docker image prune 默认只删除 dangling 镜像(REPOSITORY 和 TAG 均为<none>且无任何引用的镜像层),不删带标签或被容器隐式引用的镜像;加 -a 才清理所有未被任何容器引用的镜像(含带标签的)。

docker image prune 只删 dangling 镜像,不是“所有未使用”
很多人以为 docker image prune 会清掉所有闲置镜像,其实它默认只删 dangling=true 的虚悬镜像——也就是那些 ID 存在、但 Repository 和 Tag 都是 <none> 的中间层或旧标签残留。它们不被任何容器引用,也无名无姓,docker images 里一眼就能认出。
常见错误现象:执行完 docker image prune,磁盘空间几乎没变。因为大量带名镜像(比如 myapp:latest)虽未被任何容器使用,但没被清理。
- 真正想清“所有未被容器使用的镜像”,得加
-a:运行docker image prune -a -f -
-a会检查所有容器(含已停止的),只要没容器FROM或run它,就删 - 注意:如果某镜像是另一个镜像的父层(如
ubuntu:22.04是你自定义镜像的基础),它会被自动保留——Docker 分层机制会阻止误删
docker container prune 清的是“已停止”容器,不是“所有未使用”
docker container prune 的作用范围很明确:只删状态为 exited、created、dead 的容器,不碰正在运行的,也不动 paused 状态的。它不会判断“这个容器是不是以后还会用”,只看当前是否在运行。
容易踩的坑:docker ps -a 里看到一堆 Exited (0) 2 hours ago,以为它们都该删——但其中可能有你调试时留下的、需要下次 start 的容器。直接 prune 会永久丢失它们的状态和文件系统。
- 稳妥做法:先确认哪些可以安全删,例如只删已退出且超过 1 小时的:
docker container prune -f --filter "until=1h" - 若确定要清空所有已停止容器(不含运行中),用:
docker container prune -f - 别混淆
docker rm $(docker ps -aq):它会强制删所有容器(含运行中),等价于docker rm -f $(docker ps -aq),风险高
为什么 docker system prune -a -f --volumes 常被误用
这个命令看起来是“终极清理”,但它实际会删:所有已停止容器、所有未被引用镜像(含带名的)、所有未被使用的卷、所有未被使用的网络、所有构建缓存。它比单独跑 image prune 和 container prune 激进得多。
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
最常被忽略的风险点是 --volumes ——Docker 默认不删卷,因为卷里往往存着数据库数据、日志、配置等持久内容。一旦加上这个参数,docker volume ls 里所有 <none> 卷和未挂载卷都会被清空,且不可恢复。
- 执行前务必确认:
docker volume ls -f "dangling=true"查出哪些卷真没人用 - 查某个卷是否还在用:
docker volume inspect <volume-name>看Mountpoint和Labels字段 - 如果只是想清镜像+容器+缓存,去掉
--volumes,用docker system prune -a -f更安全
删镜像时报 conflict: unable to delete 怎么办
这不是权限问题,而是镜像正被某个容器(哪怕是已退出的)作为祖先层引用着。Docker 为防止你删掉基础镜像后无法重启依赖它的容器,会硬性拒绝。
典型场景:你 build 了一个新镜像,然后删了旧版容器,但没删容器本身,只 stop 了它。这时 docker rmi 仍会报错。
- 查谁在用:
docker ps -a --filter "ancestor=<image-id-or-name>" --format "{{.ID}} {{.Status}} {{.Names}}" - 如果输出非空,说明有容器基于它创建过——哪怕状态是
Exited,也要先docker rm掉这些容器 - 批量删已退出容器:
docker rm $(docker ps -q -f status=exited),再试rmi - 实在不想手动查,就绕开:直接用
docker image prune -a -f,它内部会自动跳过被引用的镜像,不会报 conflict
虚悬镜像和未使用容器的边界其实很薄——一个 docker run 命令没加 --rm,就可能在几小时后变成必须人工判断的“疑似无用”资源。自动化清理脚本里加 --filter 和 until 限定时间窗口,比盲目 -a -f 更可靠。

















