--cpuset-cpus参数可硬性绑定容器进程至指定物理cpu核心,支持离散编号(如"0,2,4")和连续范围(如"2-5"),需配合lscpu等工具确认真实拓扑,启动后通过cat /proc/self/status | grep cpus_allowed_list验证生效。
直接用 --cpuset-cpus 参数就能强行绑定容器进程到指定物理 cpu 核心,它不是建议、不是配额,而是硬性限制——内核调度器不会把该容器的任何线程调度到列表外的核心上。
确认宿主机真实 CPU 拓扑
绑核前必须看清物理核心编号和逻辑关系,否则容易绑到同一物理核的超线程对(如 CPU 0 和 1),起不到并行效果:
- 运行 lscpu 查总核数、Socket 数、是否启用超线程(“Thread(s) per core”)、每个 Socket 的核心分布
- 检查 /sys/devices/system/cpu/online 确认哪些核心当前在线(避免绑定已禁用的核心)
- 若涉及 NUMA,用 numactl --hardware 查 CPU 与内存节点映射,必要时配合 --cpuset-mems
正确书写 --cpuset-cpus 参数
格式严格:只支持数字、逗号、短横线,不能空格、不能混用,且编号必须真实存在:
- 绑定离散核心(推荐用于跨物理核隔离):--cpuset-cpus="0,2,4"
- 绑定连续范围(适合多线程服务):--cpuset-cpus="2-5"(等价于 2,3,4,5)
- 错误写法示例:"0, 2"(含空格)、"0-2,4"(混用)、"1,3,5,7,9"(超出宿主机最大编号)
启动时传参并验证生效
参数需在 docker run 阶段传入,容器启动后不可动态修改:
- 启动示例:docker run -d --name api --cpuset-cpus="1-2" --memory=2g nginx
- 进入容器后执行:cat /proc/self/status | grep Cpus_allowed_list,输出应为 1-2 或 1,2
- 也可用:taskset -p 1(查看 PID 1 的亲和掩码),输出中 “current affinity list” 应与设置一致
配合其他参数避免资源冲突
cpuset 只管“在哪跑”,不管“跑多猛”。单独使用可能导致绑核后仍抢满带宽,影响同核其他容器:
- 加 --cpus="1.5" 限制时间片配额,例如绑 2 个核但只允许用 1.5 核算力
- 宿主机关键核心建议用 isolcpus= 内核参数隔离(如 isolcpus=2,3 nohz_full=2,3),再配合 --cpuset-cpus 使用,效果更稳
- 多个容器绑同一组核心时,靠 --cpu-shares 调整相对权重,但无法替代 cpuset 的物理隔离作用











