linux删除文件后空间不释放是因为进程仍持有文件句柄,需用sudo lsof +l1定位被删但未释放的“幽灵文件”,再通过sighup、重启服务或谨慎截断fd释放空间。

Linux 中删除文件后空间不释放,通常是因为进程仍在使用该文件的句柄(fd),文件虽被 unlink,但数据块未回收。lsof 本身不“清理”文件,而是帮你精准定位并配合其他操作释放空间。核心动作分两步:先查,再处理。
用 lsof +L1 快速找出真正被删仍占用的文件
+L1 是关键参数,它只筛选链接计数为 0 的打开文件——这才是真正被删除但进程还握着的“幽灵文件”。其他方式如 lsof | grep deleted 容易误匹配路径含 deleted 字样的正常文件,不推荐。
- 基础命令:sudo lsof +L1(需 root 权限才能看到所有进程)
- 加 -n 避免 DNS 查询拖慢:sudo lsof +L1 -n
- 聚焦某目录(如日志区):sudo lsof +L1 /var/log
- 查指定用户:sudo lsof -u www-data +L1
输出中重点关注 PID、COMMAND、SIZE/OFF(实际占用字节数)、NAME 列(末尾带 (deleted))。
确认这些文件到底占了多少空间
光看 (deleted) 不够,得知道它吃掉多少磁盘。df 和 du 对不上时,差额往往就在这里。
- 查单个 fd 大小:sudo ls -lh /proc/PID/fd/FD号(例如 /proc/1234/fd/1)
- 统计所有已删文件总大小:sudo lsof +L1 2>/dev/null | awk '{sum += $7} END {printf "MB: %.0f\n", sum/1024/1024}'
- 按大小排序看 Top 10:sudo lsof +L1 -s | sort -k 7 -hr | head -10(需 lsof 支持 -s)
安全释放空间的三种常用方式
目标是让进程关闭对应 fd,内核自然回收空间。不要 kill -9,优先选不影响业务的方法。
- 发 SIGHUP 重载日志:适用于 nginx、rsyslog、apache 等支持日志 reopen 的服务。kill -HUP PID
- 优雅重启服务:最稳妥。用 systemctl 或 service 命令,例如 systemctl restart rsyslog 或 systemctl restart myapp
- 谨慎清空 fd 内容(仅限明确场景):若进程以追加模式写入且你确认可截断,可用 echo > /proc/PID/fd/FD号。这会立即释放空间,但可能干扰程序逻辑,慎用。
避免踩坑的几个提醒
释放前多看一眼,能省去很多故障时间。
- 别一看到 java 或 nginx 占着几个 G 就直接 kill——先用 ps -fp PID 或 systemctl status 确认服务角色
- logrotate 配了 copytruncate 的服务,删文件后本就会出现 (deleted),这是设计行为,不是异常
- 某些容器或 journal 日志也可能表现为大量 deleted 文件,要区分是应用日志还是系统组件
- 如果只是临时应急且空间告急,可先停掉非关键服务再处理,别硬扛到 df 显示 100%











