每个进程真实的启动路径:
- 右键点击任意列标题(如“PID”或“% CPU”)→ 勾选「命令行」
- 观察该列内容:若显示
/usr/bin/python3 /Users/xxx/script.py,说明是用户脚本;若为/System/Library/PrivateFrameworks/CloudKit.framework/Versions/A/Resources/cloudd,就是系统原生服务 - 配合「用户」列判断权限归属:
_root、_daemon或root表示系统级进程,普通用户名则属于你当前登录会话
排查典型问题场景
树形视图在以下情况特别有用:
- 风扇狂转但找不到“罪魁”:先按「% CPU」降序排列,找到高占用父进程(如
mds),再展开看是否有一连串子进程在持续扫描 - 退出 App 后仍有资源占用:检查 Dock 中已关闭的 App(如微信、钉钉)是否还留有子进程未清理,它们常以独立守护形式继续运行
- 怀疑恶意软件伪装:查看陌生进程是否挂在系统父进程(如
launchd)下,再比对命令行路径是否指向可疑目录(如/tmp或用户下载文件夹)


















