/usr/share/doc/bpfcc-tools/examples/doc
NameSizeModeActions
lib/-0755rm
argdist_example.txt230290644editdlrm
bashreadline_example.txt8820644editdlrm
bindsnoop_example.txt45300644editdlrm
biolatency_example.txt240210644editdlrm
biolatpcts_example.txt30400644editdlrm
biopattern_example.txt14060644editdlrm
biosnoop_example.txt35490644editdlrm
biotop_example.txt93260644editdlrm
bitesize_example.txt51000644editdlrm
bpflist_example.txt21790644editdlrm
btrfsdist_example.txt95450644editdlrm
btrfsslower_example.txt68120644editdlrm
cachestat_example.txt40120644editdlrm
cachetop_example.txt39180644editdlrm
capable_example.txt66550644editdlrm
cobjnew_example.txt30440644editdlrm
compactsnoop_example.txt101600644editdlrm
cpudist_example.txt168760644editdlrm
cpuunclaimed_example.txt155680644editdlrm
criticalstat_example.txt49260644editdlrm
cthreads_example.txt21320644editdlrm
dbslower_example.txt39810644editdlrm
dbstat_example.txt66560644editdlrm
dcsnoop_example.txt43710644editdlrm
dcstat_example.txt33430644editdlrm
deadlock_example.txt166430644editdlrm
dirtop_example.txt50970644editdlrm
drsnoop_example.txt51200644editdlrm
execsnoop_example.txt67950644editdlrm
exitsnoop_example.txt63730644editdlrm
ext4dist_example.txt89910644editdlrm
ext4slower_example.txt113350644editdlrm
filegone_example.txt7430644editdlrm
filelife_example.txt20920644editdlrm
fileslower_example.txt57110644editdlrm
filetop_example.txt69680644editdlrm
funccount_example.txt136050644editdlrm
funcinterval_example.txt156460644editdlrm
funclatency_example.txt214850644editdlrm
funcslower_example.txt67860644editdlrm
gethostlatency_example.txt13170644editdlrm
hardirqs_example.txt379360644editdlrm
inject_example.txt68320644editdlrm
javacalls_example.txt40000644editdlrm
javaflow_example.txt60170644editdlrm
javagc_example.txt38670644editdlrm
javaobjnew_example.txt30440644editdlrm
javastat_example.txt30520644editdlrm
javathreads_example.txt21320644editdlrm
killsnoop_example.txt13390644editdlrm
klockstat_example.txt85360644editdlrm
kvmexit_example.txt119090644editdlrm
llcstat_example.txt33150644editdlrm
mdflush_example.txt17800644editdlrm
memleak_example.txt102630644editdlrm
mountsnoop_example.txt14810644editdlrm
mysqld_qslower_example.txt23510644editdlrm
netqtop_example.txt124970644editdlrm
nfsdist_example.txt85080644editdlrm
nfsslower_example.txt78670644editdlrm
nodegc_example.txt38670644editdlrm
nodestat_example.txt30520644editdlrm
offcputime_example.txt196620644editdlrm
offwaketime_example.txt382580644editdlrm
oomkill_example.txt19250644editdlrm
opensnoop_example.txt105730644editdlrm
perlcalls_example.txt40000644editdlrm
perlflow_example.txt60170644editdlrm
perlstat_example.txt30520644editdlrm
phpcalls_example.txt40000644editdlrm
phpflow_example.txt60170644editdlrm
phpstat_example.txt30520644editdlrm
pidpersec_example.txt6770644editdlrm
ppchcalls_example.txt70970644editdlrm
profile_example.txt318260644editdlrm
pythoncalls_example.txt40000644editdlrm
pythonflow_example.txt60170644editdlrm
pythongc_example.txt38670644editdlrm
pythonstat_example.txt30520644editdlrm
rdmaucma_example.txt19830644editdlrm
readahead_example.txt32480644editdlrm
reset-trace_example.txt93650644editdlrm
rubycalls_example.txt40000644editdlrm
rubyflow_example.txt60170644editdlrm
rubygc_example.txt38670644editdlrm
rubyobjnew_example.txt30440644editdlrm
rubystat_example.txt30520644editdlrm
runqlat_example.txt320510644editdlrm
runqlen_example.txt121360644editdlrm
runqslower_example.txt21840644editdlrm
shmsnoop_example.txt27980644editdlrm
slabratetop_example.txt53470644editdlrm
sofdsnoop_example.txt32110644editdlrm
softirqs_example.txt112860644editdlrm
solisten_example.txt23550644editdlrm
sslsniff_example.txt69020644editdlrm
stackcount_example.txt219650644editdlrm
statsnoop_example.txt30910644editdlrm
swapin.txt26320644editdlrm
swapin_example.txt14210644editdlrm
syncsnoop_example.txt3870644editdlrm
syscount_example.txt64190644editdlrm
tclcalls_example.txt40000644editdlrm
tclflow_example.txt60170644editdlrm
tclobjnew_example.txt30440644editdlrm
tclstat_example.txt30520644editdlrm
tcpaccept_example.txt28220644editdlrm
tcpcong_example.txt341060644editdlrm
tcpconnect_example.txt64200644editdlrm
tcpconnlat_example.txt26160644editdlrm
tcpdrop_example.txt20010644editdlrm
tcplife_example.txt69950644editdlrm
tcpretrans_example.txt39380644editdlrm
tcprtt_example.txt100700644editdlrm
tcpstates_example.txt29080644editdlrm
tcpsubnet_example.txt55030644editdlrm
tcpsynbl_example.txt11790644editdlrm
tcptop_example.txt58900644editdlrm
tcptracer_example.txt20290644editdlrm
threadsnoop_example.txt10940644editdlrm
tplist_example.txt45070644editdlrm
trace_example.txt221360644editdlrm
ttysnoop_example.txt33150644editdlrm
vfscount_example.txt22210644editdlrm
vfsstat_example.txt16960644editdlrm
virtiostat_example.txt26780644editdlrm
wakeuptime_example.txt340480644editdlrm
xfsdist_example.txt69280644editdlrm
xfsslower_example.txt70800644editdlrm
zfsdist_example.txt97530644editdlrm
zfsslower_example.txt75510644editdlrm
Edit: /usr/share/doc/bpfcc-tools/examples/doc/mountsnoop_example.txt (1481B)
Demonstrations of mountsnoop. mountsnoop traces the mount() and umount syscalls system-wide. For example, running the following series of commands produces this output: # mount --bind /mnt /mnt # umount /mnt # unshare -m # mount --bind /mnt /mnt # umount /mnt # ./mountsnoop.py COMM PID TID MNT_NS CALL mount 710 710 4026531840 mount("/mnt", "/mnt", "", MS_MGC_VAL|MS_BIND, "") = 0 umount 714 714 4026531840 umount("/mnt", 0x0) = 0 unshare 717 717 4026532160 mount("none", "/", "", MS_REC|MS_PRIVATE, "") = 0 mount 725 725 4026532160 mount("/mnt", "/mnt", "", MS_MGC_VAL|MS_BIND, "") = 0 umount 728 728 4026532160 umount("/mnt", 0x0) = 0 # ./mountsnoop.py -P COMM PID TID PCOMM PPID MNT_NS CALL mount 51526 51526 bash 49313 3222937920 mount("/mnt", "/mnt", "", MS_MGC_VAL|MS_BIND, "", "") = 0 umount 51613 51613 bash 49313 3222937920 umount("/mnt", 0x0) = 0 The output shows the calling command, its process ID and thread ID, the mount namespace the call was made in, and the call itself. The mount namespace number is an inode number that uniquely identifies the namespace in the running system. This can also be obtained from readlink /proc/$PID/ns/mnt. Note that because of restrictions in BPF, the string arguments to either syscall may be truncated.