stat是唯一能一次性读取真实inode元数据的命令;ls -i仅显示编号,df -i仅统计总量,而stat -c "%i %h"可精准提取inode号和硬链接数,硬链接数为0表明文件已删未释放。

直接用 stat,别绕路——它才是唯一能一次性读取真实 inode 元数据的命令;ls -i 只给编号,df -i 只管总量,都不够。
查单个文件的 inode 编号和硬链接数
默认 stat /path/to/file 输出字段多、顺序不固定,容易漏看 Links: 或误读 Inode: 后面的数字。硬链接数为 0 是“已删未释放”的关键信号,但得靠格式化输出才稳。
stat -c "%i %h" /etc/hosts→ 直接输出 inode 号和硬链接数(%i和%h)- 若
%h为 0,说明文件已被unlink(),但仍有进程打开着,磁盘空间不会释放 - 别信
ls -i单独跑出来的数字:它不带上下文,无法确认是否跨设备、是否真为同一文件
批量提取 inode 信息时避免解析默认输出
stat 默认输出是给人看的,换行、缩进、空格不可靠,脚本里直接 grep Inode: 或 awk '{print $2}' 极易崩。通配符展开、含空格路径、特殊字符都会翻车。
- 安全做法:
stat -c "%n %i %s %y" *.log→ 输出文件名、inode、大小、mtime(ISO 格式) - 更稳妥组合:
find /var/log -name "*.log" -print0 | xargs -0 stat -c "%n %i %y",规避路径含换行或控制字符的问题 - 时间字段注意:
%y是 mtime,%x是 atime,%z是 ctime;%y(仅日期)可截断时间部分
用 find -inum 反查路径时的权限与范围限制
当你从 lsof +L1 或 stat 输出拿到一个 inode 号,想定位它在磁盘上的所有路径,find -inum 是唯一可靠方式,但它有硬性边界。
find / -inum 1234567→ 会列出所有匹配该 inode 的路径(包括多个硬链接)- 必须指定正确挂载点:
find不跨文件系统搜索,find /不等于“全盘”,而是从根挂载点开始;若目标在/home独立分区,得写find /home -inum ... - 权限不足时会跳过子目录,加
2>/dev/null抑制 “Permission denied” 错误,但别因此误判结果为空 - 不会返回已删除但仍被进程打开的文件——这类文件只在
/proc/PID/fd/下可见,不在任何目录树中
判断是不是 inode 耗尽,不能只看 df -i 的百分比
df -i 显示 IUse% 100% 并不意味着真没 inode 了。小分区默认 inode 数少,ext4 还预留 5% 给 root,普通用户看到的是 100%,root 还能写。
- 更准的做法:
stat -f /→ 看Inodes:和Inodes Free:的原始差值,不是四舍五入后的百分比 - 注意字段名差异:ext4 显示
Inodes Free:,XFS 可能是free inodes,但数值含义一致 -f和-L互斥:同时用会报错;-L是解析符号链接目标,-f是查文件系统,别混- 海量空文件(如日志轮转生成的零字节文件)会快速耗尽 inode 却不占磁盘空间,
df -h看不出异常
说到底,难点从来不在“把 inode 号查出来”,而在于吃透同一个 inode 号放到不同语境里到底意味着什么:跨分区时它可能会重复,硬链接虽然共用同一个 inode,但权限表现并不能想当然地一概而论,至于那些“已经删除但还没释放”的 inode,更是早就不在目录树里了。要是不把 stat 提供的完整元数据和 find -inum 的作用范围放在一起看,操作时很容易踩坑。