bcc

bcc

基于eBPF的高性能内核追踪与分析工具包

BCC是基于eBPF技术的内核追踪和分析工具包,提供C语言编写内核工具的能力及Python和Lua前端接口。它简化了BPF程序开发,适用于性能分析、网络流量控制等任务。项目包含丰富的工具和示例,覆盖系统跟踪、内存管理、进程监控、性能优化、CPU分析、网络诊断和存储分析等多个领域。

BPFLinux内核性能分析网络流量控制系统跟踪Github开源项目

BCC 徽标

BPF 编译器集合 (BCC)

BCC 是一个用于创建高效内核跟踪和操作程序的工具包,包含多个有用的工具和示例。它利用了扩展的 BPF(Berkeley Packet Filters),正式名称为 eBPF,这是一个首次添加到 Linux 3.15 的新特性。BCC 使用的大部分功能需要 Linux 4.1 及以上版本。

Ingo Molnár 对 eBPF 的描述如下:

这个周期中一个更有趣的特性是能够将 eBPF 程序(用户定义的、沙盒化的字节码由内核执行)附加到 kprobes。这允许用户对活动内核映像进行自定义检测,永远不会崩溃、挂起或对内核产生负面影响。

BCC 使 BPF 程序更易于编写,可以用 C 语言进行内核检测(并包含 LLVM 的 C 语言封装),以及 Python 和 Lua 前端。它适用于许多任务,包括性能分析和网络流量控制。

截图

这个例子跟踪了一个磁盘 I/O 内核函数,并在内核中填充了一个 I/O 大小的 2 次方直方图。为了效率,只有直方图摘要会返回到用户级。

# ./bitehist.py 正在跟踪...按 Ctrl-C 结束。 ^C kbytes : count distribution 0 -> 1 : 3 | | 2 -> 3 : 0 | | 4 -> 7 : 211 |********** | 8 -> 15 : 0 | | 16 -> 31 : 0 | | 32 -> 63 : 0 | | 64 -> 127 : 1 | | 128 -> 255 : 800 |**************************************|

上面的输出显示了一个双峰分布,其中最大的模式是 800 次 I/O,大小在 128 到 255 KB 之间。

查看源代码:bitehist.py。跟踪的内容、存储的内容以及数据的呈现方式都可以完全自定义。这只展示了众多可能功能中的一部分。

安装

请参阅 INSTALL.md 了解您平台上的安装步骤。

常见问题

请参阅 FAQ.txt 了解最常见的故障排除问题。

参考指南

请参阅 docs/reference_guide.md 获取 bcc 和 bcc/BPF API 的参考指南。

内容

其中一些是包含 C 和 Python 的单个文件,其他一些有一对 .c 和 .py 文件,还有一些是文件目录。

跟踪

示例

工具

<center><a href="images/bcc_tracing_tools_2019.png"><img src="https://yellow-cdn.veclightyear.com/2b54e442/24ebd88e-58f2-4ab5-864b-33c8bd2498df.png" border=0 width=700></a></center>
  • tools/argdist: 以直方图或频率计数的形式显示函数参数值。示例
  • tools/bashreadline: 打印系统范围内输入的 bash 命令。示例
  • tools/bpflist: 显示具有活动 BPF 程序和映射的进程。示例
  • tools/capable: 跟踪安全能力检查。示例
  • tools/compactsnoop: 跟踪压缩区域事件及其 PID 和延迟。示例
  • tools/criticalstat: 跟踪并报告内核中的长原子临界区。示例
  • tools/deadlock: 检测运行进程中的潜在死锁。示例
  • tools/drsnoop: 跟踪直接回收事件及其 PID 和延迟。示例
  • tools/funccount: 计算内核函数调用次数。示例
  • tools/inject: 带有调用链和谓词的目标错误注入。示例
  • tools/klockstat: 跟踪内核互斥锁事件并显示锁统计信息。示例
  • tools/opensnoop: 跟踪 open() 系统调用。示例
  • tools/readahead: 显示预读缓存的性能。示例
  • tools/reset-trace: 重置跟踪状态。仅用于维护。示例
  • tools/stackcount: 计算内核函数调用及其堆栈跟踪。示例
  • tools/syncsnoop: 跟踪 sync() 系统调用。示例
  • tools/threadsnoop: 列出新线程创建。示例
  • tools/tplist: 显示内核跟踪点或 USDT 探针及其格式。示例
  • tools/trace: 跟踪任意函数,可带过滤器。示例
  • tools/ttysnoop: 观看 tty 或 pts 设备的实时输出。示例
  • tools/ucalls: 汇总高级语言中的方法调用或 Linux 系统调用。示例
  • tools/uflow: 打印高级语言中的方法流程图。示例
  • tools/ugc: 跟踪高级语言中的垃圾回收事件。示例
  • tools/uobjnew: 按对象类型和分配的字节数汇总对象分配事件。示例
  • tools/ustat: 收集高级语言中的事件,如垃圾回收、线程创建、对象分配、异常等。示例
  • tools/uthreads: 跟踪 Java 和原始 pthreads 中的线程创建事件。示例
内存和进程工具
  • tools/execsnoop: 通过 exec() 系统调用跟踪新进程。示例
  • tools/exitsnoop: 跟踪进程终止(退出和致命信号)。示例
  • tools/killsnoop: 跟踪由 kill() 系统调用发出的信号。示例
  • tools/kvmexit: 显示每个虚拟机退出的退出原因及其统计信息。示例
  • tools/memleak: 显示未释放的内存分配以查找内存泄漏。示例
  • tools/oomkill: 跟踪内存不足(OOM)杀手。示例
  • tools/pidpersec: 计算新进程(通过 fork)。示例
  • tools/rdmaucma: 跟踪 RDMA 用户空间连接管理器访问事件。示例
  • tools/shmsnoop: 跟踪 System V 共享内存系统调用。示例
  • tools/slabratetop: 内核 SLAB/SLUB 内存缓存分配率排行。示例
性能和时间工具
  • tools/dbslower: 跟踪比阈值慢的 MySQL/PostgreSQL 查询。示例
  • tools/dbstat: 将 MySQL/PostgreSQL 查询延迟汇总为直方图。示例
  • tools/funcinterval: 同一函数之间的时间间隔直方图。示例
  • tools/funclatency: 计时函数并显示其延迟分布。示例
  • tools/funcslower: 跟踪缓慢的内核或用户函数调用。示例
  • tools/hardirqs: 测量硬 IRQ(硬中断)事件时间。[示例](tools/
  • tools/bitesize:显示每个进程的I/O大小直方图。示例
  • tools/cachestat:跟踪页面缓存命中/未命中比率。示例
  • tools/cachetop:按进程跟踪页面缓存命中/未命中比率。示例
  • tools/dcsnoop:跟踪目录项缓存(dcache)查找。示例
  • tools/dcstat:目录项缓存(dcache)统计。示例
  • tools/biolatency:以直方图形式总结块设备I/O延迟。示例
  • tools/biotop:磁盘的top命令:按进程总结块设备I/O。示例
  • tools/biopattern:识别随机/顺序磁盘访问模式。示例
  • tools/biosnoop:跟踪块设备I/O,包括PID和延迟。示例
  • tools/dirtop:按目录显示文件读写。目录的top命令。示例
  • tools/filelife:跟踪短暂文件的生命周期。示例
  • tools/filegone:跟踪文件消失的原因(删除或重命名)。示例
  • tools/fileslower:跟踪缓慢的同步文件读写。示例
  • tools/filetop:按文件名和进程显示文件读写。文件的top命令。示例
  • tools/mdflush:跟踪md刷新事件。示例
  • tools/mountsnoop:系统范围内跟踪mount和umount系统调用。示例
  • tools/virtiostat:显示VIRTIO设备IO统计。示例
文件系统工具

网络

示例:

BPF自省

帮助自省BPF程序的工具。

  • introspection/bps.c:列出加载到内核中的所有BPF程序。BPF程序的'ps'命令。示例

动机

BPF保证加载到内核中的程序不会崩溃,也不会永远运行,但BPF又足够通用,可以执行多种任意类型的计算。目前,可以用C语言编写一个程序,编译成有效的BPF程序,但编写一个编译成无效BPF的C程序要容易得多(C语言就是这样)。用户在尝试运行程序之前不会知道它是否有效。

有了专门的BPF前端,人们应该能够用一种语言编写程序,并从编译器那里得到关于其在BPF后端的有效性的反馈。这个工具包旨在提供一个只能创建有效BPF程序的前端,同时仍然充分利用其灵活性。

此外,当前与BPF的集成工作流程有些笨拙,有时涉及直接在Linux内核源代码树中编译。这个工具链旨在最大限度地减少开发人员编译BPF所花费的时间,而将重点放在可以用BPF编写的应用程序和可以用BPF解决的问题上。

这个工具包的特点包括:

  • 共享库中的端到端BPF工作流程
    • 为BPF后端修改的C语言
    • 与llvm-bpf后端集成以进行JIT编译
    • 动态加载/卸载JIT编译的程序
    • 支持BPF内核钩子:套接字过滤器、tc分类器、tc操作和kprobes
  • Python绑定
  • 套接字过滤器、tc分类器和kprobes的示例
  • 用于跟踪运行系统的独立工具

未来,很可能会支持更多的绑定,而不仅仅是Python。随时添加对你选择的语言的支持并发送拉取请求!

教程

网络

在2015年Red Hat峰会上,BCC作为BPF会话的一部分进行了展示。 模拟了一个多主机vxlan环境,并使用BPF程序监控其中一个物理接口。BPF程序保存了通过接口的内部和外部IP地址的统计信息,用户空间组件将这些统计信息转化为一个图表,显示多个粒度级别的流量分布。查看代码这里

贡献

已经迫不及待要提交一些代码了吗?这里有一些资源可以加入IOVisor社区的讨论,看看你想做什么工作。

外部链接

想了解更多关于BCC及其使用方式的信息吗?你可以在LINKS.md中找到网上其他BCC相关内容的链接。

编辑推荐精选

GPT Plus|Pro充值

GPT Plus|Pro充值

GPT充值

支持 ChatGPT Plus / Pro 充值服务,支付便捷,自动发货,售后可查。

GPT Image 2中文站

GPT Image 2中文站

AI 图片生成平台

GPT Image 2 是面向用户的 AI 图片生成平台,支持文生图、图生图及多模型创意工作流。

Vecbase

Vecbase

你的AI Agent团队

Vecbase 是专为 AI 团队打造的智能工作空间,将数据管理、模型协作与知识沉淀整合于一处。算法、产品与业务在同一平台无缝协同,让从数据到 AI 应用的落地更快一步。

音述AI

音述AI

全球首个AI音乐社区

音述AI是全球首个AI音乐社区,致力让每个人都能用音乐表达自我。音述AI提供零门槛AI创作工具,独创GETI法则帮助用户精准定义音乐风格,AI润色功能支持自动优化作品质感。音述AI支持交流讨论、二次创作与价值变现。针对中文用户的语言习惯与文化背景进行专门优化,支持国风融合、C-pop等本土音乐标签,让技术更好地承载人文表达。

QoderWork

QoderWork

阿里Qoder团队推出的桌面端AI智能体

QoderWork 是阿里推出的本地优先桌面 AI 智能体,适配 macOS14+/Windows10+,以自然语言交互实现文件管理、数据分析、AI 视觉生成、浏览器自动化等办公任务,自主拆解执行复杂工作流,数据本地运行零上传,技能市场可无限扩展,是高效的 Agentic 生产力办公助手。

lynote.ai

lynote.ai

一站式搞定所有学习需求

不再被海量信息淹没,开始真正理解知识。Lynote 可摘要 YouTube 视频、PDF、文章等内容。即时创建笔记,检测 AI 内容并下载资料,将您的学习效率提升 10 倍。

AniShort

AniShort

为AI短剧协作而生

专为AI短剧协作而生的AniShort正式发布,深度重构AI短剧全流程生产模式,整合创意策划、制作执行、实时协作、在线审片、资产复用等全链路功能,独创无限画布、双轨并行工业化工作流与Ani智能体助手,集成多款主流AI大模型,破解素材零散、版本混乱、沟通低效等行业痛点,助力3人团队效率提升800%,打造标准化、可追溯的AI短剧量产体系,是AI短剧团队协同创作、提升制作效率的核心工具。

seedancetwo2.0

seedancetwo2.0

能听懂你表达的视频模型

Seedance two是基于seedance2.0的中国大模型,支持图像、视频、音频、文本四种模态输入,表达方式更丰富,生成也更可控。

nano-banana纳米香蕉中文站

nano-banana纳米香蕉中文站

国内直接访问,限时3折

输入简单文字,生成想要的图片,纳米香蕉中文站基于 Google 模型的 AI 图片生成网站,支持文字生图、图生图。官网价格限时3折活动

扣子-AI办公

扣子-AI办公

职场AI,就用扣子

AI办公助手,复杂任务高效处理。办公效率低?扣子空间AI助手支持播客生成、PPT制作、网页开发及报告写作,覆盖科研、商业、舆情等领域的专家Agent 7x24小时响应,生活工作无缝切换,提升50%效率!

下拉加载更多