kubelet与Docker的cgroup driver必须一致,否则kubelet启动失败;可通过docker info和kubelet配置检查实际值,优先统一改为systemd并重启服务验证。

必须让 kubelet 和容器运行时使用同一个 cgroup driver,否则 kubelet 启动直接失败,报 misconfiguration: kubelet cgroup driver: "cgroupfs" is different from docker cgroup driver: "systemd" 这类错误。
怎么确认当前 cgroup driver 不一致
先看实际值,别猜:
- 查 Docker 当前驱动:
docker info | grep "Cgroup Driver" - 查 kubelet 配置的驱动:
ps aux | grep kubelet | grep -o 'cgroup-driver=[^[:space:]]*'(若没显式指定,则默认是cgroupfs) - 查
/var/lib/kubelet/config.yaml中的cgroupDriver字段值(v1.24+ 默认为systemd,但旧版 kubeadm 生成的 config 可能仍是cgroupfs)
只要输出不一致,就是问题根源。注意:docker info 显示的是运行时实际生效的驱动,比配置文件更可信。
改 Docker 还是改 kubelet?优先改 Docker
改 Docker 更稳妥,尤其在 systemd 系统上 —— 容器运行时交由 systemd 管理 cgroup 生命周期,能避免挂载冲突和指标丢失。但操作有细节陷阱:
针对 Kubernetes 仪表板和 Web UI 的浏览器自动化。适用于与 Kubernetes Dashboard、Grafana、ArgoCD UI 或其他 Web 界面交互。需要设置 MCP_BROWSER_ENABLED=true。
- 不要只改
/etc/docker/daemon.json就完事;如果/lib/systemd/system/docker.service的ExecStart行里已有--exec-opt native.cgroupdriver=...,再在 daemon.json 里加会冲突导致dockerd启动失败 - 正确做法:统一从
docker.service入口改 —— 编辑/lib/systemd/system/docker.service,找到ExecStart=行,在其参数末尾追加--exec-opt native.cgroupdriver=systemd(或=cgroupfs,与 kubelet 对齐) - 改完必须执行:
systemctl daemon-reload && systemctl restart docker,再用docker info验证
改 kubelet 的风险点与实操边界
仅当无法修改容器运行时(如托管环境、containerd 已固定为 systemd)时才考虑改 kubelet。但要注意:
- 不能只改
/etc/systemd/system/kubelet.service.d/10-kubeadm.conf里的Environment—— v1.22+ 后,kubeadm 会覆盖该文件中硬编码的--cgroup-driver参数 - 可靠方式是改
/var/lib/kubelet/config.yaml,把cgroupDriver:行设为与 Docker 一致的值(systemd或cgroupfs),然后systemctl restart kubelet - 如果集群已初始化,改完需
kubeadm reset清理残留状态,否则旧 cgroup 路径可能仍被引用,导致 cadvisor 指标异常或 Pod 启动卡住
cgroup v1/v2 混合环境下的隐性失效
即使 driver 字符串对上了,cgroup 版本不匹配也会让监控和资源限制失效:
- Linux 5.8+ 默认启用 cgroup v2,但 Docker < 24.0.0 默认 fallback 到 v1;kubelet 若用
systemddriver + cgroup v2,而 Docker 实际走 v1,/sys/fs/cgroup/下的路径就完全错位 - 验证方法:
stat -fc "%T" /sys/fs/cgroup输出cgroup2fs表示 v2 启用;再查docker info | grep "Cgroup Version"确认 Docker 实际协商版本 - 真要切 v2,Docker 必须 ≥ 24.0.0,且
daemon.json中需显式设"cgroup-parent": "system.slice",否则 systemd 无法正确挂载 unified hierarchy
driver 一致只是第一道门槛;cgroup 版本、挂载方式、cadvisor 解析逻辑三者全对齐,才算真正打通。


















