]> Sergey Matveev's repositories - public-inbox.git/blobdiff - lib/PublicInbox/ExtSearchIdx.pm
update copyrights for 2021
[public-inbox.git] / lib / PublicInbox / ExtSearchIdx.pm
index 84449cb466457fea9fd9d25d6c3c0f200bd7ac98..c358162889760cde1f4ecf6089918b325ba58329 100644 (file)
@@ -1,4 +1,4 @@
-# Copyright (C) 2020 all contributors <meta@public-inbox.org>
+# Copyright (C) 2020-2021 all contributors <meta@public-inbox.org>
 # License: AGPL-3.0+ <https://www.gnu.org/licenses/agpl-3.0.txt>
 
 # Detached/external index cross inbox search indexing support
@@ -18,6 +18,8 @@ use strict;
 use v5.10.1;
 use parent qw(PublicInbox::ExtSearch PublicInbox::Lock);
 use Carp qw(croak carp);
+use Sys::Hostname qw(hostname);
+use POSIX qw(strftime);
 use PublicInbox::Search;
 use PublicInbox::SearchIdx qw(crlf_adjust prepare_stack is_ancestor
        is_bad_blob);
@@ -28,11 +30,11 @@ use PublicInbox::V2Writable;
 use PublicInbox::InboxWritable;
 use PublicInbox::ContentHash qw(content_hash);
 use PublicInbox::Eml;
-use File::Spec;
+use PublicInbox::DS qw(now);
+use DBI qw(:sql_types); # SQL_BLOB
 
 sub new {
        my (undef, $dir, $opt) = @_;
-       $dir = File::Spec->canonpath($dir);
        my $l = $opt->{indexlevel} // 'full';
        $l !~ $PublicInbox::SearchIdx::INDEXLEVELS and
                die "invalid indexlevel=$l\n";
@@ -52,30 +54,14 @@ sub new {
        }, __PACKAGE__;
        $self->{shards} = $self->count_shards || nproc_shards($opt->{creat});
        my $oidx = PublicInbox::OverIdx->new("$self->{xpfx}/over.sqlite3");
-       $oidx->{-no_fsync} = 1 if $opt->{-no_fsync};
+       $self->{-no_fsync} = $oidx->{-no_fsync} = 1 if !$opt->{fsync};
        $self->{oidx} = $oidx;
        $self
 }
 
 sub attach_inbox {
        my ($self, $ibx) = @_;
-       $ibx = PublicInbox::InboxWritable->new($ibx);
-       my $key = $ibx->eidx_key;
-       if (!$ibx->over || !$ibx->mm) {
-               warn "W: skipping $key (unindexed)\n";
-               return;
-       }
-       if (!defined($ibx->uidvalidity)) {
-               warn "W: skipping $key (no UIDVALIDITY)\n";
-               return;
-       }
-       my $ibxdir = File::Spec->canonpath($ibx->{inboxdir});
-       if ($ibxdir ne $ibx->{inboxdir}) {
-               warn "W: `$ibx->{inboxdir}' canonicalized to `$ibxdir'\n";
-               $ibx->{inboxdir} = $ibxdir;
-       }
-       $ibx = PublicInbox::InboxWritable->new($ibx);
-       $self->{ibx_map}->{$key} //= do {
+       $self->{ibx_map}->{$ibx->eidx_key} //= do {
                push @{$self->{ibx_list}}, $ibx;
                $ibx;
        }
@@ -123,9 +109,11 @@ sub do_xpost ($$) {
                my $nr = $self->{oidx}->remove_xref3($docid, $oid, $eidx_key,
                                                        \$rm_eidx_info);
                if ($nr == 0) {
+                       $self->{oidx}->eidxq_del($docid);
                        $idx->shard_remove($docid);
                } elsif ($rm_eidx_info) {
                        $idx->shard_remove_eidx_info($docid, $eidx_key, $eml);
+                       $self->{oidx}->eidxq_add($docid); # yes, add
                }
        }
 }
@@ -146,7 +134,7 @@ sub index_unseen ($) {
        my $oid = $new_smsg->{blob};
        my $ibx = delete $req->{ibx} or die 'BUG: {ibx} unset';
        $self->{oidx}->add_xref3($docid, $req->{xnum}, $oid, $ibx->eidx_key);
-       $idx->index_raw(undef, $eml, $new_smsg, $ibx);
+       $idx->index_raw(undef, $eml, $new_smsg, $ibx->eidx_key);
        check_batch_limit($req);
 }
 
@@ -168,7 +156,7 @@ sub do_finalize ($) {
 
 sub do_step ($) { # main iterator for adding messages to the index
        my ($req) = @_;
-       my $self = $req->{self};
+       my $self = $req->{self} // die 'BUG: {self} missing';
        while (1) {
                if (my $next_arg = $req->{next_arg}) {
                        if (my $smsg = $self->{oidx}->next_by_mid(@$next_arg)) {
@@ -277,31 +265,36 @@ sub last_commits {
        $heads;
 }
 
+sub _ibx_index_reject ($) {
+       my ($ibx) = @_;
+       $ibx->mm // return 'unindexed, no msgmap.sqlite3';
+       $ibx->uidvalidity // return 'no UIDVALIDITY';
+       $ibx->over // return 'unindexed, no over.sqlite3';
+       undef;
+}
+
 sub _sync_inbox ($$$) {
        my ($self, $sync, $ibx) = @_;
+       my $ekey = $ibx->eidx_key;
+       if (defined(my $err = _ibx_index_reject($ibx))) {
+               return "W: skipping $ekey ($err)";
+       }
        $sync->{ibx} = $ibx;
        $sync->{nr} = \(my $nr = 0);
        my $v = $ibx->version;
-       my $ekey = $ibx->eidx_key;
        if ($v == 2) {
-               my $epoch_max;
-               defined($ibx->git_dir_latest(\$epoch_max)) or return;
-               $sync->{epoch_max} = $epoch_max;
+               $sync->{epoch_max} = $ibx->max_git_epoch // return;
                sync_prepare($self, $sync); # or return # TODO: once MiscIdx is stable
        } elsif ($v == 1) {
                my $uv = $ibx->uidvalidity;
                my $lc = $self->{oidx}->eidx_meta("lc-v1:$ekey//$uv");
-               my $head = $ibx->mm->last_commit;
-               unless (defined $head) {
-                       warn "E: $ibx->{inboxdir} is not indexed\n";
-                       return;
-               }
+               my $head = $ibx->mm->last_commit //
+                       return "E: $ibx->{inboxdir} is not indexed";
                my $stk = prepare_stack($sync, $lc ? "$lc..$head" : $head);
                my $unit = { stack => $stk, git => $ibx->git };
                push @{$sync->{todo}}, $unit;
        } else {
-               warn "E: $ekey unsupported inbox version (v$v)\n";
-               return;
+               return "E: $ekey unsupported inbox version (v$v)";
        }
        for my $unit (@{delete($sync->{todo}) // []}) {
                last if $sync->{quit};
@@ -309,9 +302,10 @@ sub _sync_inbox ($$$) {
        }
        $self->{midx}->index_ibx($ibx) unless $sync->{quit};
        $ibx->git->cleanup; # done with this inbox, now
+       undef;
 }
 
-sub unref_doc ($$$$) {
+sub gc_unref_doc ($$$$) {
        my ($self, $ibx_id, $eidx_key, $docid) = @_;
        my $dbh = $self->{oidx}->dbh;
 
@@ -326,15 +320,14 @@ SELECT oidbin FROM xref3 WHERE docid = ? AND ibx_id = ?
 DELETE FROM xref3 WHERE docid = ? AND ibx_id = ?
 
        my $remain = $self->{oidx}->get_xref3($docid);
-       my $idx = $self->idx_shard($docid);
-       if (@$remain) {
+       if (scalar(@$remain)) {
+               $self->{oidx}->eidxq_add($docid); # enqueue for reindex
                for my $oid (@oid) {
                        warn "I: unref #$docid $eidx_key $oid\n";
-                       $idx->shard_remove_eidx_info($docid, $eidx_key);
                }
        } else {
                warn "I: remove #$docid $eidx_key @oid\n";
-               $idx->shard_remove($docid);
+               $self->idx_shard($docid)->shard_remove($docid);
        }
 }
 
@@ -356,7 +349,7 @@ sub eidx_gc {
                warn "I: deleting messages for $eidx_key...\n";
                $x3_doc->execute($ibx_id);
                while (defined(my $docid = $x3_doc->fetchrow_array)) {
-                       unref_doc($self, $ibx_id, $eidx_key, $docid);
+                       gc_unref_doc($self, $ibx_id, $eidx_key, $docid);
                }
                $dbh->prepare_cached(<<'')->execute($ibx_id);
 DELETE FROM inboxes WHERE ibx_id = ?
@@ -393,20 +386,484 @@ DELETE FROM xref3 WHERE docid NOT IN (SELECT num FROM over)
        done($self);
 }
 
+sub _ibx_for ($$$) {
+       my ($self, $sync, $smsg) = @_;
+       my $ibx_id = delete($smsg->{ibx_id}) // die '{ibx_id} unset';
+       my $pos = $sync->{id2pos}->{$ibx_id} // die "$ibx_id no pos";
+       $self->{ibx_list}->[$pos] // die "BUG: ibx for $smsg->{blob} not mapped"
+}
+
+sub _fd_constrained ($) {
+       my ($self) = @_;
+       $self->{-fd_constrained} //= do {
+               my $soft;
+               if (eval { require BSD::Resource; 1 }) {
+                       my $NOFILE = BSD::Resource::RLIMIT_NOFILE();
+                       ($soft, undef) = BSD::Resource::getrlimit($NOFILE);
+               } else {
+                       chomp($soft = `sh -c 'ulimit -n'`);
+               }
+               if (defined($soft)) {
+                       my $want = scalar(@{$self->{ibx_list}}) + 64; # estimate
+                       my $ret = $want > $soft;
+                       if ($ret) {
+                               warn <<EOF;
+RLIMIT_NOFILE=$soft insufficient (want: $want), will close DB handles early
+EOF
+                       }
+                       $ret;
+               } else {
+                       warn "Unable to determine RLIMIT_NOFILE: $@\n";
+                       1;
+               }
+       };
+}
+
+sub _reindex_finalize ($$$) {
+       my ($req, $smsg, $eml) = @_;
+       my $sync = $req->{sync};
+       my $self = $sync->{self};
+       my $by_chash = delete $req->{by_chash} or die 'BUG: no {by_chash}';
+       my $nr = scalar(keys(%$by_chash)) or die 'BUG: no content hashes';
+       my $orig_smsg = $req->{orig_smsg} // die 'BUG: no {orig_smsg}';
+       my $docid = $smsg->{num} = $orig_smsg->{num};
+       $self->{oidx}->add_overview($eml, $smsg); # may rethread
+       check_batch_limit({ %$sync, new_smsg => $smsg });
+       my $chash0 = $smsg->{chash} // die "BUG: $smsg->{blob} no {chash}";
+       my $stable = delete($by_chash->{$chash0}) //
+                               die "BUG: $smsg->{blob} chash missing";
+       my $idx = $self->idx_shard($docid);
+       my $top_smsg = pop @$stable;
+       $top_smsg == $smsg or die 'BUG: top_smsg != smsg';
+       my $ibx = _ibx_for($self, $sync, $smsg);
+       $idx->index_raw(undef, $eml, $smsg, $ibx->eidx_key);
+       for my $x (reverse @$stable) {
+               $ibx = _ibx_for($self, $sync, $x);
+               my $hdr = delete $x->{hdr} // die 'BUG: no {hdr}';
+               $idx->shard_add_eidx_info($docid, $ibx->eidx_key, $hdr);
+       }
+       return if $nr == 1; # likely, all good
+
+       warn "W: #$docid split into $nr due to deduplication change\n";
+       my @todo;
+       for my $ary (values %$by_chash) {
+               for my $x (reverse @$ary) {
+                       warn "removing #$docid xref3 $x->{blob}\n";
+                       my $n = $self->{oidx}->remove_xref3($docid, $x->{blob});
+                       die "BUG: $x->{blob} invalidated #$docid" if $n == 0;
+               }
+               my $x = pop(@$ary) // die "BUG: #$docid {by_chash} empty";
+               $x->{num} = delete($x->{xnum}) // die '{xnum} unset';
+               $ibx = _ibx_for($self, $sync, $x);
+               if (my $over = $ibx->over) {
+                       my $e = $over->get_art($x->{num});
+                       $e->{blob} eq $x->{blob} or die <<EOF;
+$x->{blob} != $e->{blob} (${\$ibx->eidx_key}:$e->{num});
+EOF
+                       push @todo, $ibx, $e;
+                       $over->dbh_close if _fd_constrained($self);
+               } else {
+                       die "$ibx->{inboxdir}: over.sqlite3 unusable: $!\n";
+               }
+       }
+       undef $by_chash;
+       while (my ($ibx, $e) = splice(@todo, 0, 2)) {
+               reindex_unseen($self, $sync, $ibx, $e);
+       }
+}
+
+sub _reindex_oid { # git->cat_async callback
+       my ($bref, $oid, $type, $size, $req) = @_;
+       my $sync = $req->{sync};
+       my $self = $sync->{self};
+       my $orig_smsg = $req->{orig_smsg} // die 'BUG: no {orig_smsg}';
+       my $expect_oid = $req->{xr3r}->[$req->{ix}]->[2];
+       my $docid = $orig_smsg->{num};
+       if (is_bad_blob($oid, $type, $size, $expect_oid)) {
+               my $remain = $self->{oidx}->remove_xref3($docid, $expect_oid);
+               if ($remain == 0) {
+                       warn "W: #$docid gone or corrupted\n";
+                       $self->idx_shard($docid)->shard_remove($docid);
+               } elsif (my $next_oid = $req->{xr3r}->[++$req->{ix}]->[2]) {
+                       $self->git->cat_async($next_oid, \&_reindex_oid, $req);
+               } else {
+                       warn "BUG: #$docid gone (UNEXPECTED)\n";
+                       $self->idx_shard($docid)->shard_remove($docid);
+               }
+               return;
+       }
+       my $ci = $self->{current_info};
+       local $self->{current_info} = "$ci #$docid $oid";
+       my $re_smsg = bless { blob => $oid }, 'PublicInbox::Smsg';
+       $re_smsg->{bytes} = $size + crlf_adjust($$bref);
+       my $eml = PublicInbox::Eml->new($bref);
+       $re_smsg->populate($eml, { autime => $orig_smsg->{ds},
+                               cotime => $orig_smsg->{ts} });
+       my $chash = content_hash($eml);
+       $re_smsg->{chash} = $chash;
+       $re_smsg->{xnum} = $req->{xr3r}->[$req->{ix}]->[1];
+       $re_smsg->{ibx_id} = $req->{xr3r}->[$req->{ix}]->[0];
+       $re_smsg->{hdr} = $eml->header_obj;
+       push @{$req->{by_chash}->{$chash}}, $re_smsg;
+       if (my $next_oid = $req->{xr3r}->[++$req->{ix}]->[2]) {
+               $self->git->cat_async($next_oid, \&_reindex_oid, $req);
+       } else { # last $re_smsg is the highest priority xref3
+               local $self->{current_info} = "$ci #$docid";
+               _reindex_finalize($req, $re_smsg, $eml);
+       }
+}
+
+sub _reindex_smsg ($$$) {
+       my ($self, $sync, $smsg) = @_;
+       my $docid = $smsg->{num};
+       my $xr3 = $self->{oidx}->get_xref3($docid, 1);
+       if (scalar(@$xr3) == 0) { # _reindex_check_stale should've covered this
+               warn <<"";
+BUG? #$docid $smsg->{blob} is not referenced by inboxes during reindex
+
+               $self->{oidx}->delete_by_num($docid);
+               $self->idx_shard($docid)->shard_remove($docid);
+               return;
+       }
+
+       # we sort {xr3r} in the reverse order of {ibx_list} so we can
+       # hit the common case in _reindex_finalize without rereading
+       # from git (or holding multiple messages in memory).
+       my $id2pos = $sync->{id2pos}; # index in {ibx_list}
+       @$xr3 = sort {
+               $id2pos->{$b->[0]} <=> $id2pos->{$a->[0]}
+                               ||
+               $b->[1] <=> $a->[1] # break ties with {xnum}
+       } @$xr3;
+       @$xr3 = map { [ $_->[0], $_->[1], unpack('H*', $_->[2]) ] } @$xr3;
+       my $req = { orig_smsg => $smsg, sync => $sync, xr3r => $xr3, ix => 0 };
+       $self->git->cat_async($xr3->[$req->{ix}]->[2], \&_reindex_oid, $req);
+}
+
+sub checkpoint_due ($) {
+       my ($sync) = @_;
+       ${$sync->{need_checkpoint}} || (now() > $sync->{next_check});
+}
+
+sub host_ident () {
+       # I've copied FS images and only changed the hostname before,
+       # so prepend hostname.  Use `state' since these a BOFH can change
+       # these while this process is running and we always want to be
+       # able to release locks taken by this process.
+       state $retval = hostname . '-' . do {
+               my $m; # machine-id(5) is systemd
+               if (open(my $fh, '<', '/etc/machine-id')) { $m = <$fh> }
+               # (g)hostid(1) is in GNU coreutils, kern.hostid is most BSDs
+               chomp($m ||= `{ sysctl -n kern.hostid ||
+                               hostid || ghostid; } 2>/dev/null`
+                       || "no-machine-id-or-hostid-on-$^O");
+               $m;
+       };
+}
+
+sub eidxq_release {
+       my ($self) = @_;
+       my $expect = delete($self->{-eidxq_locked}) or return;
+       my ($owner_pid, undef) = split(/-/, $expect);
+       return if $owner_pid != $$; # shards may fork
+       my $oidx = $self->{oidx};
+       $oidx->begin_lazy;
+       my $cur = $oidx->eidx_meta('eidxq_lock') // '';
+       if ($cur eq $expect) {
+               $oidx->eidx_meta('eidxq_lock', '');
+               return 1;
+       } elsif ($cur ne '') {
+               warn "E: eidxq_lock($expect) stolen by $cur\n";
+       } else {
+               warn "E: eidxq_lock($expect) released by another process\n";
+       }
+       undef;
+}
+
+sub DESTROY {
+       my ($self) = @_;
+       eidxq_release($self) and $self->{oidx}->commit_lazy;
+}
+
+sub _eidxq_take ($) {
+       my ($self) = @_;
+       my $val = "$$-${\time}-$>-".host_ident;
+       $self->{oidx}->eidx_meta('eidxq_lock', $val);
+       $self->{-eidxq_locked} = $val;
+}
+
+sub eidxq_lock_acquire ($) {
+       my ($self) = @_;
+       my $oidx = $self->{oidx};
+       $oidx->begin_lazy;
+       my $cur = $oidx->eidx_meta('eidxq_lock') || return _eidxq_take($self);
+       if (my $locked = $self->{-eidxq_locked}) { # be lazy
+               return $locked if $locked eq $cur;
+       }
+       my ($pid, $time, $euid, $ident) = split(/-/, $cur, 4);
+       my $t = strftime('%Y-%m-%d %k:%M:%S', gmtime($time));
+       if ($euid == $> && $ident eq host_ident) {
+               if (kill(0, $pid)) {
+                       warn <<EOM; return;
+I: PID:$pid (re)indexing Xapian since $t, it will continue our work
+EOM
+               }
+               if ($!{ESRCH}) {
+                       warn "I: eidxq_lock is stale ($cur), clobbering\n";
+                       return _eidxq_take($self);
+               }
+               warn "E: kill(0, $pid) failed: $!\n"; # fall-through:
+       }
+       my $fn = $oidx->dbh->sqlite_db_filename;
+       warn <<EOF;
+W: PID:$pid, UID:$euid on $ident is indexing Xapian since $t
+W: If this is unexpected, delete `eidxq_lock' from the `eidx_meta' table:
+W:     sqlite3 $fn 'DELETE FROM eidx_meta WHERE key = "eidxq_lock"'
+EOF
+       undef;
+}
+
+sub eidxq_process ($$) { # for reindexing
+       my ($self, $sync) = @_;
+
+       return unless eidxq_lock_acquire($self);
+       my $dbh = $self->{oidx}->dbh;
+       my $tot = $dbh->selectrow_array('SELECT COUNT(*) FROM eidxq') or return;
+       ${$sync->{nr}} = 0;
+       local $sync->{-regen_fmt} = "%u/$tot\n";
+       my $pr = $sync->{-opt}->{-progress};
+       if ($pr) {
+               my $min = $dbh->selectrow_array('SELECT MIN(docid) FROM eidxq');
+               my $max = $dbh->selectrow_array('SELECT MAX(docid) FROM eidxq');
+               $pr->("Xapian indexing $min..$max (total=$tot)\n");
+       }
+       $sync->{id2pos} //= do {
+               my %id2pos;
+               my $pos = 0;
+               $id2pos{$_->{-ibx_id}} = $pos++ for @{$self->{ibx_list}};
+               \%id2pos;
+       };
+       my ($del, $iter);
+restart:
+       $del = $dbh->prepare('DELETE FROM eidxq WHERE docid = ?');
+       $iter = $dbh->prepare('SELECT docid FROM eidxq ORDER BY docid ASC');
+       $iter->execute;
+       while (defined(my $docid = $iter->fetchrow_array)) {
+               last if $sync->{quit};
+               if (my $smsg = $self->{oidx}->get_art($docid)) {
+                       _reindex_smsg($self, $sync, $smsg);
+               } else {
+                       warn "E: #$docid does not exist in over\n";
+               }
+               $del->execute($docid);
+               ++${$sync->{nr}};
+
+               if (checkpoint_due($sync)) {
+                       $dbh = $del = $iter = undef;
+                       reindex_checkpoint($self, $sync); # release lock
+                       $dbh = $self->{oidx}->dbh;
+                       goto restart;
+               }
+       }
+       $self->git->async_wait_all;
+       $pr->("reindexed ${$sync->{nr}}/$tot\n") if $pr;
+}
+
+sub _reindex_unseen { # git->cat_async callback
+       my ($bref, $oid, $type, $size, $req) = @_;
+       return if is_bad_blob($oid, $type, $size, $req->{oid});
+       my $self = $req->{self} // die 'BUG: {self} unset';
+       local $self->{current_info} = "$self->{current_info} $oid";
+       my $new_smsg = bless { blob => $oid, }, 'PublicInbox::Smsg';
+       $new_smsg->{bytes} = $size + crlf_adjust($$bref);
+       my $eml = $req->{eml} = PublicInbox::Eml->new($bref);
+       $req->{new_smsg} = $new_smsg;
+       $req->{chash} = content_hash($eml);
+       $req->{mids} = mids($eml); # do_step iterates through this
+       do_step($req); # enter the normal indexing flow
+}
+
+# --reindex may catch totally unseen messages, this handles them
+sub reindex_unseen ($$$$) {
+       my ($self, $sync, $ibx, $xsmsg) = @_;
+       my $req = {
+               %$sync, # has {self}
+               autime => $xsmsg->{ds},
+               cotime => $xsmsg->{ts},
+               oid => $xsmsg->{blob},
+               ibx => $ibx,
+               xnum => $xsmsg->{num},
+               # {mids} and {chash} will be filled in at _reindex_unseen
+       };
+       warn "I: reindex_unseen ${\$ibx->eidx_key}:$req->{xnum}:$req->{oid}\n";
+       $self->git->cat_async($xsmsg->{blob}, \&_reindex_unseen, $req);
+}
+
+sub _reindex_check_unseen ($$$) {
+       my ($self, $sync, $ibx) = @_;
+       my $ibx_id = $ibx->{-ibx_id};
+       my $slice = 1000;
+       my ($beg, $end) = (1, $slice);
+
+       # first, check if we missed any messages in target $ibx
+       my $msgs;
+       my $pr = $sync->{-opt}->{-progress};
+       my $ekey = $ibx->eidx_key;
+       local $sync->{-regen_fmt} =
+                       "$ekey checking unseen %u/".$ibx->over->max."\n";
+       ${$sync->{nr}} = 0;
+
+       while (scalar(@{$msgs = $ibx->over->query_xover($beg, $end)})) {
+               ${$sync->{nr}} = $beg;
+               $beg = $msgs->[-1]->{num} + 1;
+               $end = $beg + $slice;
+               if (checkpoint_due($sync)) {
+                       reindex_checkpoint($self, $sync); # release lock
+               }
+
+               my $inx3 = $self->{oidx}->dbh->prepare_cached(<<'', undef, 1);
+SELECT DISTINCT(docid) FROM xref3 WHERE
+ibx_id = ? AND xnum = ? AND oidbin = ?
+
+               for my $xsmsg (@$msgs) {
+                       my $oidbin = pack('H*', $xsmsg->{blob});
+                       $inx3->bind_param(1, $ibx_id);
+                       $inx3->bind_param(2, $xsmsg->{num});
+                       $inx3->bind_param(3, $oidbin, SQL_BLOB);
+                       $inx3->execute;
+                       my $docids = $inx3->fetchall_arrayref;
+                       # index messages which were totally missed
+                       # the first time around ASAP:
+                       if (scalar(@$docids) == 0) {
+                               reindex_unseen($self, $sync, $ibx, $xsmsg);
+                       } else { # already seen, reindex later
+                               for my $r (@$docids) {
+                                       $self->{oidx}->eidxq_add($r->[0]);
+                               }
+                       }
+                       last if $sync->{quit};
+               }
+               last if $sync->{quit};
+       }
+}
+
+sub _reindex_check_stale ($$$) {
+       my ($self, $sync, $ibx) = @_;
+       my $min = 0;
+       my $pr = $sync->{-opt}->{-progress};
+       my $fetching;
+       my $ekey = $ibx->eidx_key;
+       local $sync->{-regen_fmt} =
+                       "$ekey check stale/missing %u/".$ibx->over->max."\n";
+       ${$sync->{nr}} = 0;
+       do {
+               if (checkpoint_due($sync)) {
+                       reindex_checkpoint($self, $sync); # release lock
+               }
+               # now, check if there's stale xrefs
+               my $iter = $self->{oidx}->dbh->prepare_cached(<<'', undef, 1);
+SELECT docid,xnum,oidbin FROM xref3 WHERE ibx_id = ? AND docid > ?
+ORDER BY docid,xnum ASC LIMIT 10000
+
+               $iter->execute($ibx->{-ibx_id}, $min);
+               $fetching = undef;
+
+               while (my ($docid, $xnum, $oidbin) = $iter->fetchrow_array) {
+                       return if $sync->{quit};
+                       ${$sync->{nr}} = $xnum;
+
+                       $fetching = $min = $docid;
+                       my $smsg = $ibx->over->get_art($xnum);
+                       my $oidhex = unpack('H*', $oidbin);
+                       my $err;
+                       if (!$smsg) {
+                               $err = 'stale';
+                       } elsif ($smsg->{blob} ne $oidhex) {
+                               $err = "mismatch (!= $smsg->{blob})";
+                       } else {
+                               next; # likely, all good
+                       }
+                       # current_info already has eidx_key
+                       warn "$xnum:$oidhex (#$docid): $err\n";
+                       my $del = $self->{oidx}->dbh->prepare_cached(<<'');
+DELETE FROM xref3 WHERE ibx_id = ? AND xnum = ? AND oidbin = ?
+
+                       $del->bind_param(1, $ibx->{-ibx_id});
+                       $del->bind_param(2, $xnum);
+                       $del->bind_param(3, $oidbin, SQL_BLOB);
+                       $del->execute;
+
+                       # get_xref3 over-fetches, but this is a rare path:
+                       my $xr3 = $self->{oidx}->get_xref3($docid);
+                       my $idx = $self->idx_shard($docid);
+                       if (scalar(@$xr3) == 0) { # all gone
+                               $self->{oidx}->delete_by_num($docid);
+                               $self->{oidx}->eidxq_del($docid);
+                               $idx->shard_remove($docid);
+                       } else { # enqueue for reindex of remaining messages
+                               $idx->shard_remove_eidx_info($docid,
+                                                       $ibx->eidx_key);
+                               $self->{oidx}->eidxq_add($docid); # yes, add
+                       }
+               }
+       } while (defined $fetching);
+}
+
+sub _reindex_inbox ($$$) {
+       my ($self, $sync, $ibx) = @_;
+       my $ekey = $ibx->eidx_key;
+       local $self->{current_info} = $ekey;
+       if (defined(my $err = _ibx_index_reject($ibx))) {
+               warn "W: cannot reindex $ekey ($err)\n";
+       } else {
+               _reindex_check_unseen($self, $sync, $ibx);
+               _reindex_check_stale($self, $sync, $ibx) unless $sync->{quit};
+       }
+       delete @$ibx{qw(over mm search git)}; # won't need these for a bit
+}
+
+sub eidx_reindex {
+       my ($self, $sync) = @_;
+
+       # acquire eidxq_lock early because full reindex takes forever
+       # and incremental -extindex processes can run during our checkpoints
+       if (!eidxq_lock_acquire($self)) {
+               warn "E: aborting --reindex\n";
+               return;
+       }
+       for my $ibx (@{$self->{ibx_list}}) {
+               _reindex_inbox($self, $sync, $ibx);
+               last if $sync->{quit};
+       }
+       $self->git->async_wait_all; # ensure eidxq gets filled completely
+       eidxq_process($self, $sync) unless $sync->{quit};
+}
+
+sub sync_inbox {
+       my ($self, $sync, $ibx) = @_;
+       my $err = _sync_inbox($self, $sync, $ibx);
+       delete @$ibx{qw(mm over)};
+       warn $err, "\n" if defined($err);
+}
+
 sub eidx_sync { # main entry point
        my ($self, $opt) = @_;
-       $self->idx_init($opt); # acquire lock via V2Writable::_idx_init
-       $self->{oidx}->rethread_prepare($opt);
 
-       my $warn_cb = $SIG{__WARN__} || sub { print STDERR @_ };
+       my $warn_cb = $SIG{__WARN__} || \&CORE::warn;
        local $self->{current_info} = '';
        local $SIG{__WARN__} = sub {
                $warn_cb->($self->{current_info}, ': ', @_);
        };
+       $self->idx_init($opt); # acquire lock via V2Writable::_idx_init
+       $self->{oidx}->rethread_prepare($opt);
        my $sync = {
                need_checkpoint => \(my $need_checkpoint = 0),
-               reindex => $opt->{reindex},
+               check_intvl => 10,
+               next_check => now() + 10,
                -opt => $opt,
+               # DO NOT SET {reindex} here, it's incompatible with reused
+               # V2Writable code, reindex is totally different here
+               # compared to v1/v2 inboxes because we have multiple histories
                self => $self,
                -regen_fmt => "%u/?\n",
        };
@@ -415,15 +872,27 @@ sub eidx_sync { # main entry point
        local $SIG{QUIT} = $quit;
        local $SIG{INT} = $quit;
        local $SIG{TERM} = $quit;
+       for my $ibx (@{$self->{ibx_list}}) {
+               $ibx->{-ibx_id} //= $self->{oidx}->ibx_id($ibx->eidx_key);
+       }
+       if (delete($opt->{reindex})) {
+               local $sync->{checkpoint_unlocks} = 1;
+               eidx_reindex($self, $sync);
+       }
 
        # don't use $_ here, it'll get clobbered by reindex_checkpoint
-       for my $ibx (@{$self->{ibx_list}}) {
-               last if $sync->{quit};
-               _sync_inbox($self, $sync, $ibx);
+       if ($opt->{scan} // 1) {
+               for my $ibx (@{$self->{ibx_list}}) {
+                       last if $sync->{quit};
+                       sync_inbox($self, $sync, $ibx);
+               }
        }
        $self->{oidx}->rethread_done($opt) unless $sync->{quit};
+       eidxq_process($self, $sync) unless $sync->{quit};
 
-       PublicInbox::V2Writable::done($self);
+       eidxq_release($self);
+       done($self);
+       $sync; # for eidx_watch
 }
 
 sub update_last_commit { # overrides V2Writable
@@ -466,18 +935,31 @@ sub idx_init { # similar to V2Writable
        return if $self->{idx_shards};
 
        $self->git->cleanup;
-
+       my $mode = 0644;
        my $ALL = $self->git->{git_dir}; # ALL.git
-       PublicInbox::Import::init_bare($ALL) unless -d $ALL;
+       my $old = -d $ALL;
+       if ($opt->{-private}) { # LeiStore
+               $mode = 0600;
+               if (!$old) {
+                       umask 077; # don't bother restoring
+                       PublicInbox::Import::init_bare($ALL);
+                       $self->git->qx(qw(config core.sharedRepository 0600));
+               }
+       } else {
+               PublicInbox::Import::init_bare($ALL) unless $old;
+       }
        my $info_dir = "$ALL/objects/info";
        my $alt = "$info_dir/alternates";
-       my $mode = 0644;
        my (@old, @new, %seen); # seen: st_dev + st_ino
        if (-e $alt) {
                open(my $fh, '<', $alt) or die "open $alt: $!";
                $mode = (stat($fh))[2] & 07777;
                while (my $line = <$fh>) {
                        chomp(my $d = $line);
+
+                       # expand relative path (/local/ stuff)
+                       substr($d, 0, 3) eq '../' and
+                               $d = "$ALL/objects/$d";
                        if (my @st = stat($d)) {
                                next if $seen{"$st[0]\0$st[1]"}++;
                        } else {
@@ -487,6 +969,22 @@ sub idx_init { # similar to V2Writable
                        push @old, $line;
                }
        }
+
+       # for LeiStore, and possibly some mirror-only state
+       if (opendir(my $dh, my $local = "$self->{topdir}/local")) {
+               # highest numbered epoch first
+               for my $n (sort { $b <=> $a } map { substr($_, 0, -4) + 0 }
+                               grep(/\A[0-9]+\.git\z/, readdir($dh))) {
+                       my $d = "$local/$n.git/objects"; # absolute path
+                       if (my @st = stat($d)) {
+                               next if $seen{"$st[0]\0$st[1]"}++;
+                               # favor relative paths for rename-friendliness
+                               push @new, "../../local/$n.git/objects\n";
+                       } else {
+                               warn "W: stat($d) failed: $!\n";
+                       }
+               }
+       }
        for my $ibx (@{$self->{ibx_list}}) {
                my $line = $ibx->git->{git_dir} . "/objects\n";
                chomp(my $d = $line);
@@ -504,16 +1002,125 @@ sub idx_init { # similar to V2Writable
                PublicInbox::V2Writable::write_alternates($info_dir, $mode, $o);
        }
        $self->parallel_init($self->{indexlevel});
-       $self->umask_prepare;
        $self->with_umask(\&_idx_init, $self, $opt);
        $self->{oidx}->begin_lazy;
        $self->{oidx}->eidx_prep;
        $self->{midx}->begin_txn;
 }
 
+sub _watch_commit { # PublicInbox::DS::add_timer callback
+       my ($self) = @_;
+       delete $self->{-commit_timer};
+       eidxq_process($self, $self->{-watch_sync});
+       eidxq_release($self);
+       delete local $self->{-watch_sync}->{-regen_fmt};
+       reindex_checkpoint($self, $self->{-watch_sync});
+
+       # call event_step => done unless commit_timer is armed
+       PublicInbox::DS::requeue($self);
+}
+
+sub on_inbox_unlock { # called by PublicInbox::InboxIdle
+       my ($self, $ibx) = @_;
+       my $opt = $self->{-watch_sync}->{-opt};
+       my $pr = $opt->{-progress};
+       my $ekey = $ibx->eidx_key;
+       local $0 = "sync $ekey";
+       $pr->("indexing $ekey\n") if $pr;
+       $self->idx_init($opt);
+       sync_inbox($self, $self->{-watch_sync}, $ibx);
+       $self->{-commit_timer} //= PublicInbox::DS::add_timer(
+                                       $opt->{'commit-interval'} // 10,
+                                       \&_watch_commit, $self);
+}
+
+sub eidx_reload { # -extindex --watch SIGHUP handler
+       my ($self, $idler) = @_;
+       if ($self->{cfg}) {
+               my $pr = $self->{-watch_sync}->{-opt}->{-progress};
+               $pr->('reloading ...') if $pr;
+               delete $self->{-resync_queue};
+               @{$self->{ibx_list}} = ();
+               %{$self->{ibx_map}} = ();
+               delete $self->{-watch_sync}->{id2pos};
+               my $cfg = PublicInbox::Config->new;
+               attach_config($self, $cfg);
+               $idler->refresh($cfg);
+               $pr->(" done\n") if $pr;
+       } else {
+               warn "reload not supported without --all\n";
+       }
+}
+
+sub eidx_resync_start ($) { # -extindex --watch SIGUSR1 handler
+       my ($self) = @_;
+       $self->{-resync_queue} //= [ @{$self->{ibx_list}} ];
+       PublicInbox::DS::requeue($self); # trigger our ->event_step
+}
+
+sub event_step { # PublicInbox::DS::requeue callback
+       my ($self) = @_;
+       if (my $resync_queue = $self->{-resync_queue}) {
+               if (my $ibx = shift(@$resync_queue)) {
+                       on_inbox_unlock($self, $ibx);
+                       PublicInbox::DS::requeue($self);
+               } else {
+                       delete $self->{-resync_queue};
+                       _watch_commit($self);
+               }
+       } else {
+               done($self) unless $self->{-commit_timer};
+       }
+}
+
+sub eidx_watch { # public-inbox-extindex --watch main loop
+       my ($self, $opt) = @_;
+       local %SIG = %SIG;
+       for my $sig (qw(HUP USR1 TSTP QUIT INT TERM)) {
+               $SIG{$sig} = sub { warn "SIG$sig ignored while scanning\n" };
+       }
+       require PublicInbox::InboxIdle;
+       require PublicInbox::DS;
+       require PublicInbox::Syscall;
+       require PublicInbox::Sigfd;
+       my $idler = PublicInbox::InboxIdle->new($self->{cfg});
+       if (!$self->{cfg}) {
+               $idler->watch_inbox($_) for @{$self->{ibx_list}};
+       }
+       $_->subscribe_unlock(__PACKAGE__, $self) for @{$self->{ibx_list}};
+       my $pr = $opt->{-progress};
+       $pr->("performing initial scan ...\n") if $pr;
+       my $sync = eidx_sync($self, $opt); # initial sync
+       return if $sync->{quit};
+       my $oldset = PublicInbox::Sigfd::block_signals();
+       local $self->{current_info} = '';
+       my $cb = $SIG{__WARN__} || \&CORE::warn;
+       local $SIG{__WARN__} = sub { $cb->($self->{current_info}, ': ', @_) };
+       my $sig = {
+               HUP => sub { eidx_reload($self, $idler) },
+               USR1 => sub { eidx_resync_start($self) },
+               TSTP => sub { kill('STOP', $$) },
+       };
+       my $quit = PublicInbox::SearchIdx::quit_cb($sync);
+       $sig->{QUIT} = $sig->{INT} = $sig->{TERM} = $quit;
+       my $sigfd = PublicInbox::Sigfd->new($sig,
+                                       $PublicInbox::Syscall::SFD_NONBLOCK);
+       %SIG = (%SIG, %$sig) if !$sigfd;
+       local $self->{-watch_sync} = $sync; # for ->on_inbox_unlock
+       if (!$sigfd) {
+               # wake up every second to accept signals if we don't
+               # have signalfd or IO::KQueue:
+               PublicInbox::Sigfd::sig_setmask($oldset);
+               PublicInbox::DS->SetLoopTimeout(1000);
+       }
+       PublicInbox::DS->SetPostLoopCallback(sub { !$sync->{quit} });
+       $pr->("initial scan complete, entering event loop\n") if $pr;
+       PublicInbox::DS->EventLoop; # calls InboxIdle->event_step
+       done($self);
+}
+
 no warnings 'once';
 *done = \&PublicInbox::V2Writable::done;
-*umask_prepare = \&PublicInbox::InboxWritable::umask_prepare;
 *with_umask = \&PublicInbox::InboxWritable::with_umask;
 *parallel_init = \&PublicInbox::V2Writable::parallel_init;
 *nproc_shards = \&PublicInbox::V2Writable::nproc_shards;
@@ -522,5 +1129,6 @@ no warnings 'once';
 *count_shards = \&PublicInbox::V2Writable::count_shards;
 *atfork_child = \&PublicInbox::V2Writable::atfork_child;
 *idx_shard = \&PublicInbox::V2Writable::idx_shard;
+*reindex_checkpoint = \&PublicInbox::V2Writable::reindex_checkpoint;
 
 1;