若是是Java進程不知道什麼緣由退出或被殺死,想要分析具體緣由,通常來講分下面幾步:java
1. 拿到Java應用程序的日誌文件
2. 查找JVM的致命錯誤日誌
3. 查找操做系統的core dump文件
4. 使用Dtrace查找「是誰殺死了Java進程
1. 拿到Java應用程序的日誌文件算法
通常來講日誌文件中會有很應用相關的錯誤信息。Java進程異常退出的緣由最有可能就是應用程序自己的問題。所以檢查Java應用程序的日誌文件多是最快定位到錯誤的方法。shell
2. 查找JVM的致命錯誤日誌 bash
若是應用程序日誌文件中沒有發現什麼線索。那麼還能夠查看 JVM的致命錯誤日誌。有些致命的錯誤,好比JNI或虛擬機自己產生的錯誤,可能使得Java應用程序來不及寫日誌就退出了。這時候能夠查一個以 "hs_err_pid" 開頭的日誌名,例如hs_err_pid1125.log,其中1125是進程號。這個文件中也記錄了一些寶貴的信息來提供一些線索,特別是Java自身的一些Bug。這個文件通常爲於當前的工做目錄中。用戶能夠用find命令本身搜索到。jvm
3. 查找操做系統的core dump文件
做爲被操做系統所調度的進程,Java進程也會在不一樣的信號下產生Core Dump文件,例如Sig_ill和Seg_segv。這些很是嚴重的錯誤的確會使得Java虛擬機根原本不及產生任何日誌就宕了。拿到core dump文件就可使用不少工具來分析具體緣由了,例如jmap, jstack等等均可以友好的進行Java進程的Core文件的分析。通常來講,Core文件也放到進程的當前工做目錄,用戶能夠用find命令搜索 「core」。另外能夠用coreadm來預先指定core文件存放的地方以及文件名的格式,例如:coreadm -g /var/core/core.%f.%p.%t工具
可是,有不少狀況,進程被殺死的緣由很複雜。有可能被別的進程之外殺掉,或被一些腳本不當心kill掉,或者被管理員(或入侵者kill -9)處理掉。這些狀況都不會產生日誌文件和core dump文件。這些狀況很難跟蹤。但若是是Solaris10下,可使用下面的Dtrace腳原本肯定「是誰殺死了Java進程」spa
#!/usr/sbin/dtrace -qs proc:::signal-send /args[1]->pr_pid == $1/ { printf("%s(pid:%d) is sending signal %d to %s"n", execname, pid, args[2],args[1]->pr_fname); }
如何運行(1125)是進程號
$ ./sig1.d 1125
sched(pid:0) is sending signal 24 to bc
sched(pid:0) is sending signal 24 to bc
bash(pid:3987) is sending signal 15 to bc
bash(pid:3987) is sending signal 15 to bc
bash(pid:3987) is sendg signal 9 to bc操作系統
-----------------------------------------------------------------------------------------------------------------------------------------線程
下面咱們來詳細討論如何分析JVM致命錯誤日誌。
3d
1、 如何獲得這個日誌文件.
若是有一個嚴重的錯誤引發Java進程非正常退出,咱們叫Crash,這時候會產生一個日誌文件。缺省狀況下,這個文件會產生在工做目錄下。可是,能夠在Java啓動參數經過下面的設置,來改變這個文件的位置和命名規則。例如:
java -XX:ErrorFile=/var/log/java/java_error_%p.log
就將這個錯誤文件放在/var/log/java下,而且以java_error_pid.log的形式出現。
2、產生錯誤的緣由形成嚴重錯誤的緣由有多種可能性。
Java虛擬機自身的Bug是緣由之一,可是這種可能不是很大。在絕大多數狀況下,是因爲系統的庫文件、API或第三方的庫文件形成的;系統資源的短缺也有可能形成這種嚴重的錯誤。在發生了Crash以後,若是沒法定位根本緣由,也應該迅速找到解決方法。
三.對日誌文件的分析首先要檢查日誌的文件頭:
例以下面是從一個客戶發過來的錯誤日誌的文件頭
-------------------------------------
#
# An unexpected error has been detected by HotSpot Virtual Machine:
#
# EXCEPTION_ACCESS_VIOLATION (0xc0000005) at pc=0x0815e87e, pid=7268, tid=4360
#
# Java VM: Java HotSpot(TM) Server VM (1.4.2_13-b06 mixed mode)
# Problematic frame:
# V [jvm.dll+0x15e87e]
#
--------------------------------------
文件頭中有不少有用的信息,「EXCEPTION_ACCESS_VIOLATION 」意味着Java應用Crash的時候,正在運行JVM本身的代碼,而不是外部的Java代碼或其餘類庫代碼。這種狀況極可能是JVM的Bug,可是也不必定。除了「EXCEPTION_ACCESS_VIOLATION 」,還有多是別的信息,例如「SIGSEGV(0xb)」,意味着JVM正在執行本地或JNI的代碼;「EXCEPTION_STACK_OVERFLOW」意味着這是個棧溢出的錯誤。
另一個有用的信息就是:
# Problematic frame:
# V [jvm.dll+0x15e87e]
它說明Crash的時候,JVM正在從哪一個庫文件執行代碼。除了「V」之外,還有多是「C」、「j」、「v」、「J」。具體的表示意思以下:
FrameType Description:
C: Native C frame j: Interpreted Java frame
V: VMframe
v: VMgenerated stub frame
J: Other frame types, including compiled Java frames
文件頭以後,是當前線程的DUMP信息,線程以後是JVM進程的DUMP信息,包括全部線程的狀態、地址和ID。最後還有JVM狀態,Heap狀態,動態鏈接庫等等的信息。這些煩亂的信息中,包含有很是有用的信息。下面咱們根據幾個具體的實例來分析Java虛擬機Crash的典型例子。
四.內存回收引發的Crash。
內存回收引發的Crash有如下的特色:在日誌文件頭通常有「 EXCEPTION_ACCESS _VIOLATION」和「# Problematic frame: # V [jvm.dll+....」的信息,意味着這是在JVM內部處理,並且多半是JVM的Bug。對於這類問題,最快的方法就是繞過它。
另外,在Thread的DUMP信息最後,還能看到有關內存回收的行爲例如:
--------------- T H R E A D ---------------
Current thread (0x00a56668): VMThread [id=4360]
siginfo: ExceptionCode=0xc0000005, reading address 0x00000057 Registers:
........
Stack: [0x03cf0000,0x03d30000), sp=0x03d2fc18, free space=255k
Native frames: (J=compiled Java code, j=interpreted, Vv=VM code, C=native code)
V [jvm.dll+0x15e87e]
VM_Operation (0x063efbac): full generation collection, mode: safepoint, requested by thread 0x040f83f8
------------------------------------------------------------
能夠清楚的看到JVM正在作 「full generation collection」。另外還有可能看到,其餘的回收行爲:
generation collection for allocation
full generation collection
parallel gc failed allocation
parallel gc failed permanent allocation
parallel gc system gc
對於內存回收的錯誤,通常採起改變回收的算法和參數的方法來繞過去。例如,來自客戶的日誌除了上面的日誌信息,在日誌中Heap信息中還能發現一些其餘信息:
--------------------------------------------------------------
Heap def new generation total 22592K, used 19530K [0x10010000, 0x11890000, 0x138f0000)
eden space 20096K, 97% used [0x10010000, 0x11322bd8, 0x113b0000)
from space 2496K, 0% used [0x113b0000, 0x113b0000, 0x11620000)
to space 2496K, 0% used [0x11620000, 0x11620000, 0x11890000)
tenured generation total 190696K, used 100019K [0x138f0000, 0x1f32a000, 0x30010000)
the space 190696K, 52% used [0x138f0000, 0x19a9cf38, 0x19a9d000, 0x1f32a000)
compacting perm gen total 38656K, used 38588K [0x30010000, 0x325d0000, 0x34010000)
the space 38656K, 99% used [0x30010000, 0x325bf038, 0x325bf200, 0x325d0000)
----------------------------------------------------------------
上面的信息能看出在Crash的時候,JVM的PermSize空間幾乎已經消耗完了,而且回收算法在壓縮Perm空間的時候出了錯。所以,建議改變內存回收的算法,或擴大PermSize和MaxPermSize的數值。
五.棧溢出引發的CrashJava代碼引發的棧溢出,一般不會引發JVM的Crash,而是拋出一個Java異常:java.lang.StackOverflowError。可是在Java虛擬機中,Java的代碼和本地C或C++代碼公用相同的Stack。這樣,在執行本地代碼所形成的棧溢出,就有可能引發JVM的Crash了。 棧溢出引發的Crash會在日誌的文件頭中看到「EXCEPTION_STACK_OVERFLOW」字樣。另外,在當前線程的Stack信息中也能發現一些信息。