linux通过/proc/net/dev获取网卡收发包数最轻量稳定,packets列对应ip层成功收发包;windows需用getifentry2()读取inucastpkts/outucastpkts;不推荐libpcap因权限高、开销大且无法准确统计发包。

Linux下读取/proc/net/dev获取实时网卡收发包计数
Linux内核通过/proc/net/dev暴露每块网卡的收发统计,包括packets(成功收发的L3数据包数),这是最轻量、最稳定的方式。它不依赖额外权限或抓包工具,且几乎无性能开销。
注意:该文件中packets列对应的是IP层成功交付/发出的数据包数(不含丢弃、错误帧),不是原始以太网帧;若需包含错误/丢弃包,需同时看errs、drop、fifo等列。
- 用
std::ifstream逐行读取,跳过前两行(表头),按空格分割字段 - 第2列是接收包数(
rx_packets),第10列是发送包数(tx_packets),列序从0开始计数 - 接口名可能含冒号(如
docker0:),需去掉末尾冒号再匹配 - 避免硬编码列索引——不同内核版本字段顺序一致,但建议用字符串查找定位
packets列更健壮
C++解析/proc/net/dev的典型代码片段
以下逻辑足够应对99%的监控场景,不依赖第三方库:
std::map<:string std::pair uint64_t>> get_packet_counts() {
std::map<:string std::pair uint64_t>> result;
std::ifstream f("/proc/net/dev");
std::string line;
int line_no = 0;
while (std::getline(f, line)) {
if (line_no++ > iface;
if (iface.empty()) continue;
if (iface.back() == ':') iface.pop_back();
uint64_t rx_packets, tx_packets;
// skip 8 fields before rx_packets, then read rx_packets, ..., tx_packets
for (int i = 0; i > line; // dummy read
iss >> rx_packets >> line >> line >> line >> line >> line >> line >> tx_packets;
result[iface] = {rx_packets, tx_packets};
}
return result;
}</:string></:string>
⚠️ 常见坑:std::istringstream对连续空格处理不稳定,实际生产中建议用std::regex或absl::StrSplit(若可用);另外/proc/net/dev是瞬时快照,两次读取间差值才是“实时增量”,需自行做减法计算速率。
Windows下用GetIfEntry2()获取网卡包计数
Windows没有类似/proc的文本接口,必须调用IPHLPAPI。关键函数是GetIfEntry2(),它返回MIB_IF_ROW2结构体,其中InUcastPkts和OutUcastPkts字段即单播包收发数(接近Linux的packets语义)。
- 需链接
iphlpapi.lib,包含<iphlpapi.h></iphlpapi.h>和<winsock2.h></winsock2.h> - 调用前用
GetIfTable2()枚举所有接口索引,再对每个索引调用GetIfEntry2() - 注意:该API仅在Windows Vista+可用;XP需降级用
GetIfEntry()(但只提供IPv4统计,且字段名不同) -
InUcastPkts不包含广播/组播包,如需全量,还需累加InMulticastPkts、InBroadcastPkts等字段
为什么不用libpcap或AF_PACKET来统计收发包数
直接抓包看似“最底层”,但完全不适合做系统级包计数统计——它解决的是“内容分析”问题,而非“数量聚合”。
-
libpcap只能捕获入向流量(除非用PACKET_TX_RING等非常规方式),无法可靠获取本机发出的包数 - 开启抓包需
root/Administrator权限,而/proc/net/dev或GetIfEntry2()普通用户即可读取 - 抓包本身会引入延迟和CPU开销,尤其高吞吐场景下,统计精度反而不如内核维护的计数器
- 若真需要区分协议类型(如TCP vs UDP包数),应结合
/proc/net/snmp(Linux)或GetIpStatisticsEx()(Windows)
真正容易被忽略的是时间窗口:内核计数器是单调递增的64位整数,但两次采样间隔太短会导致浮点除法失真,太长又丢失毛刺峰值;实践中建议至少500ms采样间隔,并用clock_gettime(CLOCK_MONOTONIC, ...)对齐时间戳。
C++免费学习笔记(深入):立即使用
在学习笔记中,你将探索 C++ 的入门与实战技巧!











