最准确轻量的方式是查容器主进程的/proc/<pid>/fd/目录。先用docker inspect获取PID,再ls -1 /proc/<pid>/fd/ | wc -l统计;lsof会漏掉内核对象和deleted文件,而/proc/<pid>/fd/包含全部已分配fd。
直接查容器内主进程的 /proc/<pid>/fd/ 目录是最准确、最轻量的方式。容器本身不提供“整体句柄数”统计接口,它只是进程的运行环境,真正占用句柄的是容器里运行的那个(或那几个)进程。
先获取容器内主进程 PID:
docker inspect -f '{{.State.Pid}}' <container_name_or_id> 获取 PIDls -1 /proc/<pid>/fd/ 2>/dev/null | wc -l
例如:
pid=$(docker inspect -f '{{.State.Pid}}' my-nginx)
ls -1 /proc/$pid/fd/ 2>/dev/null | wc -l
lsof 默认会过滤掉 eventpoll、inotify、anon_inode 等内核对象,也跳过已删除但仍被引用的文件((deleted)),导致结果偏小。而 /proc/<pid>/fd/ 是内核直接暴露的 fd 句柄列表,包含所有已分配且未关闭的描述符,统计更完整、更稳定。
该方法必须在宿主机 root 权限下执行(普通用户无法读取其他用户的 /proc/<pid>/fd/);
容器内执行 ulimit -n 或 ls /proc/self/fd 查到的是容器视角的限制和使用量,但该限制由 dockerd 启动参数(如 --default-ulimit nofile=...)决定,与宿主机 limits.conf 无关;
宿主机上 /proc/sys/fs/file-nr 显示的是整个系统的句柄使用情况,不是单个容器的。
如果想批量排查哪些容器占用了大量句柄,可以写个小脚本:
实际效果比反复用 lsof -p 更快,尤其在上百容器场景下。