du和df统计原理
du统计目录下每个文件的size并累计展示;而df则是读取的文件系统的超级块信息并展示。区别df展示的是单个文件系统的信息;而du可能会跨文件系统统计。
du > df
对于du大于df的情况。考虑两种情形:
1)统计目录下是否有目录作为挂载点,导致du统计了其他文件系统的数据;
2)使用overlay挂载时,会把一个目录下的文件映射到另外一个文件,导致文件重复被统计。对于第二种情况,可用du -xsh /var进行排查。
du < df
对于du小于df的情况。考虑以下几种情形:
1)统计目录下是否有目录作为挂载点,导致du统计了其他文件系统的数据;
2)lsof查看是否有已经被删除但是仍然被进程占用的文件[deleted],对比文件大小是否和df - du能对上。由于目录项已经被删除,但是磁盘空间还没有释放,造成du < df;
3)如果lsof找不到文件,可能的原因是内核模块打开的文件,需进一步排查是哪个文件在占用磁盘空间;
对于du < df,lsof查看不到文件,且文件系统inode使用量不大时,可将所有已使用的inode进行dump,查看是哪些inode在占用空间(以ext4文件系统为例):
① 根据dumpe2fs打印出超级块信息,并过滤出空闲inode信息;
dumpe2fs /dev/mapper/klas-var > dumpe2fs.log
cat dumpe2fs.log | grep “Free inodes” | awk -F “:” ‘{print KaTeX parse error: Expected 'EOF', got '}' at position 2: 2}̲' | sed -n '2,p’ | tr -d ’ ’ | tr ‘,’ ‘\n’ > free_inode_range
② 将离散的空闲inode范围进行合并
./merge_free_range.sh > merged_free_range依赖第一步的生成文件名:free_inode_range
③ 根据空闲的inode信息反推出使用的inode信息
./used_inode_range.sh > used_inode_ranges <= 需要修改脚本内容ranges部分
④ 以上找到了在使用的inode的范围,就可以把inode对应的元数据信息给打印出来了
debugfs -R “stat ” /dev/mapper/klas-var <= 打印元数据信息
debugfs -R “ncheck ino” /dev/mapper/klas-var <= 打印文件名,已删除的文件无回显信息
debugfs -R “cat ” /dev/mapper/klas-var <= 打印文件内容
345

被折叠的 条评论
为什么被折叠?



