eBPF入門筆記:通過bpftrace追蹤內(nèi)核

bpftrace安裝

官方Install指南
centos repo

curl https://repos.baslab.org/rhel/7/bpftools/bpftools.repo --output /etc/yum.repos.d/bpftools.repo
yum install bpftrace bpftrace-tools bpftrace-doc bcc-static bcc-tools

追蹤點查詢

# 查詢所有內(nèi)核插樁和跟蹤點
sudo bpftrace -l

# 使用通配符查詢所有的系統(tǒng)調(diào)用跟蹤點
sudo bpftrace -l 'tracepoint:syscalls:*'

# 使用通配符查詢所有名字包含"execve"的跟蹤點
sudo bpftrace -l '*execve*'

# -v查看詳細(xì)參數(shù)
bpftrace -lv "tracepoint:syscalls:sys_enter_init_module"
tracepoint:syscalls:sys_enter_init_module
    int __syscall_nr
    void * umod
    unsigned long len
    const char * uargs

其它方式:

  1. 查詢 /sys/kernel/debug 路徑
    沒有該路徑吹埠,需要掛載 sudo mount -t debugfs debugfs /sys/kernel/debug
  2. perf list

追蹤

單行執(zhí)行

追蹤execve 函數(shù),輸出 pid與父程序以及參數(shù):

bpftrace -e 'tracepoint:syscalls:sys_enter_execve,tracepoint:syscalls:sys_enter_execveat { printf("%-6d %-8s", pid, comm); join(args->argv);}'
Attaching 2 probes...
180144 bash    groups
180145 bash    /usr/bin/locale-check C.UTF-8
180146 bash    locale
180148 bash    whoami
180150 bash    grep -q history -a

tools

https://github.com/iovisor/bpftrace#tools

執(zhí)行bpftrace oomkill 追蹤工具

執(zhí)行 tail /dev/zero 觸發(fā)oom (謹(jǐn)慎操作祭钉,先關(guān)閉swap swapoff -a

看到OOMKill輸出:

# ./oom_kill.bt
Attaching 1 probe...
23:04:36 Triggered by PID 180101 ("tail"), OOM kill of PID 180101 ("tail"), 8218767 pages, loadavg: 0.40 0.14 0.05 2/494 180103
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市涩惑,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌噪窘,老刑警劉巖植康,帶你破解...
    沈念sama閱讀 211,123評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異看幼,居然都是意外死亡批旺,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,031評論 2 384
  • 文/潘曉璐 我一進(jìn)店門诵姜,熙熙樓的掌柜王于貴愁眉苦臉地迎上來汽煮,“玉大人,你說我怎么就攤上這事茅诱《何铮” “怎么了?”我有些...
    開封第一講書人閱讀 156,723評論 0 345
  • 文/不壞的土叔 我叫張陵瑟俭,是天一觀的道長翎卓。 經(jīng)常有香客問我,道長摆寄,這世上最難降的妖魔是什么失暴? 我笑而不...
    開封第一講書人閱讀 56,357評論 1 283
  • 正文 為了忘掉前任,我火速辦了婚禮微饥,結(jié)果婚禮上逗扒,老公的妹妹穿的比我還像新娘。我一直安慰自己欠橘,他們只是感情好矩肩,可當(dāng)我...
    茶點故事閱讀 65,412評論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著肃续,像睡著了一般黍檩。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上始锚,一...
    開封第一講書人閱讀 49,760評論 1 289
  • 那天刽酱,我揣著相機(jī)與錄音,去河邊找鬼瞧捌。 笑死棵里,一個胖子當(dāng)著我的面吹牛润文,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播殿怜,決...
    沈念sama閱讀 38,904評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼典蝌,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了头谜?” 一聲冷哼從身側(cè)響起赠法,我...
    開封第一講書人閱讀 37,672評論 0 266
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎乔夯,沒想到半個月后砖织,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,118評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡末荐,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,456評論 2 325
  • 正文 我和宋清朗相戀三年侧纯,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片甲脏。...
    茶點故事閱讀 38,599評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡眶熬,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出块请,到底是詐尸還是另有隱情娜氏,我是刑警寧澤,帶...
    沈念sama閱讀 34,264評論 4 328
  • 正文 年R本政府宣布墩新,位于F島的核電站贸弥,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏海渊。R本人自食惡果不足惜绵疲,卻給世界環(huán)境...
    茶點故事閱讀 39,857評論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望臣疑。 院中可真熱鬧盔憨,春花似錦、人聲如沸讯沈。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,731評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽缺狠。三九已至问慎,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間儒老,已是汗流浹背蝴乔。 一陣腳步聲響...
    開封第一講書人閱讀 31,956評論 1 264
  • 我被黑心中介騙來泰國打工记餐, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留驮樊,地道東北人。 一個月前我還...
    沈念sama閱讀 46,286評論 2 360
  • 正文 我出身青樓,卻偏偏與公主長得像囚衔,于是被迫代替她去往敵國和親挖腰。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,465評論 2 348

推薦閱讀更多精彩內(nèi)容