]> git.proxmox.com Git - mirror_zfs.git/blobdiff - module/zfs/metaslab.c
Error path in metaslab_load_impl() forgets to drop ms_sync_lock
[mirror_zfs.git] / module / zfs / metaslab.c
index f657128d040cc3bdef56bc4285560bea49343bf8..8380897a9dcc50a6f01b083145510c60247c5b19 100644 (file)
@@ -251,7 +251,7 @@ metaslab_class_create(spa_t *spa, metaslab_ops_t *ops)
        mc->mc_alloc_max_slots = kmem_zalloc(spa->spa_alloc_count *
            sizeof (uint64_t), KM_SLEEP);
        for (int i = 0; i < spa->spa_alloc_count; i++)
-               refcount_create_tracked(&mc->mc_alloc_slots[i]);
+               zfs_refcount_create_tracked(&mc->mc_alloc_slots[i]);
 
        return (mc);
 }
@@ -266,7 +266,7 @@ metaslab_class_destroy(metaslab_class_t *mc)
        ASSERT(mc->mc_dspace == 0);
 
        for (int i = 0; i < mc->mc_spa->spa_alloc_count; i++)
-               refcount_destroy(&mc->mc_alloc_slots[i]);
+               zfs_refcount_destroy(&mc->mc_alloc_slots[i]);
        kmem_free(mc->mc_alloc_slots, mc->mc_spa->spa_alloc_count *
            sizeof (zfs_refcount_t));
        kmem_free(mc->mc_alloc_max_slots, mc->mc_spa->spa_alloc_count *
@@ -496,45 +496,62 @@ metaslab_compare(const void *x1, const void *x2)
        return (AVL_CMP(m1->ms_start, m2->ms_start));
 }
 
+uint64_t
+metaslab_allocated_space(metaslab_t *msp)
+{
+       return (msp->ms_allocated_space);
+}
+
 /*
  * Verify that the space accounting on disk matches the in-core range_trees.
  */
-void
+static void
 metaslab_verify_space(metaslab_t *msp, uint64_t txg)
 {
        spa_t *spa = msp->ms_group->mg_vd->vdev_spa;
-       uint64_t allocated = 0;
+       uint64_t allocating = 0;
        uint64_t sm_free_space, msp_free_space;
 
        ASSERT(MUTEX_HELD(&msp->ms_lock));
+       ASSERT(!msp->ms_condensing);
 
        if ((zfs_flags & ZFS_DEBUG_METASLAB_VERIFY) == 0)
                return;
 
        /*
         * We can only verify the metaslab space when we're called
-        * from syncing context with a loaded metaslab that has an allocated
-        * space map. Calling this in non-syncing context does not
-        * provide a consistent view of the metaslab since we're performing
-        * allocations in the future.
+        * from syncing context with a loaded metaslab that has an
+        * allocated space map. Calling this in non-syncing context
+        * does not provide a consistent view of the metaslab since
+        * we're performing allocations in the future.
         */
        if (txg != spa_syncing_txg(spa) || msp->ms_sm == NULL ||
            !msp->ms_loaded)
                return;
 
-       sm_free_space = msp->ms_size - space_map_allocated(msp->ms_sm) -
-           space_map_alloc_delta(msp->ms_sm);
+       /*
+        * Even though the smp_alloc field can get negative (e.g.
+        * see vdev_checkpoint_sm), that should never be the case
+        * when it come's to a metaslab's space map.
+        */
+       ASSERT3S(space_map_allocated(msp->ms_sm), >=, 0);
+
+       sm_free_space = msp->ms_size - metaslab_allocated_space(msp);
 
        /*
-        * Account for future allocations since we would have already
-        * deducted that space from the ms_freetree.
+        * Account for future allocations since we would have
+        * already deducted that space from the ms_allocatable.
         */
        for (int t = 0; t < TXG_CONCURRENT_STATES; t++) {
-               allocated +=
+               allocating +=
                    range_tree_space(msp->ms_allocating[(txg + t) & TXG_MASK]);
        }
 
-       msp_free_space = range_tree_space(msp->ms_allocatable) + allocated +
+       ASSERT3U(msp->ms_deferspace, ==,
+           range_tree_space(msp->ms_defer[0]) +
+           range_tree_space(msp->ms_defer[1]));
+
+       msp_free_space = range_tree_space(msp->ms_allocatable) + allocating +
            msp->ms_deferspace + range_tree_space(msp->ms_freed);
 
        VERIFY3U(sm_free_space, ==, msp_free_space);
@@ -635,6 +652,8 @@ metaslab_group_create(metaslab_class_t *mc, vdev_t *vd, int allocators)
 
        mg = kmem_zalloc(sizeof (metaslab_group_t), KM_SLEEP);
        mutex_init(&mg->mg_lock, NULL, MUTEX_DEFAULT, NULL);
+       mutex_init(&mg->mg_ms_initialize_lock, NULL, MUTEX_DEFAULT, NULL);
+       cv_init(&mg->mg_ms_initialize_cv, NULL, CV_DEFAULT, NULL);
        mg->mg_primaries = kmem_zalloc(allocators * sizeof (metaslab_t *),
            KM_SLEEP);
        mg->mg_secondaries = kmem_zalloc(allocators * sizeof (metaslab_t *),
@@ -653,7 +672,7 @@ metaslab_group_create(metaslab_class_t *mc, vdev_t *vd, int allocators)
        mg->mg_cur_max_alloc_queue_depth = kmem_zalloc(allocators *
            sizeof (uint64_t), KM_SLEEP);
        for (int i = 0; i < allocators; i++) {
-               refcount_create_tracked(&mg->mg_alloc_queue_depth[i]);
+               zfs_refcount_create_tracked(&mg->mg_alloc_queue_depth[i]);
                mg->mg_cur_max_alloc_queue_depth[i] = 0;
        }
 
@@ -681,9 +700,11 @@ metaslab_group_destroy(metaslab_group_t *mg)
        kmem_free(mg->mg_secondaries, mg->mg_allocators *
            sizeof (metaslab_t *));
        mutex_destroy(&mg->mg_lock);
+       mutex_destroy(&mg->mg_ms_initialize_lock);
+       cv_destroy(&mg->mg_ms_initialize_cv);
 
        for (int i = 0; i < mg->mg_allocators; i++) {
-               refcount_destroy(&mg->mg_alloc_queue_depth[i]);
+               zfs_refcount_destroy(&mg->mg_alloc_queue_depth[i]);
                mg->mg_cur_max_alloc_queue_depth[i] = 0;
        }
        kmem_free(mg->mg_alloc_queue_depth, mg->mg_allocators *
@@ -835,6 +856,7 @@ metaslab_group_histogram_verify(metaslab_group_t *mg)
 
        for (int m = 0; m < vd->vdev_ms_count; m++) {
                metaslab_t *msp = vd->vdev_ms[m];
+               ASSERT(msp != NULL);
 
                /* skip if not active or not a member */
                if (msp->ms_sm == NULL || msp->ms_group != mg)
@@ -1048,7 +1070,8 @@ metaslab_group_allocatable(metaslab_group_t *mg, metaslab_group_t *rotor,
                 */
                qmax = qmax * (4 + d) / 4;
 
-               qdepth = refcount_count(&mg->mg_alloc_queue_depth[allocator]);
+               qdepth = zfs_refcount_count(
+                   &mg->mg_alloc_queue_depth[allocator]);
 
                /*
                 * If this metaslab group is below its qmax or it's
@@ -1069,7 +1092,7 @@ metaslab_group_allocatable(metaslab_group_t *mg, metaslab_group_t *rotor,
                for (mgp = mg->mg_next; mgp != rotor; mgp = mgp->mg_next) {
                        qmax = mgp->mg_cur_max_alloc_queue_depth[allocator];
                        qmax = qmax * (4 + d) / 4;
-                       qdepth = refcount_count(
+                       qdepth = zfs_refcount_count(
                            &mgp->mg_alloc_queue_depth[allocator]);
 
                        /*
@@ -1394,10 +1417,207 @@ metaslab_ops_t *zfs_metaslab_ops = &metaslab_ndf_ops;
  * ==========================================================================
  */
 
+static void
+metaslab_aux_histograms_clear(metaslab_t *msp)
+{
+       /*
+        * Auxiliary histograms are only cleared when resetting them,
+        * which can only happen while the metaslab is loaded.
+        */
+       ASSERT(msp->ms_loaded);
+
+       bzero(msp->ms_synchist, sizeof (msp->ms_synchist));
+       for (int t = 0; t < TXG_DEFER_SIZE; t++)
+               bzero(msp->ms_deferhist[t], sizeof (msp->ms_deferhist[t]));
+}
+
+static void
+metaslab_aux_histogram_add(uint64_t *histogram, uint64_t shift,
+    range_tree_t *rt)
+{
+       /*
+        * This is modeled after space_map_histogram_add(), so refer to that
+        * function for implementation details. We want this to work like
+        * the space map histogram, and not the range tree histogram, as we
+        * are essentially constructing a delta that will be later subtracted
+        * from the space map histogram.
+        */
+       int idx = 0;
+       for (int i = shift; i < RANGE_TREE_HISTOGRAM_SIZE; i++) {
+               ASSERT3U(i, >=, idx + shift);
+               histogram[idx] += rt->rt_histogram[i] << (i - idx - shift);
+
+               if (idx < SPACE_MAP_HISTOGRAM_SIZE - 1) {
+                       ASSERT3U(idx + shift, ==, i);
+                       idx++;
+                       ASSERT3U(idx, <, SPACE_MAP_HISTOGRAM_SIZE);
+               }
+       }
+}
+
+/*
+ * Called at every sync pass that the metaslab gets synced.
+ *
+ * The reason is that we want our auxiliary histograms to be updated
+ * wherever the metaslab's space map histogram is updated. This way
+ * we stay consistent on which parts of the metaslab space map's
+ * histogram are currently not available for allocations (e.g because
+ * they are in the defer, freed, and freeing trees).
+ */
+static void
+metaslab_aux_histograms_update(metaslab_t *msp)
+{
+       space_map_t *sm = msp->ms_sm;
+       ASSERT(sm != NULL);
+
+       /*
+        * This is similar to the metaslab's space map histogram updates
+        * that take place in metaslab_sync(). The only difference is that
+        * we only care about segments that haven't made it into the
+        * ms_allocatable tree yet.
+        */
+       if (msp->ms_loaded) {
+               metaslab_aux_histograms_clear(msp);
+
+               metaslab_aux_histogram_add(msp->ms_synchist,
+                   sm->sm_shift, msp->ms_freed);
+
+               for (int t = 0; t < TXG_DEFER_SIZE; t++) {
+                       metaslab_aux_histogram_add(msp->ms_deferhist[t],
+                           sm->sm_shift, msp->ms_defer[t]);
+               }
+       }
+
+       metaslab_aux_histogram_add(msp->ms_synchist,
+           sm->sm_shift, msp->ms_freeing);
+}
+
+/*
+ * Called every time we are done syncing (writing to) the metaslab,
+ * i.e. at the end of each sync pass.
+ * [see the comment in metaslab_impl.h for ms_synchist, ms_deferhist]
+ */
+static void
+metaslab_aux_histograms_update_done(metaslab_t *msp, boolean_t defer_allowed)
+{
+       spa_t *spa = msp->ms_group->mg_vd->vdev_spa;
+       space_map_t *sm = msp->ms_sm;
+
+       if (sm == NULL) {
+               /*
+                * We came here from metaslab_init() when creating/opening a
+                * pool, looking at a metaslab that hasn't had any allocations
+                * yet.
+                */
+               return;
+       }
+
+       /*
+        * This is similar to the actions that we take for the ms_freed
+        * and ms_defer trees in metaslab_sync_done().
+        */
+       uint64_t hist_index = spa_syncing_txg(spa) % TXG_DEFER_SIZE;
+       if (defer_allowed) {
+               bcopy(msp->ms_synchist, msp->ms_deferhist[hist_index],
+                   sizeof (msp->ms_synchist));
+       } else {
+               bzero(msp->ms_deferhist[hist_index],
+                   sizeof (msp->ms_deferhist[hist_index]));
+       }
+       bzero(msp->ms_synchist, sizeof (msp->ms_synchist));
+}
+
+/*
+ * Ensure that the metaslab's weight and fragmentation are consistent
+ * with the contents of the histogram (either the range tree's histogram
+ * or the space map's depending whether the metaslab is loaded).
+ */
+static void
+metaslab_verify_weight_and_frag(metaslab_t *msp)
+{
+       ASSERT(MUTEX_HELD(&msp->ms_lock));
+
+       if ((zfs_flags & ZFS_DEBUG_METASLAB_VERIFY) == 0)
+               return;
+
+       /* see comment in metaslab_verify_unflushed_changes() */
+       if (msp->ms_group == NULL)
+               return;
+
+       /*
+        * Devices being removed always return a weight of 0 and leave
+        * fragmentation and ms_max_size as is - there is nothing for
+        * us to verify here.
+        */
+       vdev_t *vd = msp->ms_group->mg_vd;
+       if (vd->vdev_removing)
+               return;
+
+       /*
+        * If the metaslab is dirty it probably means that we've done
+        * some allocations or frees that have changed our histograms
+        * and thus the weight.
+        */
+       for (int t = 0; t < TXG_SIZE; t++) {
+               if (txg_list_member(&vd->vdev_ms_list, msp, t))
+                       return;
+       }
+
+       /*
+        * This verification checks that our in-memory state is consistent
+        * with what's on disk. If the pool is read-only then there aren't
+        * any changes and we just have the initially-loaded state.
+        */
+       if (!spa_writeable(msp->ms_group->mg_vd->vdev_spa))
+               return;
+
+       /* some extra verification for in-core tree if you can */
+       if (msp->ms_loaded) {
+               range_tree_stat_verify(msp->ms_allocatable);
+               VERIFY(space_map_histogram_verify(msp->ms_sm,
+                   msp->ms_allocatable));
+       }
+
+       uint64_t weight = msp->ms_weight;
+       uint64_t was_active = msp->ms_weight & METASLAB_ACTIVE_MASK;
+       boolean_t space_based = WEIGHT_IS_SPACEBASED(msp->ms_weight);
+       uint64_t frag = msp->ms_fragmentation;
+       uint64_t max_segsize = msp->ms_max_size;
+
+       msp->ms_weight = 0;
+       msp->ms_fragmentation = 0;
+       msp->ms_max_size = 0;
+
+       /*
+        * This function is used for verification purposes. Regardless of
+        * whether metaslab_weight() thinks this metaslab should be active or
+        * not, we want to ensure that the actual weight (and therefore the
+        * value of ms_weight) would be the same if it was to be recalculated
+        * at this point.
+        */
+       msp->ms_weight = metaslab_weight(msp) | was_active;
+
+       VERIFY3U(max_segsize, ==, msp->ms_max_size);
+
+       /*
+        * If the weight type changed then there is no point in doing
+        * verification. Revert fields to their original values.
+        */
+       if ((space_based && !WEIGHT_IS_SPACEBASED(msp->ms_weight)) ||
+           (!space_based && WEIGHT_IS_SPACEBASED(msp->ms_weight))) {
+               msp->ms_fragmentation = frag;
+               msp->ms_weight = weight;
+               return;
+       }
+
+       VERIFY3U(msp->ms_fragmentation, ==, frag);
+       VERIFY3U(msp->ms_weight, ==, weight);
+}
+
 /*
  * Wait for any in-progress metaslab loads to complete.
  */
-void
+static void
 metaslab_load_wait(metaslab_t *msp)
 {
        ASSERT(MUTEX_HELD(&msp->ms_lock));
@@ -1408,59 +1628,124 @@ metaslab_load_wait(metaslab_t *msp)
        }
 }
 
-int
-metaslab_load(metaslab_t *msp)
+static int
+metaslab_load_impl(metaslab_t *msp)
 {
        int error = 0;
-       boolean_t success = B_FALSE;
 
        ASSERT(MUTEX_HELD(&msp->ms_lock));
-       ASSERT(!msp->ms_loaded);
-       ASSERT(!msp->ms_loading);
+       ASSERT(msp->ms_loading);
+       ASSERT(!msp->ms_condensing);
 
-       msp->ms_loading = B_TRUE;
        /*
-        * Nobody else can manipulate a loading metaslab, so it's now safe
-        * to drop the lock.  This way we don't have to hold the lock while
-        * reading the spacemap from disk.
+        * We temporarily drop the lock to unblock other operations while we
+        * are reading the space map. Therefore, metaslab_sync() and
+        * metaslab_sync_done() can run at the same time as we do.
+        *
+        * metaslab_sync() can append to the space map while we are loading.
+        * Therefore we load only entries that existed when we started the
+        * load. Additionally, metaslab_sync_done() has to wait for the load
+        * to complete because there are potential races like metaslab_load()
+        * loading parts of the space map that are currently being appended
+        * by metaslab_sync(). If we didn't, the ms_allocatable would have
+        * entries that metaslab_sync_done() would try to re-add later.
+        *
+        * That's why before dropping the lock we remember the synced length
+        * of the metaslab and read up to that point of the space map,
+        * ignoring entries appended by metaslab_sync() that happen after we
+        * drop the lock.
         */
+       uint64_t length = msp->ms_synced_length;
        mutex_exit(&msp->ms_lock);
 
-       /*
-        * If the space map has not been allocated yet, then treat
-        * all the space in the metaslab as free and add it to ms_allocatable.
-        */
        if (msp->ms_sm != NULL) {
-               error = space_map_load(msp->ms_sm, msp->ms_allocatable,
-                   SM_FREE);
+               error = space_map_load_length(msp->ms_sm, msp->ms_allocatable,
+                   SM_FREE, length);
        } else {
+               /*
+                * The space map has not been allocated yet, so treat
+                * all the space in the metaslab as free and add it to the
+                * ms_allocatable tree.
+                */
                range_tree_add(msp->ms_allocatable,
                    msp->ms_start, msp->ms_size);
        }
 
-       success = (error == 0);
-
+       /*
+        * We need to grab the ms_sync_lock to prevent metaslab_sync() from
+        * changing the ms_sm and the metaslab's range trees while we are
+        * about to use them and populate the ms_allocatable. The ms_lock
+        * is insufficient for this because metaslab_sync() doesn't hold
+        * the ms_lock while writing the ms_checkpointing tree to disk.
+        */
+       mutex_enter(&msp->ms_sync_lock);
        mutex_enter(&msp->ms_lock);
-       msp->ms_loading = B_FALSE;
+       ASSERT(!msp->ms_condensing);
 
-       if (success) {
-               ASSERT3P(msp->ms_group, !=, NULL);
-               msp->ms_loaded = B_TRUE;
+       if (error != 0) {
+               mutex_exit(&msp->ms_sync_lock);
+               return (error);
+       }
 
-               /*
-                * If the metaslab already has a spacemap, then we need to
-                * remove all segments from the defer tree; otherwise, the
-                * metaslab is completely empty and we can skip this.
-                */
-               if (msp->ms_sm != NULL) {
-                       for (int t = 0; t < TXG_DEFER_SIZE; t++) {
-                               range_tree_walk(msp->ms_defer[t],
-                                   range_tree_remove, msp->ms_allocatable);
-                       }
-               }
-               msp->ms_max_size = metaslab_block_maxsize(msp);
+       ASSERT3P(msp->ms_group, !=, NULL);
+       msp->ms_loaded = B_TRUE;
+
+       /*
+        * The ms_allocatable contains the segments that exist in the
+        * ms_defer trees [see ms_synced_length]. Thus we need to remove
+        * them from ms_allocatable as they will be added again in
+        * metaslab_sync_done().
+        */
+       for (int t = 0; t < TXG_DEFER_SIZE; t++) {
+               range_tree_walk(msp->ms_defer[t],
+                   range_tree_remove, msp->ms_allocatable);
        }
+
+       /*
+        * Call metaslab_recalculate_weight_and_sort() now that the
+        * metaslab is loaded so we get the metaslab's real weight.
+        *
+        * Unless this metaslab was created with older software and
+        * has not yet been converted to use segment-based weight, we
+        * expect the new weight to be better or equal to the weight
+        * that the metaslab had while it was not loaded. This is
+        * because the old weight does not take into account the
+        * consolidation of adjacent segments between TXGs. [see
+        * comment for ms_synchist and ms_deferhist[] for more info]
+        */
+       uint64_t weight = msp->ms_weight;
+       metaslab_recalculate_weight_and_sort(msp);
+       if (!WEIGHT_IS_SPACEBASED(weight))
+               ASSERT3U(weight, <=, msp->ms_weight);
+       msp->ms_max_size = metaslab_block_maxsize(msp);
+
+       spa_t *spa = msp->ms_group->mg_vd->vdev_spa;
+       metaslab_verify_space(msp, spa_syncing_txg(spa));
+       mutex_exit(&msp->ms_sync_lock);
+
+       return (0);
+}
+
+int
+metaslab_load(metaslab_t *msp)
+{
+       ASSERT(MUTEX_HELD(&msp->ms_lock));
+
+       /*
+        * There may be another thread loading the same metaslab, if that's
+        * the case just wait until the other thread is done and return.
+        */
+       metaslab_load_wait(msp);
+       if (msp->ms_loaded)
+               return (0);
+       VERIFY(!msp->ms_loading);
+       ASSERT(!msp->ms_condensing);
+
+       msp->ms_loading = B_TRUE;
+       int error = metaslab_load_impl(msp);
+       msp->ms_loading = B_FALSE;
        cv_broadcast(&msp->ms_load_cv);
+
        return (error);
 }
 
@@ -1468,10 +1753,29 @@ void
 metaslab_unload(metaslab_t *msp)
 {
        ASSERT(MUTEX_HELD(&msp->ms_lock));
+
+       metaslab_verify_weight_and_frag(msp);
+
        range_tree_vacate(msp->ms_allocatable, NULL, NULL);
        msp->ms_loaded = B_FALSE;
+
        msp->ms_weight &= ~METASLAB_ACTIVE_MASK;
        msp->ms_max_size = 0;
+
+       /*
+        * We explicitly recalculate the metaslab's weight based on its space
+        * map (as it is now not loaded). We want unload metaslabs to always
+        * have their weights calculated from the space map histograms, while
+        * loaded ones have it calculated from their in-core range tree
+        * [see metaslab_load()]. This way, the weight reflects the information
+        * available in-core, whether it is loaded or not
+        *
+        * If ms_group == NULL means that we came here from metaslab_fini(),
+        * at which point it doesn't make sense for us to do the recalculation
+        * and the sorting.
+        */
+       if (msp->ms_group != NULL)
+               metaslab_recalculate_weight_and_sort(msp);
 }
 
 static void
@@ -1501,6 +1805,7 @@ metaslab_init(metaslab_group_t *mg, uint64_t id, uint64_t object, uint64_t txg,
        mutex_init(&ms->ms_lock, NULL, MUTEX_DEFAULT, NULL);
        mutex_init(&ms->ms_sync_lock, NULL, MUTEX_DEFAULT, NULL);
        cv_init(&ms->ms_load_cv, NULL, CV_DEFAULT, NULL);
+
        ms->ms_id = id;
        ms->ms_start = id << vd->vdev_ms_shift;
        ms->ms_size = 1ULL << vd->vdev_ms_shift;
@@ -1510,6 +1815,13 @@ metaslab_init(metaslab_group_t *mg, uint64_t id, uint64_t object, uint64_t txg,
        /*
         * We only open space map objects that already exist. All others
         * will be opened when we finally allocate an object for it.
+        *
+        * Note:
+        * When called from vdev_expand(), we can't call into the DMU as
+        * we are holding the spa_config_lock as a writer and we would
+        * deadlock [see relevant comment in vdev_metaslab_init()]. in
+        * that case, the object parameter is zero though, so we won't
+        * call into the DMU.
         */
        if (object != 0) {
                error = space_map_open(&ms->ms_sm, mos, object, ms->ms_start,
@@ -1521,14 +1833,16 @@ metaslab_init(metaslab_group_t *mg, uint64_t id, uint64_t object, uint64_t txg,
                }
 
                ASSERT(ms->ms_sm != NULL);
+               ms->ms_allocated_space = space_map_allocated(ms->ms_sm);
        }
 
        /*
-        * We create the main range tree here, but we don't create the
+        * We create the ms_allocatable here, but we don't create the
         * other range trees until metaslab_sync_done().  This serves
         * two purposes: it allows metaslab_sync_done() to detect the
-        * addition of new space; and for debugging, it ensures that we'd
-        * data fault on any attempt to use this metaslab before it's ready.
+        * addition of new space; and for debugging, it ensures that
+        * we'd data fault on any attempt to use this metaslab before
+        * it's ready.
         */
        ms->ms_allocatable = range_tree_create_impl(&rt_avl_ops,
            &ms->ms_allocatable_by_size, metaslab_rangesize_compare, 0);
@@ -1545,8 +1859,11 @@ metaslab_init(metaslab_group_t *mg, uint64_t id, uint64_t object, uint64_t txg,
         * out this txg. This ensures that we don't attempt to allocate
         * from it before we have initialized it completely.
         */
-       if (txg <= TXG_INITIAL)
+       if (txg <= TXG_INITIAL) {
                metaslab_sync_done(ms, 0);
+               metaslab_space_update(vd, mg->mg_class,
+                   metaslab_allocated_space(ms), 0, 0);
+       }
 
        /*
         * If metaslab_debug_load is set and we're initializing a metaslab
@@ -1580,7 +1897,7 @@ metaslab_fini(metaslab_t *msp)
        mutex_enter(&msp->ms_lock);
        VERIFY(msp->ms_group == NULL);
        metaslab_space_update(vd, mg->mg_class,
-           -space_map_allocated(msp->ms_sm), 0, -msp->ms_size);
+           -metaslab_allocated_space(msp), 0, -msp->ms_size);
 
        space_map_close(msp->ms_sm);
 
@@ -1601,6 +1918,9 @@ metaslab_fini(metaslab_t *msp)
 
        range_tree_destroy(msp->ms_checkpointing);
 
+       for (int t = 0; t < TXG_SIZE; t++)
+               ASSERT(!txg_list_member(&vd->vdev_ms_list, msp, t));
+
        mutex_exit(&msp->ms_lock);
        cv_destroy(&msp->ms_load_cv);
        mutex_destroy(&msp->ms_lock);
@@ -1616,7 +1936,7 @@ metaslab_fini(metaslab_t *msp)
  * This table defines a segment size based fragmentation metric that will
  * allow each metaslab to derive its own fragmentation value. This is done
  * by calculating the space in each bucket of the spacemap histogram and
- * multiplying that by the fragmetation metric in this table. Doing
+ * multiplying that by the fragmentation metric in this table. Doing
  * this for all buckets and dividing it by the total amount of free
  * space in this metaslab (i.e. the total free space in all buckets) gives
  * us the fragmentation metric. This means that a high fragmentation metric
@@ -1651,10 +1971,10 @@ int zfs_frag_table[FRAGMENTATION_TABLE_SIZE] = {
 };
 
 /*
- * Calclate the metaslab's fragmentation metric. A return value
- * of ZFS_FRAG_INVALID means that the metaslab has not been upgraded and does
- * not support this metric. Otherwise, the return value should be in the
- * range [0, 100].
+ * Calculate the metaslab's fragmentation metric and set ms_fragmentation.
+ * Setting this value to ZFS_FRAG_INVALID means that the metaslab has not
+ * been upgraded and does not support this metric. Otherwise, the return
+ * value should be in the range [0, 100].
  */
 static void
 metaslab_set_fragmentation(metaslab_t *msp)
@@ -1747,7 +2067,7 @@ metaslab_space_weight(metaslab_t *msp)
        /*
         * The baseline weight is the metaslab's free space.
         */
-       space = msp->ms_size - space_map_allocated(msp->ms_sm);
+       space = msp->ms_size - metaslab_allocated_space(msp);
 
        if (metaslab_fragmentation_factor_enabled &&
            msp->ms_fragmentation != ZFS_FRAG_INVALID) {
@@ -1851,14 +2171,38 @@ metaslab_weight_from_range_tree(metaslab_t *msp)
 static uint64_t
 metaslab_weight_from_spacemap(metaslab_t *msp)
 {
-       uint64_t weight = 0;
+       space_map_t *sm = msp->ms_sm;
+       ASSERT(!msp->ms_loaded);
+       ASSERT(sm != NULL);
+       ASSERT3U(space_map_object(sm), !=, 0);
+       ASSERT3U(sm->sm_dbuf->db_size, ==, sizeof (space_map_phys_t));
+
+       /*
+        * Create a joint histogram from all the segments that have made
+        * it to the metaslab's space map histogram, that are not yet
+        * available for allocation because they are still in the freeing
+        * pipeline (e.g. freeing, freed, and defer trees). Then subtract
+        * these segments from the space map's histogram to get a more
+        * accurate weight.
+        */
+       uint64_t deferspace_histogram[SPACE_MAP_HISTOGRAM_SIZE] = {0};
+       for (int i = 0; i < SPACE_MAP_HISTOGRAM_SIZE; i++)
+               deferspace_histogram[i] += msp->ms_synchist[i];
+       for (int t = 0; t < TXG_DEFER_SIZE; t++) {
+               for (int i = 0; i < SPACE_MAP_HISTOGRAM_SIZE; i++) {
+                       deferspace_histogram[i] += msp->ms_deferhist[t][i];
+               }
+       }
 
+       uint64_t weight = 0;
        for (int i = SPACE_MAP_HISTOGRAM_SIZE - 1; i >= 0; i--) {
-               if (msp->ms_sm->sm_phys->smp_histogram[i] != 0) {
-                       WEIGHT_SET_COUNT(weight,
-                           msp->ms_sm->sm_phys->smp_histogram[i]);
-                       WEIGHT_SET_INDEX(weight, i +
-                           msp->ms_sm->sm_shift);
+               ASSERT3U(sm->sm_phys->smp_histogram[i], >=,
+                   deferspace_histogram[i]);
+               uint64_t count =
+                   sm->sm_phys->smp_histogram[i] - deferspace_histogram[i];
+               if (count != 0) {
+                       WEIGHT_SET_COUNT(weight, count);
+                       WEIGHT_SET_INDEX(weight, i + sm->sm_shift);
                        WEIGHT_SET_ACTIVE(weight, 0);
                        break;
                }
@@ -1883,7 +2227,7 @@ metaslab_segment_weight(metaslab_t *msp)
        /*
         * The metaslab is completely free.
         */
-       if (space_map_allocated(msp->ms_sm) == 0) {
+       if (metaslab_allocated_space(msp) == 0) {
                int idx = highbit64(msp->ms_size) - 1;
                int max_idx = SPACE_MAP_HISTOGRAM_SIZE + shift - 1;
 
@@ -1905,7 +2249,7 @@ metaslab_segment_weight(metaslab_t *msp)
        /*
         * If the metaslab is fully allocated then just make the weight 0.
         */
-       if (space_map_allocated(msp->ms_sm) == msp->ms_size)
+       if (metaslab_allocated_space(msp) == msp->ms_size)
                return (0);
        /*
         * If the metaslab is already loaded, then use the range tree to
@@ -1985,6 +2329,8 @@ metaslab_weight(metaslab_t *msp)
         */
        if (msp->ms_loaded)
                msp->ms_max_size = metaslab_block_maxsize(msp);
+       else
+               ASSERT0(msp->ms_max_size);
 
        /*
         * Segment-based weighting requires space map histogram support.
@@ -2000,6 +2346,15 @@ metaslab_weight(metaslab_t *msp)
        return (weight);
 }
 
+void
+metaslab_recalculate_weight_and_sort(metaslab_t *msp)
+{
+       /* note: we preserve the mask (e.g. indication of primary, etc..) */
+       uint64_t was_active = msp->ms_weight & METASLAB_ACTIVE_MASK;
+       metaslab_group_sort(msp->ms_group, msp,
+           metaslab_weight(msp) | was_active);
+}
+
 static int
 metaslab_activate_allocator(metaslab_group_t *mg, metaslab_t *msp,
     int allocator, uint64_t activation_weight)
@@ -2035,20 +2390,17 @@ metaslab_activate(metaslab_t *msp, int allocator, uint64_t activation_weight)
        ASSERT(MUTEX_HELD(&msp->ms_lock));
 
        if ((msp->ms_weight & METASLAB_ACTIVE_MASK) == 0) {
-               int error = 0;
-               metaslab_load_wait(msp);
-               if (!msp->ms_loaded) {
-                       if ((error = metaslab_load(msp)) != 0) {
-                               metaslab_group_sort(msp->ms_group, msp, 0);
-                               return (error);
-                       }
+               int error = metaslab_load(msp);
+               if (error != 0) {
+                       metaslab_group_sort(msp->ms_group, msp, 0);
+                       return (error);
                }
                if ((msp->ms_weight & METASLAB_ACTIVE_MASK) != 0) {
                        /*
                         * The metaslab was activated for another allocator
                         * while we were waiting, we should reselect.
                         */
-                       return (EBUSY);
+                       return (SET_ERROR(EBUSY));
                }
                if ((error = metaslab_activate_allocator(msp->ms_group, msp,
                    allocator, activation_weight)) != 0) {
@@ -2155,9 +2507,7 @@ metaslab_preload(void *arg)
        ASSERT(!MUTEX_HELD(&msp->ms_group->mg_lock));
 
        mutex_enter(&msp->ms_lock);
-       metaslab_load_wait(msp);
-       if (!msp->ms_loaded)
-               (void) metaslab_load(msp);
+       (void) metaslab_load(msp);
        msp->ms_selected_txg = spa_syncing_txg(spa);
        mutex_exit(&msp->ms_lock);
        spl_fstrans_unmark(cookie);
@@ -2393,17 +2743,17 @@ metaslab_sync(metaslab_t *msp, uint64_t txg)
        VERIFY(txg <= spa_final_dirty_txg(spa));
 
        /*
-        * The only state that can actually be changing concurrently with
-        * metaslab_sync() is the metaslab's ms_allocatable.  No other
-        * thread can be modifying this txg's alloc, freeing,
+        * The only state that can actually be changing concurrently
+        * with metaslab_sync() is the metaslab's ms_allocatable. No
+        * other thread can be modifying this txg's alloc, freeing,
         * freed, or space_map_phys_t.  We drop ms_lock whenever we
-        * could call into the DMU, because the DMU can call down to us
-        * (e.g. via zio_free()) at any time.
+        * could call into the DMU, because the DMU can call down to
+        * us (e.g. via zio_free()) at any time.
         *
         * The spa_vdev_remove_thread() can be reading metaslab state
-        * concurrently, and it is locked out by the ms_sync_lock.  Note
-        * that the ms_lock is insufficient for this, because it is dropped
-        * by space_map_write().
+        * concurrently, and it is locked out by the ms_sync_lock.
+        * Note that the ms_lock is insufficient for this, because it
+        * is dropped by space_map_write().
         */
        tx = dmu_tx_create_assigned(spa_get_dsl(spa), txg);
 
@@ -2415,7 +2765,9 @@ metaslab_sync(metaslab_t *msp, uint64_t txg)
 
                VERIFY0(space_map_open(&msp->ms_sm, mos, new_object,
                    msp->ms_start, msp->ms_size, vd->vdev_ashift));
+
                ASSERT(msp->ms_sm != NULL);
+               ASSERT0(metaslab_allocated_space(msp));
        }
 
        if (!range_tree_is_empty(msp->ms_checkpointing) &&
@@ -2463,6 +2815,11 @@ metaslab_sync(metaslab_t *msp, uint64_t txg)
                mutex_enter(&msp->ms_lock);
        }
 
+       msp->ms_allocated_space += range_tree_space(alloctree);
+       ASSERT3U(msp->ms_allocated_space, >=,
+           range_tree_space(msp->ms_freeing));
+       msp->ms_allocated_space -= range_tree_space(msp->ms_freeing);
+
        if (!range_tree_is_empty(msp->ms_checkpointing)) {
                ASSERT(spa_has_checkpoint(spa));
                ASSERT3P(vd->vdev_checkpoint_sm, !=, NULL);
@@ -2476,14 +2833,13 @@ metaslab_sync(metaslab_t *msp, uint64_t txg)
                space_map_write(vd->vdev_checkpoint_sm,
                    msp->ms_checkpointing, SM_FREE, SM_NO_VDEVID, tx);
                mutex_enter(&msp->ms_lock);
-               space_map_update(vd->vdev_checkpoint_sm);
 
                spa->spa_checkpoint_info.sci_dspace +=
                    range_tree_space(msp->ms_checkpointing);
                vd->vdev_stat.vs_checkpoint_space +=
                    range_tree_space(msp->ms_checkpointing);
                ASSERT3U(vd->vdev_stat.vs_checkpoint_space, ==,
-                   -vd->vdev_checkpoint_sm->sm_alloc);
+                   -space_map_allocated(vd->vdev_checkpoint_sm));
 
                range_tree_vacate(msp->ms_checkpointing, NULL, NULL);
        }
@@ -2528,6 +2884,7 @@ metaslab_sync(metaslab_t *msp, uint64_t txg)
         * time we load the space map.
         */
        space_map_histogram_add(msp->ms_sm, msp->ms_freeing, tx);
+       metaslab_aux_histograms_update(msp);
 
        metaslab_group_histogram_add(mg, msp);
        metaslab_group_histogram_verify(mg);
@@ -2535,16 +2892,18 @@ metaslab_sync(metaslab_t *msp, uint64_t txg)
 
        /*
         * For sync pass 1, we avoid traversing this txg's free range tree
-        * and instead will just swap the pointers for freeing and
-        * freed. We can safely do this since the freed_tree is
-        * guaranteed to be empty on the initial pass.
+        * and instead will just swap the pointers for freeing and freed.
+        * We can safely do this since the freed_tree is guaranteed to be
+        * empty on the initial pass.
         */
        if (spa_sync_pass(spa) == 1) {
                range_tree_swap(&msp->ms_freeing, &msp->ms_freed);
+               ASSERT0(msp->ms_allocated_this_txg);
        } else {
                range_tree_vacate(msp->ms_freeing,
                    range_tree_add, msp->ms_freed);
        }
+       msp->ms_allocated_this_txg += range_tree_space(alloctree);
        range_tree_vacate(alloctree, NULL, NULL);
 
        ASSERT0(range_tree_space(msp->ms_allocating[txg & TXG_MASK]));
@@ -2622,7 +2981,8 @@ metaslab_sync_done(metaslab_t *msp, uint64_t txg)
        }
 
        defer_delta = 0;
-       alloc_delta = space_map_alloc_delta(msp->ms_sm);
+       alloc_delta = msp->ms_allocated_this_txg -
+           range_tree_space(msp->ms_freed);
        if (defer_allowed) {
                defer_delta = range_tree_space(msp->ms_freed) -
                    range_tree_space(*defer_tree);
@@ -2654,7 +3014,8 @@ metaslab_sync_done(metaslab_t *msp, uint64_t txg)
                    msp->ms_loaded ? range_tree_add : NULL,
                    msp->ms_allocatable);
        }
-       space_map_update(msp->ms_sm);
+
+       msp->ms_synced_length = space_map_length(msp->ms_sm);
 
        msp->ms_deferspace += defer_delta;
        ASSERT3S(msp->ms_deferspace, >=, 0);
@@ -2666,6 +3027,7 @@ metaslab_sync_done(metaslab_t *msp, uint64_t txg)
                 */
                vdev_dirty(vd, VDD_METASLAB, msp, txg + 1);
        }
+       metaslab_aux_histograms_update_done(msp, defer_allowed);
 
        if (msp->ms_new) {
                msp->ms_new = B_FALSE;
@@ -2673,18 +3035,19 @@ metaslab_sync_done(metaslab_t *msp, uint64_t txg)
                mg->mg_ms_ready++;
                mutex_exit(&mg->mg_lock);
        }
+
        /*
-        * Calculate the new weights before unloading any metaslabs.
-        * This will give us the most accurate weighting.
+        * Re-sort metaslab within its group now that we've adjusted
+        * its allocatable space.
         */
-       metaslab_group_sort(mg, msp, metaslab_weight(msp) |
-           (msp->ms_weight & METASLAB_ACTIVE_MASK));
+       metaslab_recalculate_weight_and_sort(msp);
 
        /*
         * If the metaslab is loaded and we've not tried to load or allocate
         * from it in 'metaslab_unload_delay' txgs, then unload it.
         */
        if (msp->ms_loaded &&
+           msp->ms_initializing == 0 &&
            msp->ms_selected_txg + metaslab_unload_delay < txg) {
 
                for (int t = 1; t < TXG_CONCURRENT_STATES; t++) {
@@ -2705,6 +3068,7 @@ metaslab_sync_done(metaslab_t *msp, uint64_t txg)
        ASSERT0(range_tree_space(msp->ms_freed));
        ASSERT0(range_tree_space(msp->ms_checkpointing));
 
+       msp->ms_allocated_this_txg = 0;
        mutex_exit(&msp->ms_lock);
 }
 
@@ -2936,7 +3300,7 @@ metaslab_group_alloc_decrement(spa_t *spa, uint64_t vdev, void *tag, int flags,
        if (!mg->mg_class->mc_alloc_throttle_enabled)
                return;
 
-       (void) refcount_remove(&mg->mg_alloc_queue_depth[allocator], tag);
+       (void) zfs_refcount_remove(&mg->mg_alloc_queue_depth[allocator], tag);
        if (io_complete)
                metaslab_group_increment_qdepth(mg, allocator);
 }
@@ -2952,8 +3316,8 @@ metaslab_group_alloc_verify(spa_t *spa, const blkptr_t *bp, void *tag,
        for (int d = 0; d < ndvas; d++) {
                uint64_t vdev = DVA_GET_VDEV(&dva[d]);
                metaslab_group_t *mg = vdev_lookup_top(spa, vdev)->vdev_mg;
-               VERIFY(refcount_not_held(&mg->mg_alloc_queue_depth[allocator],
-                   tag));
+               VERIFY(zfs_refcount_not_held(
+                   &mg->mg_alloc_queue_depth[allocator], tag));
        }
 #endif
 }
@@ -2966,6 +3330,7 @@ metaslab_block_alloc(metaslab_t *msp, uint64_t size, uint64_t txg)
        metaslab_class_t *mc = msp->ms_group->mg_class;
 
        VERIFY(!msp->ms_condensing);
+       VERIFY0(msp->ms_initializing);
 
        start = mc->mc_ops->msop_alloc(msp, size);
        if (start != -1ULL) {
@@ -3026,9 +3391,10 @@ find_valid_metaslab(metaslab_group_t *mg, uint64_t activation_weight,
                }
 
                /*
-                * If the selected metaslab is condensing, skip it.
+                * If the selected metaslab is condensing or being
+                * initialized, skip it.
                 */
-               if (msp->ms_condensing)
+               if (msp->ms_condensing || msp->ms_initializing > 0)
                        continue;
 
                *was_active = msp->ms_allocator != -1;
@@ -3189,7 +3555,9 @@ metaslab_group_alloc_normal(metaslab_group_t *mg, zio_alloc_list_t *zal,
                /*
                 * If this metaslab is currently condensing then pick again as
                 * we can't manipulate this metaslab until it's committed
-                * to disk.
+                * to disk. If this metaslab is being initialized, we shouldn't
+                * allocate from it since the allocated region might be
+                * overwritten after allocation.
                 */
                if (msp->ms_condensing) {
                        metaslab_trace_add(zal, mg, msp, asize, d,
@@ -3198,6 +3566,13 @@ metaslab_group_alloc_normal(metaslab_group_t *mg, zio_alloc_list_t *zal,
                            ~METASLAB_ACTIVE_MASK);
                        mutex_exit(&msp->ms_lock);
                        continue;
+               } else if (msp->ms_initializing > 0) {
+                       metaslab_trace_add(zal, mg, msp, asize, d,
+                           TRACE_INITIALIZING, allocator);
+                       metaslab_passivate(msp, msp->ms_weight &
+                           ~METASLAB_ACTIVE_MASK);
+                       mutex_exit(&msp->ms_lock);
+                       continue;
                }
 
                offset = metaslab_block_alloc(msp, asize, txg);
@@ -3308,9 +3683,12 @@ metaslab_alloc_dva(spa_t *spa, metaslab_class_t *mc, uint64_t psize,
 
        /*
         * For testing, make some blocks above a certain size be gang blocks.
-        * This will also test spilling from special to normal.
+        * This will result in more split blocks when using device removal,
+        * and a large number of split blocks coupled with ztest-induced
+        * damage can result in extremely long reconstruction times.  This
+        * will also test spilling from special to normal.
         */
-       if (psize >= metaslab_force_ganging && (ddi_get_lbolt() & 3) == 0) {
+       if (psize >= metaslab_force_ganging && (spa_get_random(100) < 3)) {
                metaslab_trace_add(zal, NULL, NULL, psize, d, TRACE_FORCE_GANG,
                    allocator);
                return (SET_ERROR(ENOSPC));
@@ -3840,7 +4218,7 @@ metaslab_class_throttle_reserve(metaslab_class_t *mc, int slots, int allocator,
        mutex_enter(&mc->mc_lock);
 
        uint64_t reserved_slots =
-           refcount_count(&mc->mc_alloc_slots[allocator]);
+           zfs_refcount_count(&mc->mc_alloc_slots[allocator]);
        if (reserved_slots < max)
                available_slots = max - reserved_slots;
 
@@ -3870,7 +4248,7 @@ metaslab_class_throttle_unreserve(metaslab_class_t *mc, int slots,
        ASSERT(mc->mc_alloc_throttle_enabled);
        mutex_enter(&mc->mc_lock);
        for (int d = 0; d < slots; d++) {
-               (void) refcount_remove(&mc->mc_alloc_slots[allocator],
+               (void) zfs_refcount_remove(&mc->mc_alloc_slots[allocator],
                    zio);
        }
        mutex_exit(&mc->mc_lock);
@@ -3885,15 +4263,21 @@ metaslab_claim_concrete(vdev_t *vd, uint64_t offset, uint64_t size,
        int error = 0;
 
        if (offset >> vd->vdev_ms_shift >= vd->vdev_ms_count)
-               return (ENXIO);
+               return (SET_ERROR(ENXIO));
 
        ASSERT3P(vd->vdev_ms, !=, NULL);
        msp = vd->vdev_ms[offset >> vd->vdev_ms_shift];
 
        mutex_enter(&msp->ms_lock);
 
-       if ((txg != 0 && spa_writeable(spa)) || !msp->ms_loaded)
+       if ((txg != 0 && spa_writeable(spa)) || !msp->ms_loaded) {
                error = metaslab_activate(msp, 0, METASLAB_WEIGHT_CLAIM);
+               if (error == EBUSY) {
+                       ASSERT(msp->ms_loaded);
+                       ASSERT(msp->ms_weight & METASLAB_ACTIVE_MASK);
+                       error = 0;
+               }
+       }
 
        if (error == 0 &&
            !range_tree_contains(msp->ms_allocatable, offset, size))
@@ -4001,7 +4385,7 @@ metaslab_alloc(spa_t *spa, metaslab_class_t *mc, uint64_t psize, blkptr_t *bp,
     zio_alloc_list_t *zal, zio_t *zio, int allocator)
 {
        dva_t *dva = bp->blk_dva;
-       dva_t *hintdva = hintbp->blk_dva;
+       dva_t *hintdva = (hintbp != NULL) ? hintbp->blk_dva : NULL;
        int error = 0;
 
        ASSERT(bp->blk_birth == 0);
@@ -4217,14 +4601,16 @@ metaslab_check_free_impl(vdev_t *vd, uint64_t offset, uint64_t size)
        msp = vd->vdev_ms[offset >> vd->vdev_ms_shift];
 
        mutex_enter(&msp->ms_lock);
-       if (msp->ms_loaded)
-               range_tree_verify(msp->ms_allocatable, offset, size);
+       if (msp->ms_loaded) {
+               range_tree_verify_not_present(msp->ms_allocatable,
+                   offset, size);
+       }
 
-       range_tree_verify(msp->ms_freeing, offset, size);
-       range_tree_verify(msp->ms_checkpointing, offset, size);
-       range_tree_verify(msp->ms_freed, offset, size);
+       range_tree_verify_not_present(msp->ms_freeing, offset, size);
+       range_tree_verify_not_present(msp->ms_checkpointing, offset, size);
+       range_tree_verify_not_present(msp->ms_freed, offset, size);
        for (int j = 0; j < TXG_DEFER_SIZE; j++)
-               range_tree_verify(msp->ms_defer[j], offset, size);
+               range_tree_verify_not_present(msp->ms_defer[j], offset, size);
        mutex_exit(&msp->ms_lock);
 }