0

0

Linux eBPF 的 bcc vs bpftrace vs libbpf-tools 的开发工具链对比

舞姬之光

舞姬之光

发布时间:2026-02-18 14:41:52

|

535人浏览过

|

来源于php中文网

原创

该用bcc而非bpftrace的场景是需精细控制ebpf生命周期、复用c逻辑或嵌入python/c++应用时;bpftrace仅适合一次性命令行探针。

linux ebpf 的 bcc vs bpftrace vs libbpf-tools 的开发工具链对比

什么时候该用 bcc,而不是 bpftrace

bcc 适合需要精细控制 eBPF 程序生命周期、频繁复用 C 风格逻辑、或要嵌入到 Python/C++ 应用里的场景。比如你要写一个持续采集 TCP 重传事件并聚合进 Prometheus 的守护进程,bcc 提供的 BPF 类和 perf_buffer 接口能直接对接业务逻辑;而 bpftrace 更像“一次性命令行探针”,写完就跑,不便于状态维护或复杂数据结构处理。

常见错误现象:用 bpftrace 尝试做跨事件状态跟踪(比如匹配 tcp_sendmsg 和后续的 tcp_retransmit_skb),结果发现没有变量持久化能力,脚本卡死或输出错乱。

  • bcc 支持自定义 map 类型(如 LRU_HASH)、用户态回调函数、多阶段加载,bpftrace 只支持固定几种内置 map(hist, count, sum
  • bcc 编译依赖完整内核头文件(/lib/modules/$(uname -r)/build),bpftrace 只需运行时内核 BTF 或调试信息
  • bcc 的 Python 绑定在容器里容易因 ctypes 加载失败报 ImportError: libbcc.sobpftrace 是静态链接二进制,更轻量

libbpf-toolsbcc 的根本区别在哪

libbpf-tools 是纯 C 实现、基于 libbpf + BTF + CO-RE工具集,目标是“一次编译、到处运行”;bcc 是运行时 JIT 编译,每次启动都要解析 C 代码、生成 eBPF 字节码、再加载,对内核版本强敏感。

典型使用场景:你在 CentOS 7(内核 3.10)上没法用 bcc 运行 biolatency,因为缺少 bpf_probe_read_kernel 等 helper;但 libbpf-tools/biolatency 如果有对应 BTF,就能直接跑——前提是你的内核开启了 CONFIG_DEBUG_INFO_BTF=y

笔灵降AI
笔灵降AI

论文降AI神器,适配知网及维普!一键降至安全线,100%保留原文格式;无口语化问题,文风更学术,降后字数控制最佳!

下载
  • libbpf-tools 不依赖 clang/LLVM 运行时,部署包体积小(单个可执行文件),bcc 需要安装 python3-bcc + clang + 内核头
  • libbpf-tools 的错误提示更底层(比如 libbpf: failed to load object: Invalid argument),往往指向 BTF 缺失或 CO-RE 重定位失败;bcc 报错更“友好”但可能掩盖真实问题(如把 struct sock 成员偏移算错归为“unknown field”)
  • libbpf-tools 默认不带 Python 接口,想二次开发得自己写 libbpf 调用;bcc 天然支持 Python 脚本热改逻辑

为什么 bpftracetracepointkprobe 更稳

因为 tracepoint 是内核预定义的稳定钩子点,接口契约明确;kprobe 是动态插桩函数入口,一旦内核函数签名变更(比如加了参数、改了 inline 行为),bpftracekprobe:do_sys_open 就可能找不到符号,或者读取寄存器出错导致 invalid memory access

常见错误现象:在较新内核(6.1+)上用 bpftrace -e 'kprobe:tcp_v4_connect { printf("hit\n"); }' 无输出,但换成 tracepoint:net:inet_connect 就立刻生效——后者由内核维护 ABI 兼容性,前者依赖具体函数实现细节。

  • tracepoint 性能开销更低(无寄存器保存/恢复),且不会因函数内联失效
  • tracepoint 参数类型固定(通过 /sys/kernel/debug/tracing/events/<cat>/<event>/format</event></cat> 查),kprobe 得靠 ptregs 手动解析,容易错位
  • 不是所有函数都有对应 tracepoint,查可用列表用 ls /sys/kernel/debug/tracing/events/,缺的话只能退回到 kprobe 或换 bcc 做条件判断

libbpf-tools 启动失败最常见的三个原因

不是代码写错了,而是环境没对齐。最常卡在 BTF、CO-RE 和权限三块。

典型错误信息:libbpf: failed to find valid kernel BTFlibbpf: Error in bpf_object__load_xattr: Permission deniedlibbpf: prog 'xxx': failed to apply relocations

  • BTF 缺失:检查 /sys/kernel/btf/vmlinux 是否存在,不存在就装 kernel-debuginfo 包(RHEL/CentOS)或 linux-image-extra-$(uname -r)(Ubuntu)
  • CO-RE 重定位失败:说明目标内核结构体布局和编译时差异太大,尝试加 #define LIBBPF_FORCE_COERCE 或降级到更接近的内核版本重新编译
  • 权限不足:普通用户无法加载部分 program type(如 tracing),需 sudo 或配置 /proc/sys/kernel/unprivileged_bpf_disabled=0(注意安全影响)
事情说清了就结束。真正在生产环境选型,别只看文档宣传,先拿 bpftrace -l | grep tcp 看 tracepoint 是否覆盖你要的路径,再试 libbpf-tools/biosnoop 能不能跑通,最后才决定要不要上 bcc 写定制逻辑。BTF 和 CO-RE 这些词听着高级,但卡住的时候,往往就是少装了一个 debuginfo 包。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
typedef和define区别
typedef和define区别

typedef和define区别在类型检查、作用范围、可读性、错误处理和内存占用等。本专题为大家提供typedef和define相关的文章、下载、课程内容,供大家免费下载体验。

116

2023.09.26

define的用法
define的用法

define用法:1、定义常量;2、定义函数宏:3、定义条件编译;4、定义多行宏。更多关于define的用法的内容,大家可以阅读本专题下的文章。

359

2023.10.11

counta和count的区别
counta和count的区别

Count函数用于计算指定范围内数字的个数,而CountA函数用于计算指定范围内非空单元格的个数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

199

2023.11.20

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

865

2023.07.31

python中的format是什么意思
python中的format是什么意思

python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

449

2024.06.27

scripterror怎么解决
scripterror怎么解决

scripterror的解决办法有检查语法、文件路径、检查网络连接、浏览器兼容性、使用try-catch语句、使用开发者工具进行调试、更新浏览器和JavaScript库或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

371

2023.10.18

500error怎么解决
500error怎么解决

500error的解决办法有检查服务器日志、检查代码、检查服务器配置、更新软件版本、重新启动服务、调试代码和寻求帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

339

2023.10.25

printf用法大全
printf用法大全

php中文网为大家提供printf用法大全,以及其他printf函数的相关文章、相关下载资源以及各种相关课程,供大家免费下载体验。

76

2023.06.20

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

561

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.3万人学习

Git 教程
Git 教程

共21课时 | 3.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号