Mac查看后台进程需分层排查:先用活动监视器(启用“所有进程,分层显示”)查CPU占用;再用launchctl list验证launchd服务状态;最后用ps -axu | grep '?'捕获非launchd托管的守护进程。

当你发现电脑变慢、风扇狂转或电池耗电异常快,却找不到对应界面程序时,说明有后台进程在持续运行——这些进程不显示窗口,但可能长期占用CPU、内存或网络资源,必须准确定位才能排查问题。
Windows:用任务管理器快速查看
按下 Ctrl + Shift + Esc 直接打开任务管理器,无需经过安全界面。
切换到“进程”选项卡,系统自动将进程分为“应用程序”“后台进程”“Windows进程”三类,点击“CPU”或“内存”列标题可排序,重点关注持续高于70%的条目。
右键任一进程→选择“打开文件所在位置”,能立刻验证该进程是否来自可信路径;若弹出“无法找到该文件”,大概率是伪装进程或已删除残留。
Windows:用命令行精准查参数
方法一:查看所有进程及其启动命令行
以管理员身份运行 PowerShell,输入:Get-WmiObject Win32_Process | Select-Object Name, CommandLine | Where-Object {$_.CommandLine -ne $null}
方法二:查指定进程的完整参数(需先获PID)
先运行 tasklist /fi "imagename eq chrome.exe" 找到PID,再执行:wmic process where "ProcessId=1234" get CommandLine(把1234换成实际PID)
【务必确认PID准确,输错可能查到无关进程甚至返回空结果】
macOS:用活动监视器图形化定位
按下 Command + 空格,输入“活动监视器”并回车启动。
第一步:点击顶部菜单栏“显示”→勾选“所有进程,分层显示”——【这一步必须执行】,否则 kernel_task、launchd 等关键父进程会被折叠,你将漏掉真正的后台源头。
第二步:切换到“CPU”标签页,点击“% CPU”列标题排序,重点观察长期稳定高于15%的进程;若数值在5%–10%之间规律跳动,大概率是iCloud同步、Spotlight索引或飞书/微信的后台更新任务。
第三步:右键列标题空白处,勾选“PID”“用户”“命令行”三项——用户为 root 的多为系统守护;用户为你当前用户名的,通常是微信、1Password 等应用注册的 Launch Agent;“命令行”字段能暴露真实路径,一眼区分是官方二进制还是被注入的脚本。
macOS:用终端命令补漏野生进程
有些程序根本没走 launchd 机制,比如 Python 后台脚本、Docker Desktop 辅助进程、Java 工具等,它们不会出现在 launchctl list 里,但确实在后台占资源。
打开终端,运行:ps -axu | grep '?' | grep -v grep
输出中 TTY 列为 ? 的进程,代表它没有关联任何终端——这类进程极大概率是长期驻留的守护进程。注意过滤掉 grep 自身(所以加了 | grep -v grep)。
Linux:用 ps 和 top 实时盯梢
方法一:列出全部进程详情
终端中输入:ps aux
会显示 USER、%CPU、%MEM、VSZ、RSS、TTY、STAT、START、TIME、COMMAND 全字段。
方法二:动态监控资源大户
输入:top
按 P 按 CPU 排序,按 M 按内存排序,按 q 退出。顶部实时显示负载、运行中进程数、线程数及各核心使用率。
方法三:筛选特定用户进程
例如只看当前用户的:ps -u $USER
想看 root 用户的则把 $USER 换成 root。


















