Answers:
尝试lsof +r2 | grep '/some/dir'
。这将显示进程访问/ some / dir并每2秒刷新一次。
使用内核audit
子系统
auditctl -w /some/dir/ -p war -k whatsgoingon
这样就建立了一个挂钩,等待/ some / dir /下发生的事情。
然后确保您有auditd
守护程序正在运行。之后,只需等待文件出现,然后从/var/log/auditd.log
系统中的任何地方查看或写入,即可了解发生的情况以及通过什么过程进行读取。
auditctl -D
。您可以auditctl -l
用来列出所有挂钩。
lsof
可以帮忙:
# lsof -r1 /some/dir/*