docker的blkio权重是控制容器块设备i/o相对优先级的核心机制,取值范围10–1000(默认500),仅在多容器竞争同一块设备时生效,依赖cfq/bfq调度器,不保证绝对带宽。

Runtime-Constraint 不是 Docker 原生支持的概念,Docker 官方文档、CLI 参数、cgroups v1/v2 接口里均没有 Runtime-Constraint 这个配置项或运行时约束机制。你在搜索或文档中看到这个词,大概率是混淆了术语——实际想用的,是 Docker 的 --blkio-weight 或 --device-read-bps 等基于 cgroups 的 IO 限制参数。
为什么找不到 Runtime-Constraint?
这个说法常见于三类场景:
- 把 Kubernetes 的 RuntimeClass 或 PodSecurityPolicy(已弃用)误记为 “Runtime-Constraint”
- 某些第三方容器运行时(如 containerd 的自定义 shim)或私有平台封装的抽象层做了命名包装
- 教程/博客笔误,把 “runtime constraint”(泛指运行时施加的约束)当成专有名词使用
但对标准 Docker CLI 和 docker run / docker update 来说,Runtime-Constraint 不存在,也**不会被解析或生效**。
--blkio-weight 是控制 IO 权重的实际入口
你要的“单容器磁盘 IO 权重上限”,对应的是 Linux cgroups v1 的 blkio.weight,Docker 通过 --blkio-weight 暴露该能力:
- 有效范围:10–1000(默认 500)
- 仅在多个容器**同时竞争同一块设备**(如 /dev/sda)时起作用
- 必须确保宿主机 IO 调度器为 cfq 或 bfq(none、kyber 下部分失效)
实操建议:
- 启动时设置:docker run -d --blkio-weight 300 --name db nginx
- 动态更新(无需重启):docker update --blkio-weight 800 db
- 验证是否写入 cgroup:docker inspect db | grep -i blkio,应看到 "BlkioWeight": 800
- 注意:该值是**相对权重**,不是带宽上限。两个容器权重分别为 800 和 200,IO 时间分配比约为 4:1,但总吞吐仍取决于底层设备能力
需要绝对速率限制?用 --device-write-bps 类参数
如果“上限”是指硬性限速(比如不准超过 5MB/s 写入),--blkio-weight 不够用,必须指定设备路径和字节率:
- --device-read-bps=/dev/sdb:5mb:限制从 /dev/sdb 读取不超过 5MB/s
- --device-write-iops=/dev/sdb:200:限制向 /dev/sdb 每秒最多 200 次写 IO
- 设备路径必须真实存在且容器能访问(通常需宿主机挂载)
- 这类参数在容器启动时设定,docker update **不支持动态修改**,必须 stop → rm → rerun
容易踩的坑:
- 写错设备名(如用 /dev/nvme0n1p1 却没在 docker run 中通过 --device 显式挂载)→ 限制静默失效
- 单位大小写敏感:5MB 会报错,必须是 5mb 或 5m
- overlayfs 或 aufs 存储驱动下,限制作用于底层块设备,而非容器内虚拟文件系统路径
权重生效的前提条件常被忽略
即使你设了 --blkio-weight 900,也可能完全看不出效果,因为:
- 宿主机调度器不是 cfq:用 cat /sys/block/sda/queue/scheduler 查看,若显示 [kyber] mq-deadline,则 blkio.weight 基本无效
- 只有一个高 IO 容器在跑:权重只在争抢时体现,空闲时所有容器都能跑满设备带宽
- 容器内进程未触发同步 IO:大量缓存写(buffered write)不经过块层限速,要测真实效果得用 dd if=/dev/zero of=test bs=4k oflag=sync
- 使用了 ZFS/Btrfs 等高级文件系统:cgroups blkio 控制可能被绕过
最简验证组合:
- 宿主机切回 cfq:echo cfq | sudo tee /sys/block/sda/queue/scheduler
- 起两个容器,权重分别为 100 和 900
- 在各自容器内并行跑:dd if=/dev/zero of=/tmp/test bs=1M count=1024 oflag=direct
- 用 iotop -o -a 观察实际 IO BPS 分配比例











