printk: check for user pointers in format string parameters
[akaros.git] / kern / src / syscall.c
index 9aec24d..4a886b6 100644 (file)
 #include <kmalloc.h>
 #include <profiler.h>
 #include <stdio.h>
-#include <frontend.h>
-#include <colored_caches.h>
 #include <hashtable.h>
 #include <bitmask.h>
-#include <vfs.h>
-#include <devfs.h>
 #include <smp.h>
 #include <arsc_server.h>
 #include <event.h>
 #include <kprof.h>
 #include <termios.h>
 #include <manager.h>
+#include <ros/procinfo.h>
+#include <rcu.h>
 
-/* Tracing Globals */
-int systrace_flags = 0;
-struct systrace_record *systrace_buffer = 0;
-uint32_t systrace_bufidx = 0;
-size_t systrace_bufsize = 0;
-spinlock_t systrace_lock = SPINLOCK_INITIALIZER_IRQSAVE;
+static int execargs_stringer(struct proc *p, char *d, size_t slen,
+                            char *path, size_t path_l,
+                            char *argenv, size_t argenv_l);
 
-static bool __trace_this_proc(struct proc *p)
-{
-       return (systrace_flags & SYSTRACE_ON) &&
-               ((systrace_flags & SYSTRACE_ALLPROC) || is_traced_proc(p));
-}
+/* Global, used by the kernel monitor for syscall debugging. */
+bool systrace_loud = FALSE;
 
-static size_t systrace_fill_pretty_buf(struct systrace_record *trace)
+/* Helper, given the trace record, pretty-print the trace's contents into the
+ * trace's pretty buf.  'entry' says whether we're an entry record or not
+ * (exit).  Returns the number of bytes put into the pretty_buf. */
+static size_t systrace_fill_pretty_buf(struct systrace_record *trace,
+                                       bool entry)
 {
        size_t len = 0;
-       struct timespec ts_start;
-       struct timespec ts_end;
-       char what = 'X';
-       tsc2timespec(trace->start_timestamp, &ts_start);
-       tsc2timespec(trace->end_timestamp, &ts_end);
-       if (trace->end_timestamp == 0)
-               what = 'E';
-
-       len = snprintf(trace->pretty_buf, SYSTR_PRETTY_BUF_SZ - len,
-                  "%c [%7d.%09d]-[%7d.%09d] Syscall %3d (%12s):(0x%llx, 0x%llx, "
-                  "0x%llx, 0x%llx, 0x%llx, 0x%llx) ret: 0x%llx proc: %d core: %d "
-                  "vcore: %d data: ",
-                  what,
-                  ts_start.tv_sec,
-                  ts_start.tv_nsec,
-                  ts_end.tv_sec,
-                  ts_end.tv_nsec,
-                  trace->syscallno,
-                  syscall_table[trace->syscallno].name,
-                  trace->arg0,
-                  trace->arg1,
-                  trace->arg2,
-                  trace->arg3,
-                  trace->arg4,
-                  trace->arg5,
-                  trace->retval,
-                  trace->pid,
-                  trace->coreid,
-                  trace->vcoreid);
-
-       len += printdump(trace->pretty_buf + len,
-                        trace->datalen,
+       struct timespec ts_start = tsc2timespec(trace->start_timestamp);
+       struct timespec ts_end = tsc2timespec(trace->end_timestamp);
+
+       /* Slightly different formats between entry and exit.  Entry has retval
+        * set to ---, and begins with E.  Exit begins with X. */
+       if (entry) {
+               len = snprintf(trace->pretty_buf, SYSTR_PRETTY_BUF_SZ - len,
+                     "E [%7d.%09d]-[%7d.%09d] Syscall %3d (%12s):(0x%llx, "
+                     "0x%llx, 0x%llx, 0x%llx, 0x%llx, 0x%llx) ret: --- "
+                     "proc: %d core: %2d vcore: %2d errno: --- data: ",
+                              ts_start.tv_sec,
+                              ts_start.tv_nsec,
+                              ts_end.tv_sec,
+                              ts_end.tv_nsec,
+                              trace->syscallno,
+                              syscall_table[trace->syscallno].name,
+                              trace->arg0,
+                              trace->arg1,
+                              trace->arg2,
+                              trace->arg3,
+                              trace->arg4,
+                              trace->arg5,
+                              trace->pid,
+                              trace->coreid,
+                              trace->vcoreid);
+       } else {
+               len = snprintf(trace->pretty_buf, SYSTR_PRETTY_BUF_SZ - len,
+                     "X [%7d.%09d]-[%7d.%09d] Syscall %3d (%12s):(0x%llx, "
+                     "0x%llx, 0x%llx, 0x%llx, 0x%llx, 0x%llx) ret: 0x%llx "
+                     "proc: %d core: %2d vcore: -- errno: %3d data: ",
+                              ts_start.tv_sec,
+                              ts_start.tv_nsec,
+                              ts_end.tv_sec,
+                              ts_end.tv_nsec,
+                              trace->syscallno,
+                              syscall_table[trace->syscallno].name,
+                              trace->arg0,
+                              trace->arg1,
+                              trace->arg2,
+                              trace->arg3,
+                              trace->arg4,
+                              trace->arg5,
+                              trace->retval,
+                              trace->pid,
+                              trace->coreid,
+                              trace->errno);
+       }
+       len += printdump(trace->pretty_buf + len, trace->datalen,
                         SYSTR_PRETTY_BUF_SZ - len - 1,
                         trace->data);
-       len += snprintf(trace->pretty_buf + len, SYSTR_PRETTY_BUF_SZ - len, "\n");
+       len += snprintf(trace->pretty_buf + len, SYSTR_PRETTY_BUF_SZ - len,
+                       "\n");
        return len;
 }
 
-/* On enter, we have !trace, a sysc, and retval is meaningless.  On exit, we had
- * trace, retval and !sysc */
-static struct systrace_record *sctrace(struct systrace_record *trace,
-                                       struct proc *p, struct syscall *sysc,
-                                       long retval)
+/* If some syscalls block, then they can really hurt the user and the
+ * kernel.  For instance, if you blocked another call because the trace queue is
+ * full, the 2LS will want to yield the vcore, but then *that* call would block
+ * too.  Since that caller was in vcore context, the core will just spin
+ * forever.
+ *
+ * Even worse, some syscalls operate on the calling core or current context,
+ * thus accessing pcpui.  If we block, then that old context is gone.  Worse, we
+ * could migrate and then be operating on a different core.  Imagine
+ * SYS_halt_core.  Doh! */
+static bool sysc_can_block(unsigned int sysc_num)
+{
+       switch (sysc_num) {
+       case SYS_proc_yield:
+       case SYS_fork:
+       case SYS_exec:
+       case SYS_pop_ctx:
+       case SYS_getvcoreid:
+       case SYS_halt_core:
+       case SYS_vc_entry:
+       case SYS_change_vcore:
+       case SYS_change_to_m:
+               return FALSE;
+       }
+       return TRUE;
+}
+
+/* Helper: spits out our trace to the various sinks. */
+static void systrace_output(struct systrace_record *trace,
+                            struct strace *strace, bool entry)
 {
-       int n;
-       uintreg_t cp = 0;
-       int datalen = 0;
+       ERRSTACK(1);
+       size_t pretty_len;
 
-       assert(p->strace);
+       /* qio ops can throw, especially the blocking qwrite.  I had it block on
+        * the outbound path of sys_proc_destroy().  The rendez immediately
+        * throws. */
+       if (waserror()) {
+               poperror();
+               return;
+       }
+       pretty_len = systrace_fill_pretty_buf(trace, entry);
+       if (strace) {
+               /* At this point, we're going to emit the exit trace.  It's just
+                * a question of whether or not we block while doing it. */
+               if (strace->drop_overflow || !sysc_can_block(trace->syscallno))
+                       qiwrite(strace->q, trace->pretty_buf, pretty_len);
+               else
+                       qwrite(strace->q, trace->pretty_buf, pretty_len);
+       }
+       if (systrace_loud)
+               printk("%s", trace->pretty_buf);
+       poperror();
+}
 
-       if (!trace) {
-               // TODO: could we allocb and then write that block?
-               // Still, if we're tracing, we take a hit, and this is so
-               // much more efficient than strace it's not clear we care.
-               trace = kmalloc(SYSTR_BUF_SZ, 0);
+static bool should_strace(struct proc *p, struct syscall *sysc)
+{
+       unsigned int sysc_num;
 
-               if (!trace)
-                       return NULL;
-
-               int coreid, vcoreid;
-               struct proc *p = current;
-
-               coreid = core_id();
-               vcoreid = proc_get_vcoreid(p);
-
-               // TODO: functionalize this, if we decide this
-               // approach is OK.
-               trace->start_timestamp = read_tsc();
-               trace->end_timestamp = 0;
-               trace->syscallno = sysc->num;
-               trace->arg0 = sysc->arg0;
-               trace->arg1 = sysc->arg1;
-               trace->arg2 = sysc->arg2;
-               trace->arg3 = sysc->arg3;
-               trace->arg4 = sysc->arg4;
-               trace->arg5 = sysc->arg5;
-               trace->pid = p->pid;
-               trace->coreid = coreid;
-               trace->vcoreid = vcoreid;
-               trace->pretty_buf = (char*)trace + sizeof(struct systrace_record);
-               trace->datalen = 0;
-               trace->data[0] = 0;
-               switch (sysc->num) {
-               case SYS_write:
-                       cp = sysc->arg1;
-                       datalen = sysc->arg2;
-                       break;
-               case SYS_openat:
-                       cp = sysc->arg1;
-                       datalen = sysc->arg2;
-                       break;
-               }
-       } else {
-               trace->end_timestamp = read_tsc();
-               trace->retval = retval;
-               switch (trace->syscallno) {
-               case SYS_read:
-                       cp = trace->arg1;
-                       datalen = retval < 0 ? 0 : retval;
-                       break;
+       if (systrace_loud)
+               return TRUE;
+       if (!p->strace || !p->strace->tracing)
+               return FALSE;
+       /* TOCTTOU concerns - sysc is __user. */
+       sysc_num = ACCESS_ONCE(sysc->num);
+       if (qfull(p->strace->q)) {
+               if (p->strace->drop_overflow || !sysc_can_block(sysc_num)) {
+                       atomic_inc(&p->strace->nr_drops);
+                       return FALSE;
                }
        }
+       if (sysc_num > MAX_SYSCALL_NR)
+               return FALSE;
+       return test_bit(sysc_num, p->strace->trace_set);
+}
+
+/* Helper, copies len bytes from u_data to the trace->data, if there's room. */
+static void copy_tracedata_from_user(struct systrace_record *trace,
+                                     long u_data, size_t len)
+{
+       size_t copy_amt;
+
+       copy_amt = MIN(sizeof(trace->data) - trace->datalen, len);
+       copy_from_user(trace->data + trace->datalen, (void*)u_data, copy_amt);
+       trace->datalen += copy_amt;
+}
+
+/* Helper, snprintfs to the trace, if there's room. */
+static void snprintf_to_trace(struct systrace_record *trace, const char *fmt,
+                              ...)
+{
+       va_list ap;
+       int rc;
 
-       trace->datalen = MIN(sizeof(trace->data), datalen);
-       memmove(trace->data, (void *)cp, trace->datalen);
-       n = systrace_fill_pretty_buf(trace);
-       qwrite(p->strace->q, trace->pretty_buf, n);
-       return trace;
+       va_start(ap, fmt);
+       rc = vsnprintf((char*)trace->data + trace->datalen,
+                      sizeof(trace->data) - trace->datalen, fmt, ap);
+       va_end(ap);
+       if (!snprintf_error(rc, sizeof(trace->data) - trace->datalen))
+               trace->datalen += rc;
 }
 
+static bool trace_data_full(struct systrace_record *trace)
+{
+       return trace->datalen == sizeof(trace->data);
+}
+
+static bool systrace_has_error(struct systrace_record *trace)
+{
+       return syscall_retval_is_error(trace->syscallno, trace->retval);
+}
+
+/* Starts a trace for p running sysc, attaching it to kthread.  Pairs with
+ * systrace_finish_trace(). */
 static void systrace_start_trace(struct kthread *kthread, struct syscall *sysc)
 {
-       struct systrace_record *trace;
-       int coreid, vcoreid;
        struct proc *p = current;
+       struct systrace_record *trace;
 
-       if (p->strace_on)
-               kthread->strace = sctrace(NULL, p, sysc, 0);
-       else
-               kthread->strace = 0;
-
-       /* TODO: merge these two types of tracing, or just remove this old one */
-       if (!__trace_this_proc(p))
+       kthread->strace = 0;
+       if (!should_strace(p, sysc))
                return;
-       assert(!kthread->trace);        /* catch memory leaks */
-       coreid = core_id();
-       vcoreid = proc_get_vcoreid(p);
-       if (systrace_flags & SYSTRACE_LOUD) {
-               printk("ENTER [%16llu] Syscall %3d (%12s):(0x%llx, 0x%llx, 0x%llx, "
-                      "0x%llx, 0x%llx, 0x%llx) proc: %d core: %d vcore: %d\n",
-                      read_tsc(),
-                      sysc->num, syscall_table[sysc->num].name,
-                          sysc->arg0, sysc->arg1, sysc->arg2, sysc->arg3, sysc->arg4,
-                          sysc->arg5, p->pid, coreid, vcoreid);
-       }
-       trace = kmalloc(SYSTR_BUF_SZ, 0);
-       if (!trace)
-               return;
-       kthread->trace = trace;
+       /* TODO: consider a block_alloc and qpass, though note that we actually
+        * write the same trace in twice (entry and exit). */
+       trace = kpages_alloc(SYSTR_BUF_SZ, MEM_ATOMIC);
+       if (p->strace) {
+               if (!trace) {
+                       atomic_inc(&p->strace->nr_drops);
+                       return;
+               }
+               /* Avoiding the atomic op.  We sacrifice accuracy for less
+                * overhead. */
+               p->strace->appx_nr_sysc++;
+       } else {
+               if (!trace)
+                       return;
+       }
+       /* if you ever need to debug just one strace function, this is
+        * handy way to do it: just bail out if it's not the one you
+        * want.
+        * if (sysc->num != SYS_exec)
+        * return; */
        trace->start_timestamp = read_tsc();
+       trace->end_timestamp = 0;
        trace->syscallno = sysc->num;
        trace->arg0 = sysc->arg0;
        trace->arg1 = sysc->arg1;
@@ -199,56 +254,157 @@ static void systrace_start_trace(struct kthread *kthread, struct syscall *sysc)
        trace->arg3 = sysc->arg3;
        trace->arg4 = sysc->arg4;
        trace->arg5 = sysc->arg5;
+       trace->retval = 0;
        trace->pid = p->pid;
-       trace->coreid = coreid;
-       trace->vcoreid = vcoreid;
+       trace->coreid = core_id();
+       trace->vcoreid = proc_get_vcoreid(p);
        trace->pretty_buf = (char*)trace + sizeof(struct systrace_record);
        trace->datalen = 0;
        trace->data[0] = 0;
+
+       switch (sysc->num) {
+       case SYS_write:
+       case SYS_openat:
+       case SYS_chdir:
+       case SYS_nmount:
+               copy_tracedata_from_user(trace, sysc->arg1, sysc->arg2);
+               break;
+       case SYS_stat:
+       case SYS_lstat:
+       case SYS_access:
+       case SYS_unlink:
+       case SYS_mkdir:
+       case SYS_rmdir:
+       case SYS_wstat:
+               copy_tracedata_from_user(trace, sysc->arg0, sysc->arg1);
+               break;
+       case SYS_link:
+       case SYS_symlink:
+       case SYS_rename:
+       case SYS_nbind:
+               copy_tracedata_from_user(trace, sysc->arg0, sysc->arg1);
+               snprintf_to_trace(trace, " -> ");
+               copy_tracedata_from_user(trace, sysc->arg2, sysc->arg3);
+               break;
+       case SYS_nunmount:
+               copy_tracedata_from_user(trace, sysc->arg2, sysc->arg3);
+               break;
+       case SYS_exec:
+               trace->datalen = execargs_stringer(current,
+                                                  (char *)trace->data,
+                                                  sizeof(trace->data),
+                                                  (char *)sysc->arg0,
+                                                  sysc->arg1,
+                                                  (char *)sysc->arg2,
+                                                  sysc->arg3);
+               break;
+       case SYS_proc_create:
+               trace->datalen = execargs_stringer(current,
+                                                  (char *)trace->data,
+                                                  sizeof(trace->data),
+                                                  (char *)sysc->arg0,
+                                                  sysc->arg1,
+                                                  (char *)sysc->arg2,
+                                                  sysc->arg3);
+               break;
+       case SYS_tap_fds:
+               for (size_t i = 0; i < (size_t)sysc->arg1; i++) {
+                       struct fd_tap_req *tap_reqs = (struct
+                                                      fd_tap_req*)sysc->arg0;
+                       int fd, cmd, filter;
+
+                       tap_reqs += i;
+                       copy_from_user(&fd, &tap_reqs->fd, sizeof(fd));
+                       copy_from_user(&cmd, &tap_reqs->cmd, sizeof(cmd));
+                       copy_from_user(&filter, &tap_reqs->filter,
+                                      sizeof(filter));
+                       snprintf_to_trace(trace, "%d (%d 0x%x), ", fd, cmd,
+                                         filter);
+                       if (trace_data_full(trace))
+                               break;
+               }
+               break;
+       }
+       systrace_output(trace, p->strace, TRUE);
+
+       kthread->strace = trace;
 }
 
+/* Finishes the trace on kthread for p, with retval being the return from the
+ * syscall we're tracing.  Pairs with systrace_start_trace(). */
 static void systrace_finish_trace(struct kthread *kthread, long retval)
 {
-       struct systrace_record *trace = kthread->trace;
-       size_t pretty_len;
+       struct proc *p = current;
+       struct systrace_record *trace;
 
-       if (trace) {
-               trace->end_timestamp = read_tsc();
-               trace->retval = retval;
-               kthread->trace = 0;
-               pretty_len = systrace_fill_pretty_buf(trace);
-               kprof_tracedata_write(trace->pretty_buf, pretty_len);
-               if (systrace_flags & SYSTRACE_LOUD)
-                       printk("EXIT %s", trace->pretty_buf);
-               kfree(trace);
-       }
-       /* TODO: merge with or remove the old tracer */
-       if (kthread->strace) {
-               sctrace(kthread->strace, current, 0, retval);
-               kfree(kthread->strace);
-               kthread->strace = 0;
+       if (!kthread->strace)
+               return;
+       trace = kthread->strace;
+       trace->end_timestamp = read_tsc();
+       trace->retval = retval;
+       trace->coreid = core_id();
+       /* Can't trust the vcoreid of an exit record.  This'll be ignored later.
+        */
+       trace->vcoreid = -1;
+       trace->errno = get_errno();
+       trace->datalen = 0;
+
+       /* Only try to do the trace data if we didn't do it on entry */
+       if (systrace_has_error(trace)) {
+               snprintf_to_trace(trace, "errstr: %s", current_errstr());
+       } else {
+               switch (trace->syscallno) {
+               case SYS_read:
+                       if (retval <= 0)
+                               break;
+                       copy_tracedata_from_user(trace, trace->arg1, retval);
+                       break;
+               case SYS_getcwd:
+                       if (retval < 0)
+                               break;
+                       copy_tracedata_from_user(trace, trace->arg0, retval);
+                       break;
+               case SYS_readlink:
+                       if (retval <= 0)
+                               break;
+                       copy_tracedata_from_user(trace, trace->arg0,
+                                                trace->arg1);
+                       snprintf_to_trace(trace, " -> ");
+                       copy_tracedata_from_user(trace, trace->arg2, retval);
+                       break;
+               }
        }
+
+       systrace_output(trace, p->strace, FALSE);
+       kpages_free(kthread->strace, SYSTR_BUF_SZ);
+       kthread->strace = 0;
 }
 
 #ifdef CONFIG_SYSCALL_STRING_SAVING
 
 static void alloc_sysc_str(struct kthread *kth)
 {
-       kth->name = kmalloc(SYSCALL_STRLEN, KMALLOC_WAIT);
+       kth->name = kmalloc(SYSCALL_STRLEN, MEM_ATOMIC);
+       if (!kth->name)
+               return;
        kth->name[0] = 0;
 }
 
 static void free_sysc_str(struct kthread *kth)
 {
        char *str = kth->name;
+
        kth->name = 0;
        kfree(str);
 }
 
 #define sysc_save_str(...)                                                     \
 {                                                                              \
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];                     \
-       snprintf(pcpui->cur_kthread->name, SYSCALL_STRLEN, __VA_ARGS__);           \
+       struct per_cpu_info *pcpui = this_pcpui_ptr();                         \
+                                                                               \
+       if (pcpui->cur_kthread->name)                                          \
+               snprintf(pcpui->cur_kthread->name, SYSCALL_STRLEN,             \
+                        __VA_ARGS__);                                         \
 }
 
 #else
@@ -266,16 +422,17 @@ static void free_sysc_str(struct kthread *kth)
 #endif /* CONFIG_SYSCALL_STRING_SAVING */
 
 /* Helper to finish a syscall, signalling if appropriate */
-static void finish_sysc(struct syscall *sysc, struct proc *p)
-{
-       /* Atomically turn on the LOCK and SC_DONE flag.  The lock tells userspace
-        * we're messing with the flags and to not proceed.  We use it instead of
-        * CASing with userspace.  We need the atomics since we're racing with
-        * userspace for the event_queue registration.  The 'lock' tells userspace
-        * to not muck with the flags while we're signalling. */
+static void finish_sysc(struct syscall *sysc, struct proc *p, long retval)
+{
+       sysc->retval = retval;
+       /* Atomically turn on the LOCK and SC_DONE flag.  The lock tells
+        * userspace we're messing with the flags and to not proceed.  We use it
+        * instead of CASing with userspace.  We need the atomics since we're
+        * racing with userspace for the event_queue registration.  The 'lock'
+        * tells userspace to not muck with the flags while we're signalling. */
        atomic_or(&sysc->flags, SC_K_LOCK | SC_DONE);
        __signal_syscall(sysc, p);
-       atomic_and(&sysc->flags, ~SC_K_LOCK); 
+       atomic_and(&sysc->flags, ~SC_K_LOCK);
 }
 
 /* Helper that "finishes" the current async syscall.  This should be used with
@@ -290,61 +447,76 @@ static void finish_sysc(struct syscall *sysc, struct proc *p)
  *
  * *sysc is in user memory, and should be pinned (TODO: UMEM).  There may be
  * issues with unpinning this if we never return. */
-static void finish_current_sysc(int retval)
+static void finish_current_sysc(long retval)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       assert(pcpui->cur_kthread->sysc);
-       pcpui->cur_kthread->sysc->retval = retval;
-       finish_sysc(pcpui->cur_kthread->sysc, pcpui->cur_proc);
+       /* Need to re-load pcpui, in case we migrated */
+       struct per_cpu_info *pcpui = this_pcpui_ptr();
+       struct syscall *sysc = pcpui->cur_kthread->sysc;
+
+       assert(sysc);
+       /* Some 9ns paths set errstr, but not errno.  glibc will ignore errstr.
+        * this is somewhat hacky, since errno might get set unnecessarily */
+       if ((current_errstr()[0] != 0) && !get_errno())
+               set_errno(EUNSPECIFIED);
+       sysc->err = pcpui->cur_kthread->errno;
+       strncpy(sysc->errstr, pcpui->cur_kthread->errstr, MAX_ERRSTR_LEN);
+       free_sysc_str(pcpui->cur_kthread);
+       systrace_finish_trace(pcpui->cur_kthread, retval);
+       pcpui = this_pcpui_ptr();       /* reload again */
+       finish_sysc(pcpui->cur_kthread->sysc, pcpui->cur_proc, retval);
+       pcpui->cur_kthread->sysc = NULL;
 }
 
 /* Callable by any function while executing a syscall (or otherwise, actually).
  */
 void set_errno(int errno)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       if (pcpui->cur_kthread && pcpui->cur_kthread->sysc)
-               pcpui->cur_kthread->sysc->err = errno;
+       struct per_cpu_info *pcpui = this_pcpui_ptr();
+
+       if (pcpui->cur_kthread)
+               pcpui->cur_kthread->errno = errno;
 }
 
 /* Callable by any function while executing a syscall (or otherwise, actually).
  */
 int get_errno(void)
 {
+       struct per_cpu_info *pcpui = this_pcpui_ptr();
+
+       if (pcpui->cur_kthread)
+               return pcpui->cur_kthread->errno;
        /* if there's no errno to get, that's not an error I guess. */
-       int errno = 0;
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       if (pcpui->cur_kthread && pcpui->cur_kthread->sysc)
-               errno = pcpui->cur_kthread->sysc->err;
-       return errno;
+       return 0;
 }
 
 void unset_errno(void)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       if (!pcpui->cur_kthread || !pcpui->cur_kthread->sysc)
+       struct per_cpu_info *pcpui = this_pcpui_ptr();
+
+       if (!pcpui->cur_kthread)
                return;
-       pcpui->cur_kthread->sysc->err = 0;
-       pcpui->cur_kthread->sysc->errstr[0] = '\0';
+       pcpui->cur_kthread->errno = 0;
+       pcpui->cur_kthread->errstr[0] = '\0';
 }
 
 void vset_errstr(const char *fmt, va_list ap)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
+       struct per_cpu_info *pcpui = this_pcpui_ptr();
 
-       if (!pcpui->cur_kthread || !pcpui->cur_kthread->sysc)
+       if (!pcpui->cur_kthread)
                return;
 
-       vsnprintf(pcpui->cur_kthread->sysc->errstr, MAX_ERRSTR_LEN, fmt, ap);
+       vsnprintf(pcpui->cur_kthread->errstr, MAX_ERRSTR_LEN, fmt, ap);
 
        /* TODO: likely not needed */
-       pcpui->cur_kthread->sysc->errstr[MAX_ERRSTR_LEN - 1] = '\0';
+       pcpui->cur_kthread->errstr[MAX_ERRSTR_LEN - 1] = '\0';
 }
 
 void set_errstr(const char *fmt, ...)
 {
        va_list ap;
 
+       assert(fmt);
        va_start(ap, fmt);
        vset_errstr(fmt, ap);
        va_end(ap);
@@ -352,10 +524,11 @@ void set_errstr(const char *fmt, ...)
 
 char *current_errstr(void)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       if (!pcpui->cur_kthread || !pcpui->cur_kthread->sysc)
+       struct per_cpu_info *pcpui = this_pcpui_ptr();
+
+       if (!pcpui->cur_kthread)
                return "no errstr";
-       return pcpui->cur_kthread->sysc->errstr;
+       return pcpui->cur_kthread->errstr;
 }
 
 void set_error(int error, const char *fmt, ...)
@@ -364,26 +537,26 @@ void set_error(int error, const char *fmt, ...)
 
        set_errno(error);
 
+       assert(fmt);
        va_start(ap, fmt);
-       vset_errstr(fmt != NULL ? fmt: errno_to_string(error), ap);
+       vset_errstr(fmt, ap);
        va_end(ap);
 }
 
 struct errbuf *get_cur_errbuf(void)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       return pcpui->cur_kthread->errbuf;
+       return this_pcpui_var(cur_kthread)->errbuf;
 }
 
 void set_cur_errbuf(struct errbuf *ebuf)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       pcpui->cur_kthread->errbuf = ebuf;
+       this_pcpui_var(cur_kthread)->errbuf = ebuf;
 }
 
 char *get_cur_genbuf(void)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
+       struct per_cpu_info *pcpui = this_pcpui_ptr();
+
        assert(pcpui->cur_kthread);
        return pcpui->cur_kthread->generic_buf;
 }
@@ -392,12 +565,13 @@ char *get_cur_genbuf(void)
 static struct proc *get_controllable_proc(struct proc *p, pid_t pid)
 {
        struct proc *target = pid2proc(pid);
+
        if (!target) {
-               set_errno(ESRCH);
+               set_error(ESRCH, "no proc for pid %d", pid);
                return 0;
        }
        if (!proc_controls(p, target)) {
-               set_errno(EPERM);
+               set_error(EPERM, "can't control pid %d", pid);
                proc_decref(target);
                return 0;
        }
@@ -451,12 +625,10 @@ static int sys_null(void)
 
 /* Diagnostic function: blocks the kthread/syscall, to help userspace test its
  * async I/O handling. */
-static int sys_block(struct proc *p, unsigned int usec)
+static int sys_block(struct proc *p, unsigned long usec)
 {
-       /* Note printing takes a few ms, so your printds won't be perfect. */
-       printd("[kernel] sys_block(), sleeping at %llu\n", read_tsc());
+       sysc_save_str("block for %lu usec", usec);
        kthread_usleep(usec);
-       printd("[kernel] sys_block(), waking up at %llu\n", read_tsc());
        return 0;
 }
 
@@ -501,91 +673,19 @@ static int sys_nanosleep(struct proc *p,
         * years, which should be sufficiently long enough to ensure we don't
         * overflow). */
        if (waserror()) {
-               tsc2timespec(read_tsc() - tsc, &krem);
-               if (rem && memcpy_to_user(p, rem, &krem, sizeof(struct timespec)))
+               krem = tsc2timespec(read_tsc() - tsc);
+               if (rem &&
+                   memcpy_to_user(p, rem, &krem, sizeof(struct timespec)))
                        set_errno(EFAULT);
                poperror();
                return -1;
        }
+       sysc_save_str("nanosleep for %lu usec", usec);
        kthread_usleep(usec);
        poperror();
        return 0;
 }
 
-// Writes 'val' to 'num_writes' entries of the well-known array in the kernel
-// address space.  It's just #defined to be some random 4MB chunk (which ought
-// to be boot_alloced or something).  Meant to grab exclusive access to cache
-// lines, to simulate doing something useful.
-static int sys_cache_buster(struct proc *p, uint32_t num_writes,
-                             uint32_t num_pages, uint32_t flags)
-{
-       #define BUSTER_ADDR             0xd0000000L  // around 512 MB deep
-       #define MAX_WRITES              1048576*8
-       #define MAX_PAGES               32
-       #define INSERT_ADDR     (UINFO + 2*PGSIZE) // should be free for these tests
-       uint32_t* buster = (uint32_t*)BUSTER_ADDR;
-       static spinlock_t buster_lock = SPINLOCK_INITIALIZER;
-       uint64_t ticks = -1;
-       page_t* a_page[MAX_PAGES];
-
-       /* Strided Accesses or Not (adjust to step by cachelines) */
-       uint32_t stride = 1;
-       if (flags & BUSTER_STRIDED) {
-               stride = 16;
-               num_writes *= 16;
-       }
-
-       /* Shared Accesses or Not (adjust to use per-core regions)
-        * Careful, since this gives 8MB to each core, starting around 512MB.
-        * Also, doesn't separate memory for core 0 if it's an async call.
-        */
-       if (!(flags & BUSTER_SHARED))
-               buster = (uint32_t*)(BUSTER_ADDR + core_id() * 0x00800000);
-
-       /* Start the timer, if we're asked to print this info*/
-       if (flags & BUSTER_PRINT_TICKS)
-               ticks = start_timing();
-
-       /* Allocate num_pages (up to MAX_PAGES), to simulate doing some more
-        * realistic work.  Note we don't write to these pages, even if we pick
-        * unshared.  Mostly due to the inconvenience of having to match up the
-        * number of pages with the number of writes.  And it's unnecessary.
-        */
-       if (num_pages) {
-               spin_lock(&buster_lock);
-               for (int i = 0; i < MIN(num_pages, MAX_PAGES); i++) {
-                       upage_alloc(p, &a_page[i],1);
-                       page_insert(p->env_pgdir, a_page[i], (void*)INSERT_ADDR + PGSIZE*i,
-                                   PTE_USER_RW);
-                       page_decref(a_page[i]);
-               }
-               spin_unlock(&buster_lock);
-       }
-
-       if (flags & BUSTER_LOCKED)
-               spin_lock(&buster_lock);
-       for (int i = 0; i < MIN(num_writes, MAX_WRITES); i=i+stride)
-               buster[i] = 0xdeadbeef;
-       if (flags & BUSTER_LOCKED)
-               spin_unlock(&buster_lock);
-
-       if (num_pages) {
-               spin_lock(&buster_lock);
-               for (int i = 0; i < MIN(num_pages, MAX_PAGES); i++) {
-                       page_remove(p->env_pgdir, (void*)(INSERT_ADDR + PGSIZE * i));
-                       page_decref(a_page[i]);
-               }
-               spin_unlock(&buster_lock);
-       }
-
-       /* Print info */
-       if (flags & BUSTER_PRINT_TICKS) {
-               ticks = stop_timing(ticks);
-               printk("%llu,", ticks);
-       }
-       return 0;
-}
-
 static int sys_cache_invalidate(void)
 {
        #ifdef CONFIG_X86
@@ -596,34 +696,6 @@ static int sys_cache_invalidate(void)
 
 /* sys_reboot(): called directly from dispatch table. */
 
-/* Print a string to the system console. */
-static ssize_t sys_cputs(struct proc *p, const char *string,
-                         size_t strlen)
-{
-       char *t_string;
-       t_string = user_strdup_errno(p, string, strlen);
-       if (!t_string)
-               return -1;
-       printk("%.*s", strlen, t_string);
-       user_memdup_free(p, t_string);
-       return (ssize_t)strlen;
-}
-
-// Read a character from the system console.
-// Returns the character.
-/* TODO: remove me */
-static uint16_t sys_cgetc(struct proc *p)
-{
-       uint16_t c;
-
-       // The cons_get_any_char() primitive doesn't wait for a character,
-       // but the sys_cgetc() system call does.
-       while ((c = cons_get_any_char()) == 0)
-               cpu_relax();
-
-       return c;
-}
-
 /* Returns the id of the physical core this syscall is executed on. */
 static uint32_t sys_getpcoreid(void)
 {
@@ -639,22 +711,14 @@ static size_t sys_getvcoreid(struct proc *p)
 
 /************** Process management syscalls **************/
 
-/* Returns the calling process's pid */
-static pid_t sys_getpid(struct proc *p)
-{
-       return p->pid;
-}
-
 /* Helper for proc_create and fork */
 static void inherit_strace(struct proc *parent, struct proc *child)
 {
-       if (parent->strace && parent->strace_inherit) {
+       if (parent->strace && parent->strace->inherit) {
                /* Refcnt on both, put in the child's ->strace. */
                kref_get(&parent->strace->users, 1);
                kref_get(&parent->strace->procs, 1);
                child->strace = parent->strace;
-               child->strace_on = TRUE;
-               child->strace_inherit = TRUE;
        }
 }
 
@@ -666,7 +730,7 @@ static int sys_proc_create(struct proc *p, char *path, size_t path_l,
 {
        int pid = 0;
        char *t_path;
-       struct file *program;
+       struct file_or_chan *program;
        struct proc *new_p;
        int argc, envc;
        char **argv, **envp;
@@ -675,77 +739,80 @@ static int sys_proc_create(struct proc *p, char *path, size_t path_l,
        t_path = copy_in_path(p, path, path_l);
        if (!t_path)
                return -1;
-       /* TODO: 9ns support */
-       program = do_file_open(t_path, O_READ, 0);
+       program = foc_open(t_path, O_EXEC | O_READ, 0);
        if (!program)
-               goto error_user_memdup;
-
+               goto error_with_path;
+       if (!is_valid_elf(program)) {
+               set_errno(ENOEXEC);
+               goto error_with_file;
+       }
        /* Check the size of the argenv array, error out if too large. */
        if ((argenv_l < sizeof(struct argenv)) || (argenv_l > ARG_MAX)) {
                set_error(EINVAL, "The argenv array has an invalid size: %lu\n",
                                  argenv_l);
-               goto error_user_memdup;
+               goto error_with_file;
        }
        /* Copy the argenv array into a kernel buffer. Delay processing of the
         * array to load_elf(). */
        kargenv = user_memdup_errno(p, argenv, argenv_l);
        if (!kargenv) {
-               set_errstr("Failed to copy in the args");
-               goto error_user_memdup;
+               set_error(EINVAL, "Failed to copy in the args");
+               goto error_with_file;
        }
-       /* Unpack the argenv array into more usable variables. Integrity checking
-        * done along side this as well. */
+       /* Unpack the argenv array into more usable variables. Integrity
+        * checking done along side this as well. */
        if (unpack_argenv(kargenv, argenv_l, &argc, &argv, &envc, &envp)) {
-               set_errstr("Failed to unpack the args");
-               goto error_unpack;
+               set_error(EINVAL, "Failed to unpack the args");
+               goto error_with_kargenv;
        }
-
-       /* TODO: need to split the proc creation, since you must load after setting
-        * args/env, since auxp gets set up there. */
+       /* TODO: need to split the proc creation, since you must load after
+        * setting args/env, since auxp gets set up there. */
        //new_p = proc_create(program, 0, 0);
        if (proc_alloc(&new_p, current, flags)) {
-               set_errstr("Failed to alloc new proc");
-               goto error_proc_alloc;
+               set_error(ENOMEM, "Failed to alloc new proc");
+               goto error_with_kargenv;
        }
        inherit_strace(p, new_p);
        /* close the CLOEXEC ones, even though this isn't really an exec */
        close_fdt(&new_p->open_files, TRUE);
        /* Load the elf. */
        if (load_elf(new_p, program, argc, argv, envc, envp)) {
-               set_errstr("Failed to load elf");
-               goto error_load_elf;
+               set_error(EINVAL, "Failed to load elf");
+               goto error_with_proc;
        }
        /* progname is argv0, which accounts for symlinks */
        proc_set_progname(new_p, argc ? argv[0] : NULL);
        proc_replace_binary_path(new_p, t_path);
-       kref_put(&program->f_kref);
+       foc_decref(program);
        user_memdup_free(p, kargenv);
        __proc_ready(new_p);
        pid = new_p->pid;
        profiler_notify_new_process(new_p);
-       proc_decref(new_p);     /* give up the reference created in proc_create() */
+       /* give up the reference created in proc_create() */
+       proc_decref(new_p);
        return pid;
-error_load_elf:
-       set_errno(EINVAL);
+error_with_proc:
        /* proc_destroy will decref once, which is for the ref created in
         * proc_create().  We don't decref again (the usual "+1 for existing"),
-        * since the scheduler, which usually handles that, hasn't heard about the
-        * process (via __proc_ready()). */
+        * since the scheduler, which usually handles that, hasn't heard about
+        * the process (via __proc_ready()). */
        proc_destroy(new_p);
-error_proc_alloc:
-       kref_put(&program->f_kref);
-error_unpack:
+error_with_kargenv:
        user_memdup_free(p, kargenv);
-error_user_memdup:
+error_with_file:
+       foc_decref(program);
+error_with_path:
        free_path(p, t_path);
        return -1;
 }
 
-/* Makes process PID runnable.  Consider moving the functionality to process.c */
+/* Makes process PID runnable.  Consider moving the functionality to process.c
+ */
 static error_t sys_proc_run(struct proc *p, unsigned pid)
 {
        error_t retval = 0;
        struct proc *target = get_controllable_proc(p, pid);
+
        if (!target)
                return -1;
        if (target->state != PROC_CREATED) {
@@ -753,8 +820,8 @@ static error_t sys_proc_run(struct proc *p, unsigned pid)
                proc_decref(target);
                return -1;
        }
-       /* Note a proc can spam this for someone it controls.  Seems safe - if it
-        * isn't we can change it. */
+       /* Note a proc can spam this for someone it controls.  Seems safe - if
+        * it isn't we can change it. */
        proc_wakeup(target);
        proc_decref(target);
        return 0;
@@ -772,27 +839,23 @@ static error_t sys_proc_destroy(struct proc *p, pid_t pid, int exitcode)
                return -1;
        if (p_to_die == p) {
                p->exitcode = exitcode;
-               printd("[PID %d] proc exiting gracefully (code %d)\n", p->pid,exitcode);
+               printd("[PID %d] proc exiting gracefully (code %d)\n",
+                      p->pid,exitcode);
        } else {
-               p_to_die->exitcode = exitcode;  /* so its parent has some clue */
+               p_to_die->exitcode = exitcode;
                printd("[%d] destroying proc %d\n", p->pid, p_to_die->pid);
        }
        proc_destroy(p_to_die);
-       /* we only get here if we weren't the one to die */
        proc_decref(p_to_die);
        return 0;
 }
 
 static int sys_proc_yield(struct proc *p, bool being_nice)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       /* proc_yield() often doesn't return - we need to set the syscall retval
-        * early.  If it doesn't return, it expects to eat our reference (for now).
-        */
-       free_sysc_str(pcpui->cur_kthread);
-       systrace_finish_trace(pcpui->cur_kthread, 0);
-       finish_sysc(pcpui->cur_kthread->sysc, pcpui->cur_proc);
-       pcpui->cur_kthread->sysc = 0;   /* don't touch sysc again */
+       /* proc_yield() often doesn't return - we need to finish the syscall
+        * early.  If it doesn't return, it expects to eat our reference (for
+        * now). */
+       finish_current_sysc(0);
        proc_incref(p, 1);
        proc_yield(p, being_nice);
        proc_decref(p);
@@ -802,10 +865,16 @@ static int sys_proc_yield(struct proc *p, bool being_nice)
 }
 
 static int sys_change_vcore(struct proc *p, uint32_t vcoreid,
-                             bool enable_my_notif)
+                            bool enable_my_notif)
 {
+       if (!proc_vcoreid_is_safe(p, vcoreid)) {
+               set_error(EINVAL, "vcoreid %d out of range %d", vcoreid,
+                         p->procinfo->max_vcores);
+               return -1;
+       }
        /* Note retvals can be negative, but we don't mess with errno in case
-        * callers use this in low-level code and want to extract the 'errno'. */
+        * callers use this in low-level code and want to extract the 'errno'.
+        */
        return proc_change_to_vcore(p, vcoreid, enable_my_notif);
 }
 
@@ -820,6 +889,7 @@ static ssize_t sys_fork(env_t* e)
                return -1;
        }
        env_t* env;
+
        ret = proc_alloc(&env, current, PROC_DUP_FGRP);
        assert(!ret);
        assert(env != NULL);
@@ -832,39 +902,35 @@ static ssize_t sys_fork(env_t* e)
                set_errno(EINVAL);
                return -1;
        }
+       assert(current == this_pcpui_var(owning_proc));
        copy_current_ctx_to(&env->scp_ctx);
 
-       env->cache_colors_map = cache_colors_map_alloc();
-       for (int i = 0; i < llc_cache->num_colors; i++)
-               if (GET_BITMASK_BIT(e->cache_colors_map,i))
-                       cache_color_alloc(llc_cache, env->cache_colors_map);
-
-       /* Make the new process have the same VMRs as the older.  This will copy the
-        * contents of non MAP_SHARED pages to the new VMRs. */
+       /* Make the new process have the same VMRs as the older.  This will copy
+        * the contents of non MAP_SHARED pages to the new VMRs. */
        if (duplicate_vmrs(e, env)) {
-               proc_destroy(env);      /* this is prob what you want, not decref by 2 */
+               proc_destroy(env);
                proc_decref(env);
                set_errno(ENOMEM);
                return -1;
        }
        /* Switch to the new proc's address space and finish the syscall.  We'll
-        * never naturally finish this syscall for the new proc, since its memory
-        * is cloned before we return for the original process.  If we ever do CoW
-        * for forked memory, this will be the first place that gets CoW'd. */
+        * never naturally finish this syscall for the new proc, since its
+        * memory is cloned before we return for the original process.  If we
+        * ever do CoW for forked memory, this will be the first place that gets
+        * CoW'd. */
        temp = switch_to(env);
-       finish_current_sysc(0);
+       finish_sysc(current_kthread->sysc, env, 0);
        switch_back(env, temp);
 
        /* Copy some state from the original proc into the new proc. */
-       env->heap_top = e->heap_top;
        env->env_flags = e->env_flags;
 
        inherit_strace(e, env);
 
-       /* In general, a forked process should be a fresh process, and we copy over
-        * whatever stuff is needed between procinfo/procdata. */
+       /* In general, a forked process should be a fresh process, and we copy
+        * over whatever stuff is needed between procinfo/procdata. */
        *env->procdata = *e->procdata;
-       env->procinfo->heap_bottom = e->procinfo->heap_bottom;
+       env->procinfo->program_end = e->procinfo->program_end;
 
        /* FYI: once we call ready, the proc is open for concurrent usage */
        __proc_ready(env);
@@ -872,21 +938,77 @@ static ssize_t sys_fork(env_t* e)
 
        // don't decref the new process.
        // that will happen when the parent waits for it.
-       // TODO: if the parent doesn't wait, we need to change the child's parent
-       // when the parent dies, or at least decref it
+       // TODO: if the parent doesn't wait, we need to change the child's
+       // parent when the parent dies, or at least decref it
 
        printd("[PID %d] fork PID %d\n", e->pid, env->pid);
        ret = env->pid;
        profiler_notify_new_process(env);
-       proc_decref(env);       /* give up the reference created in proc_alloc() */
+       proc_decref(env); /* give up the reference created in proc_alloc() */
        return ret;
 }
 
+/* string for sys_exec arguments. Assumes that d is pointing to zero'd
+ * storage or storage that does not require null termination or
+ * provides the null. */
+static int execargs_stringer(struct proc *p, char *d, size_t slen,
+                            char *path, size_t path_l,
+                            char *argenv, size_t argenv_l)
+{
+       int argc, envc, i;
+       char **argv, **envp;
+       struct argenv *kargenv;
+       int amt;
+       char *s = d;
+       char *e = d + slen;
+
+       if (path_l > slen)
+               path_l = slen;
+       if (memcpy_from_user(p, d, path, path_l)) {
+               s = seprintf(s, e, "Invalid exec path");
+               return s - d;
+       }
+       s += path_l;
+
+       /* yes, this code is cloned from below. I wrote a helper but
+        * Barret and I concluded after talking about it that the
+        * helper was not really helper-ful, as it has almost 10
+        * arguments. Please, don't suggest a cpp macro. Thank you. */
+       /* Check the size of the argenv array, error out if too large. */
+       if ((argenv_l < sizeof(struct argenv)) || (argenv_l > ARG_MAX)) {
+               s = seprintf(s, e,
+                            "The argenv array has an invalid size: %lu\n",
+                            argenv_l);
+               return s - d;
+       }
+       /* Copy the argenv array into a kernel buffer. */
+       kargenv = user_memdup_errno(p, argenv, argenv_l);
+       if (!kargenv) {
+               s = seprintf(s, e,
+                            "Failed to copy in the args and environment");
+               return s - d;
+       }
+       /* Unpack the argenv array into more usable variables. Integrity
+        * checking done along side this as well. */
+       if (unpack_argenv(kargenv, argenv_l, &argc, &argv, &envc, &envp)) {
+               s = seprintf(s, e, "Failed to unpack the args");
+               user_memdup_free(p, kargenv);
+               return s - d;
+       }
+       s = seprintf(s, e, "[%d]{", argc);
+       for (i = 0; i < argc; i++)
+               s = seprintf(s, e, "%s, ", argv[i]);
+       s = seprintf(s, e, "}");
+
+       user_memdup_free(p, kargenv);
+       return s - d;
+}
+
 /* Load the binary "path" into the current process, and start executing it.
  * argv and envp are magically bundled in procinfo for now.  Keep in sync with
  * glibc's sysdeps/ros/execve.c.  Once past a certain point, this function won't
  * return.  It assumes (and checks) that it is current.  Don't give it an extra
- * refcnt'd *p (syscall won't do that). 
+ * refcnt'd *p (syscall won't do that).
  * Note: if someone batched syscalls with this call, they could clobber their
  * old memory (and will likely PF and die).  Don't do it... */
 static int sys_exec(struct proc *p, char *path, size_t path_l,
@@ -894,176 +1016,208 @@ static int sys_exec(struct proc *p, char *path, size_t path_l,
 {
        int ret = -1;
        char *t_path = NULL;
-       struct file *program;
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
+       struct file_or_chan *program;
        int argc, envc;
        char **argv, **envp;
        struct argenv *kargenv;
 
        /* We probably want it to never be allowed to exec if it ever was _M */
        if (p->state != PROC_RUNNING_S) {
-               set_errno(EINVAL);
+               set_error(EINVAL, "Can't exec an MCP");
                return -1;
        }
-       if (p != pcpui->cur_proc) {
-               set_errno(EINVAL);
+       /* Check the size of the argenv array, error out if too large. */
+       if ((argenv_l < sizeof(struct argenv)) || (argenv_l > ARG_MAX)) {
+               set_error(EINVAL, "The argenv array has an invalid size: %lu\n",
+                                 argenv_l);
                return -1;
        }
 
-       /* Can't exec if we don't have a current_ctx to restart (if we fail).  This
-        * isn't 100% true, but I'm okay with it. */
-       if (!pcpui->cur_ctx) {
-               set_errno(EINVAL);
+       if (p != this_pcpui_var(owning_proc)) {
+               warn("Proc %d tried to exec and wasn't owning_proc", p->pid);
+               set_error(EAGAIN, "exec may have blocked during execution");
                return -1;
        }
-       /* Preemptively copy out the cur_ctx, in case we fail later (easier on
-        * cur_ctx if we do this now) */
-       copy_current_ctx_to(&p->scp_ctx);
-       /* Clear the current_ctx.  We won't be returning the 'normal' way.  Even if
-        * we want to return with an error, we need to go back differently in case
-        * we succeed.  This needs to be done before we could possibly block, but
-        * unfortunately happens before the point of no return.
+       assert(current_ctx);
+       /* Before this, we shouldn't have blocked (maybe with strace, though we
+        * explicitly don't block exec for strace).  The owning proc, cur_proc,
+        * and cur_ctx checks should catch that.  After this, we might still
+        * block, such as on accessing the filesystem.
+        *
+        * After this point, we're treated like a yield - we're waiting until
+        * something wakes us.  The kthread might block, error and fail, or
+        * succeed.  We shouldn't return to userspace before one of those.  The
+        * only way out of this function is via smp_idle, not returning the way
+        * we came.
         *
-        * Note that we will 'hard block' if we block at all.  We can't return to
-        * userspace and then asynchronously finish the exec later. */
+        * Under normal situations, the only thing that will wake us is this
+        * kthread completing.  I think you can trigger wakeups with events and
+        * async syscalls started before the exec.  I'm not sure if that could
+        * trigger more bugs or if that would hurt the kernel.  If so, we could
+        * add an EXEC_LIMBO state.
+        *
+        * Note that we will 'hard block' if we block at all.  We can't return
+        * to userspace and then asynchronously finish the exec later. */
+       spin_lock(&p->proc_lock);
+       /* We only need the context for the error case.  We have to save it now,
+        * since once we leave this core, such as when the kthread blocks, the
+        * old SCP's context will be gone. */
+       __proc_save_context_s(p);
+       /* We are no longer owning, but we are still current, like any
+        * kthread-that-blocked-on-behalf of a process.  I think one invariant
+        * for SCPs is: "RUNNING_S <==> is the owning proc". */
        clear_owning_proc(core_id());
+       __proc_set_state(p, PROC_WAITING);
+       spin_unlock(&p->proc_lock);
 
-       /* Check the size of the argenv array, error out if too large. */
-       if ((argenv_l < sizeof(struct argenv)) || (argenv_l > ARG_MAX)) {
-               set_error(EINVAL, "The argenv array has an invalid size: %lu\n",
-                                 argenv_l);
-               return -1;
-       }
        /* Copy the argenv array into a kernel buffer. */
        kargenv = user_memdup_errno(p, argenv, argenv_l);
        if (!kargenv) {
-               set_errstr("Failed to copy in the args and environment");
-               return -1;
+               set_error(EINVAL, "Failed to copy in the args and environment");
+               goto out_error;
        }
-       /* Unpack the argenv array into more usable variables. Integrity checking
-        * done along side this as well. */
+       /* Unpack the argenv array into more usable variables. Integrity
+        * checking done along side this as well. */
        if (unpack_argenv(kargenv, argenv_l, &argc, &argv, &envc, &envp)) {
-               user_memdup_free(p, kargenv);
                set_error(EINVAL, "Failed to unpack the args");
-               return -1;
+               goto out_error_kargenv;
        }
        t_path = copy_in_path(p, path, path_l);
        if (!t_path) {
                user_memdup_free(p, kargenv);
-               return -1;
+               goto out_error_kargenv;
        }
-       /* This could block: */
-       /* TODO: 9ns support */
-       program = do_file_open(t_path, O_READ, 0);
+       program = foc_open(t_path, O_EXEC | O_READ, 0);
        if (!program)
-               goto early_error;
+               goto out_error_tpath;
        if (!is_valid_elf(program)) {
-               set_errno(ENOEXEC);
-               goto mid_error;
+               set_error(ENOEXEC, "Program was not a valid ELF");
+               goto out_error_program;
        }
-       /* This is the point of no return for the process. */
+
+       /* This is the point of no return for the process.  Any errors here lead
+        * to destruction. */
+
        /* progname is argv0, which accounts for symlinks */
        proc_replace_binary_path(p, t_path);
+       /* p now owns the t_path, and it'll get freed when we destroy p. */
+       t_path = NULL;
        proc_set_progname(p, argc ? argv[0] : NULL);
        proc_init_procdata(p);
-       p->procinfo->heap_bottom = 0;
+       p->procinfo->program_end = 0;
        /* When we destroy our memory regions, accessing cur_sysc would PF */
-       pcpui->cur_kthread->sysc = 0;
+       current_kthread->sysc = 0;
        unmap_and_destroy_vmrs(p);
        /* close the CLOEXEC ones */
        close_fdt(&p->open_files, TRUE);
        env_user_mem_free(p, 0, UMAPTOP);
        if (load_elf(p, program, argc, argv, envc, envp)) {
-               kref_put(&program->f_kref);
+               set_error(EINVAL, "Failed to load elf");
+               /* At this point, we destroyed memory and can't return to the
+                * app.  We can't use the error cases, since they assume we'll
+                * return. */
+               foc_decref(program);
                user_memdup_free(p, kargenv);
-               /* Note this is an inedible reference, but proc_destroy now returns */
+               /* We finish the trace and not the sysc, since the sysc is gone.
+                */
+               systrace_finish_trace(current_kthread, -1);
+               /* Note this is an inedible reference, but proc_destroy now
+                * returns */
                proc_destroy(p);
-               /* We don't want to do anything else - we just need to not accidentally
-                * return to the user (hence the all_out) */
+               /* We don't want to do anything else - we just need to not
+                * accidentally return to the user (hence the all_out) */
                goto all_out;
        }
-       printd("[PID %d] exec %s\n", p->pid, file_name(program));
-       kref_put(&program->f_kref);
-       systrace_finish_trace(pcpui->cur_kthread, 0);
-       goto success;
-       /* These error and out paths are so we can handle the async interface, both
-        * for when we want to error/return to the proc, as well as when we succeed
-        * and want to start the newly exec'd _S */
-mid_error:
-       /* These two error paths are for when we want to restart the process with an
-        * error value (errno is already set). */
-       kref_put(&program->f_kref);
-early_error:
+       printd("[PID %d] exec %s\n", p->pid, foc_to_name(program));
+       foc_decref(program);
+       user_memdup_free(p, kargenv);
+       systrace_finish_trace(current_kthread, 0);
+       proc_wakeup(p);
+
+       goto all_out;
+
+out_error_program:
+       foc_decref(program);
+out_error_tpath:
+       /* Note the t_path is passed to proc_replace_binary_path in the non
+        * out_error cases. */
        free_path(p, t_path);
-       finish_current_sysc(-1);
-       systrace_finish_trace(pcpui->cur_kthread, -1);
-success:
+out_error_kargenv:
        user_memdup_free(p, kargenv);
-       free_sysc_str(pcpui->cur_kthread);
-       /* Here's how we restart the new (on success) or old (on failure) proc: */
-       spin_lock(&p->proc_lock);
-       __seq_start_write(&p->procinfo->coremap_seqctr);
-       __unmap_vcore(p, 0);
-       __seq_end_write(&p->procinfo->coremap_seqctr);
-       __proc_set_state(p, PROC_WAITING);      /* fake a yield */
-       spin_unlock(&p->proc_lock);
+out_error:
+       finish_current_sysc(-1);
        proc_wakeup(p);
+
 all_out:
+       /* This free and setting sysc = NULL may happen twice (early errors do
+        * it), but they are idempotent. */
+       free_sysc_str(current_kthread);
+       current_kthread->sysc = NULL;
        /* we can't return, since we'd write retvals to the old location of the
-        * syscall struct (which has been freed and is in the old userspace) (or has
-        * already been written to).*/
-       disable_irq();                  /* abandon_core/clear_own wants irqs disabled */
+        * syscall struct (which has been freed and is in the old userspace) (or
+        * has already been written to).*/
+       disable_irq();          /* abandon_core/clear_own wants irqs disabled */
        abandon_core();
-       smp_idle();                             /* will reenable interrupts */
+       smp_idle();             /* will reenable interrupts */
 }
 
 /* Helper, will attempt a particular wait on a proc.  Returns the pid of the
  * process if we waited on it successfully, and the status will be passed back
  * in ret_status (kernel memory).  Returns 0 if the wait failed and we should
  * try again.  Returns -1 if we should abort.  Only handles DYING.  Callers
- * need to lock to protect the children tailq and reaping bits. */
-static pid_t try_wait(struct proc *parent, struct proc *child, int *ret_status,
-                      int options)
-{
-       if (child->state == PROC_DYING) {
-               /* Disown returns -1 if it's already been disowned or we should o/w
-                * abort.  This can happen if we have concurrent waiters, both with
-                * pointers to the child (only one should reap).  Note that if we don't
-                * do this, we could go to sleep and never receive a cv_signal. */
+ * need to lock to protect the children tailq and reaping bits.  Callers must
+ * decref the child on success. */
+static pid_t __try_wait(struct proc *parent, struct proc *child,
+                        int *ret_status, int options)
+{
+       if (proc_is_dying(child)) {
+               /* Disown returns -1 if it's already been disowned or we should
+                * o/w abort.  This can happen if we have concurrent waiters,
+                * both with pointers to the child (only one should reap).  Note
+                * that if we don't do this, we could go to sleep and never
+                * receive a cv_signal. */
                if (__proc_disown_child(parent, child))
                        return -1;
-               /* despite disowning, the child won't be freed til we drop this ref
-                * held by this function, so it is safe to access the memory.
+               /* despite disowning, the child won't be freed til we drop this
+                * ref held by this function, so it is safe to access the
+                * memory.
                 *
-                * Note the exit code one byte in the 0xff00 spot.  Check out glibc's
-                * posix/sys/wait.h and bits/waitstatus.h for more info.  If we ever
-                * deal with signalling and stopping, we'll need to do some more work
-                * here.*/
+                * Note the exit code one byte in the 0xff00 spot.  Check out
+                * glibc's posix/sys/wait.h and bits/waitstatus.h for more info.
+                * If we ever deal with signalling and stopping, we'll need to
+                * do some more work here.*/
                *ret_status = (child->exitcode & 0xff) << 8;
                return child->pid;
        }
        return 0;
 }
 
-/* Helper, like try_wait, but attempts a wait on any of the children, returning
- * the specific PID we waited on, 0 to try again (a waitable exists), and -1 to
- * abort (no children/waitables exist).  Callers need to lock to protect the
- * children tailq and reaping bits.*/
-static pid_t try_wait_any(struct proc *parent, int *ret_status, int options)
+/* Helper, like __try_wait, but attempts a wait on any of the children,
+ * returning the specific PID we waited on, 0 to try again (a waitable exists),
+ * and -1 to abort (no children/waitables exist).  Callers need to lock to
+ * protect the children tailq and reaping bits.  Callers must decref the child,
+ * if successful. */
+static pid_t __try_wait_any(struct proc *parent, int *ret_status, int options,
+                            struct proc **child)
 {
        struct proc *i, *temp;
        pid_t retval;
+
        if (TAILQ_EMPTY(&parent->children))
                return -1;
-       /* Could have concurrent waiters mucking with the tailq, caller must lock */
+       /* Could have concurrent waiters mucking with the tailq, caller must
+        * lock */
        TAILQ_FOREACH_SAFE(i, &parent->children, sibling_link, temp) {
-               retval = try_wait(parent, i, ret_status, options);
-               /* This catches a thread causing a wait to fail but not taking the
-                * child off the list before unlocking.  Should never happen. */
+               retval = __try_wait(parent, i, ret_status, options);
+               /* This catches a thread causing a wait to fail but not taking
+                * the child off the list before unlocking.  Should never
+                * happen. */
                assert(retval != -1);
                /* Succeeded, return the pid of the child we waited on */
-               if (retval)
+               if (retval) {
+                       *child = i;
                        return retval;
+               }
        }
        assert(retval == 0);
        return 0;
@@ -1076,22 +1230,23 @@ static pid_t wait_one(struct proc *parent, struct proc *child, int *ret_status,
                       int options)
 {
        pid_t retval;
+
        cv_lock(&parent->child_wait);
        /* retval == 0 means we should block */
-       retval = try_wait(parent, child, ret_status, options);
+       retval = __try_wait(parent, child, ret_status, options);
        if ((retval == 0) && (options & WNOHANG))
                goto out_unlock;
        while (!retval) {
                cpu_relax();
                cv_wait(&parent->child_wait);
-               /* If we're dying, then we don't need to worry about waiting.  We don't
-                * do this yet, but we'll need this outlet when we deal with orphaned
-                * children and having init inherit them. */
-               if (parent->state == PROC_DYING)
+               /* If we're dying, then we don't need to worry about waiting.
+                * We don't do this yet, but we'll need this outlet when we deal
+                * with orphaned children and having init inherit them. */
+               if (proc_is_dying(parent))
                        goto out_unlock;
-               /* Any child can wake us up, but we check for the particular child we
-                * care about */
-               retval = try_wait(parent, child, ret_status, options);
+               /* Any child can wake us up, but we check for the particular
+                * child we care about */
+               retval = __try_wait(parent, child, ret_status, options);
        }
        if (retval == -1) {
                /* Child was already waited on by a concurrent syscall. */
@@ -1100,6 +1255,8 @@ static pid_t wait_one(struct proc *parent, struct proc *child, int *ret_status,
        /* Fallthrough */
 out_unlock:
        cv_unlock(&parent->child_wait);
+       if (retval > 0)
+               proc_decref(child);
        return retval;
 }
 
@@ -1110,24 +1267,29 @@ out_unlock:
 static pid_t wait_any(struct proc *parent, int *ret_status, int options)
 {
        pid_t retval;
+       struct proc *child;
+
        cv_lock(&parent->child_wait);
-       retval = try_wait_any(parent, ret_status, options);
+       retval = __try_wait_any(parent, ret_status, options, &child);
        if ((retval == 0) && (options & WNOHANG))
                goto out_unlock;
        while (!retval) {
                cpu_relax();
                cv_wait(&parent->child_wait);
-               if (parent->state == PROC_DYING)
+               if (proc_is_dying(parent))
                        goto out_unlock;
-               /* Any child can wake us up from the CV.  This is a linear try_wait
-                * scan.  If we have a lot of children, we could optimize this. */
-               retval = try_wait_any(parent, ret_status, options);
+               /* Any child can wake us up from the CV.  This is a linear
+                * __try_wait scan.  If we have a lot of children, we could
+                * optimize this. */
+               retval = __try_wait_any(parent, ret_status, options, &child);
        }
        if (retval == -1)
                assert(TAILQ_EMPTY(&parent->children));
        /* Fallthrough */
 out_unlock:
        cv_unlock(&parent->child_wait);
+       if (retval > 0)
+               proc_decref(child);
        return retval;
 }
 
@@ -1148,6 +1310,7 @@ static pid_t sys_waitpid(struct proc *parent, pid_t pid, int *status,
        pid_t retval = 0;
        int ret_status = 0;
 
+       sysc_save_str("waitpid on %d", pid);
        /* -1 is the signal for 'any child' */
        if (pid == -1) {
                retval = wait_any(parent, &ret_status, options);
@@ -1214,15 +1377,15 @@ static int prov_resource(struct proc *target, unsigned int res_type,
                          long res_val)
 {
        switch (res_type) {
-               case (RES_CORES):
-                       /* in the off chance we have a kernel scheduler that can't
-                        * provision, we'll need to change this. */
-                       return provision_core(target, res_val);
-               default:
-                       printk("[kernel] received provisioning for unknown resource %d\n",
-                              res_type);
-                       set_errno(ENOENT);      /* or EINVAL? */
-                       return -1;
+       case (RES_CORES):
+               /* in the off chance we have a kernel scheduler that can't
+                * provision, we'll need to change this. */
+               return provision_core(target, res_val);
+       default:
+               printk("[kernel] got provisioning for unknown resource %d\n",
+                      res_type);
+               set_errno(ENOENT);      /* or EINVAL? */
+               return -1;
        }
 }
 
@@ -1232,6 +1395,7 @@ static int sys_provision(struct proc *p, int target_pid,
 {
        struct proc *target = pid2proc(target_pid);
        int retval;
+
        if (!target) {
                if (target_pid == 0)
                        return prov_resource(0, res_type, res_val);
@@ -1253,11 +1417,13 @@ static int sys_notify(struct proc *p, int target_pid, unsigned int ev_type,
 {
        struct event_msg local_msg = {0};
        struct proc *target = get_controllable_proc(p, target_pid);
+
        if (!target)
                return -1;
        /* if the user provided an ev_msg, copy it in and use that */
        if (u_msg) {
-               if (memcpy_from_user(p, &local_msg, u_msg, sizeof(struct event_msg))) {
+               if (memcpy_from_user(p, &local_msg, u_msg,
+                                    sizeof(struct event_msg))) {
                        proc_decref(target);
                        set_errno(EINVAL);
                        return -1;
@@ -1278,9 +1444,11 @@ static int sys_self_notify(struct proc *p, uint32_t vcoreid,
                            bool priv)
 {
        struct event_msg local_msg = {0};
+
        /* if the user provided an ev_msg, copy it in and use that */
        if (u_msg) {
-               if (memcpy_from_user(p, &local_msg, u_msg, sizeof(struct event_msg))) {
+               if (memcpy_from_user(p, &local_msg, u_msg,
+                                    sizeof(struct event_msg))) {
                        set_errno(EINVAL);
                        return -1;
                }
@@ -1288,17 +1456,46 @@ static int sys_self_notify(struct proc *p, uint32_t vcoreid,
                local_msg.ev_type = ev_type;
        }
        if (local_msg.ev_type >= MAX_NR_EVENT) {
-               printk("[kernel] received self-notify for vcoreid %d, ev_type %d, "
-                      "u_msg %p, u_msg->type %d\n", vcoreid, ev_type, u_msg,
-                      u_msg ? u_msg->ev_type : 0);
+               printk("[kernel] received self-notify for vcoreid %d, "
+                      "ev_type %d, u_msg %p, u_msg->type %d\n", vcoreid,
+                      ev_type, u_msg, u_msg ? u_msg->ev_type : 0);
                return -1;
        }
-       /* this will post a message and IPI, regardless of wants/needs/debutantes.*/
-       post_vcore_event(p, &local_msg, vcoreid, priv ? EVENT_VCORE_PRIVATE : 0);
+       if (!proc_vcoreid_is_safe(p, vcoreid)) {
+               set_error(EINVAL, "vcoreid %d out of range %d", vcoreid,
+                         p->procinfo->max_vcores);
+               return -1;
+       }
+       /* this will post a message and IPI, regardless of
+        * wants/needs/debutantes.*/
+       post_vcore_event(p, &local_msg, vcoreid,
+                        priv ? EVENT_VCORE_PRIVATE : 0);
        proc_notify(p, vcoreid);
        return 0;
 }
 
+static int sys_send_event(struct proc *p, struct event_queue *ev_q,
+                          struct event_msg *u_msg, uint32_t vcoreid)
+{
+       struct event_msg local_msg = {0};
+
+       if (memcpy_from_user_errno(p, &local_msg, u_msg,
+                                  sizeof(struct event_msg))) {
+               return -1;
+       }
+       if (!is_user_rwaddr(ev_q, sizeof(struct event_queue))) {
+               set_error(EINVAL, "bad event_queue %p", ev_q);
+               return -1;
+       }
+       if (!proc_vcoreid_is_safe(p, vcoreid)) {
+               set_error(EINVAL, "vcoreid %d out of range %d", vcoreid,
+                         p->procinfo->max_vcores);
+               return -1;
+       }
+       send_event(p, ev_q, &local_msg, vcoreid);
+       return 0;
+}
+
 /* Puts the calling core into vcore context, if it wasn't already, via a
  * self-IPI / active notification.  Barring any weird unmappings, we just send
  * ourselves a __notify. */
@@ -1310,7 +1507,8 @@ static int sys_vc_entry(struct proc *p)
 
 /* This will halt the core, waking on an IRQ.  These could be kernel IRQs for
  * things like timers or devices, or they could be IPIs for RKMs (__notify for
- * an evq with IPIs for a syscall completion, etc).
+ * an evq with IPIs for a syscall completion, etc).  With arch support, this
+ * will also wake on a write to notif_pending.
  *
  * We don't need to finish the syscall early (worried about the syscall struct,
  * on the vcore's stack).  The syscall will finish before any __preempt RKM
@@ -1320,19 +1518,26 @@ static int sys_vc_entry(struct proc *p)
  *
  * In the future, RKM code might avoid sending IPIs if the core is already in
  * the kernel.  That code will need to check the CPU's state in some manner, and
- * send if the core is halted/idle.
+ * send if the core is halted/idle.  Or perhaps use mwait, if there's arch
+ * support.
  *
  * The core must wake up for RKMs, including RKMs that arrive while the kernel
- * is trying to halt.  The core need not abort the halt for notif_pending for
- * the vcore, only for a __notify or other RKM.  Anyone setting notif_pending
- * should then attempt to __notify (o/w it's probably a bug). */
-static int sys_halt_core(struct proc *p, unsigned int usec)
-{
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
+ * is trying to halt.
+ *
+ * If our hardware supports something like monitor/mwait, we'll abort if
+ * notif_pending was or gets set.  Note that whoever writes notif_pending may
+ * send an IPI regardless of whether or not we have mwait.  That's up to the
+ * ev_q settings (so basically userspace).  If userspace doesn't want an IPI, a
+ * notif will wake it up, but it won't break it out of a uthread loop. */
+static int sys_halt_core(struct proc *p, unsigned long usec)
+{
+       struct per_cpu_info *pcpui = this_pcpui_ptr();
        struct preempt_data *vcpd;
+
        /* The user can only halt CG cores!  (ones it owns) */
        if (management_core())
                return -1;
+       rcu_report_qs();
        disable_irq();
        /* both for accounting and possible RKM optimizations */
        __set_cpu_state(pcpui, CPU_STATE_IDLE);
@@ -1342,18 +1547,19 @@ static int sys_halt_core(struct proc *p, unsigned int usec)
                enable_irq();
                return 0;
        }
-       /* This situation possible, though the check is not necessary.  We can't
-        * assert notif_pending isn't set, since another core may be in the
-        * proc_notify.  Thus we can't tell if this check here caught a bug, or just
-        * aborted early. */
        vcpd = &p->procdata->vcore_preempt_data[pcpui->owning_vcoreid];
-       if (vcpd->notif_pending) {
-               __set_cpu_state(pcpui, CPU_STATE_KERNEL);
-               enable_irq();
-               return 0;
-       }
-       /* CPU_STATE is reset to KERNEL by the IRQ handler that wakes us */
-       cpu_halt();
+       /* We pretend to not be in vcore context so other cores will send us
+        * IPIs (__notify).  If we do get a __notify, we'll have set
+        * notif_disabled back on before we handle the message, since it's a
+        * routine KMSG.  Note that other vcores will think we are not in vcore
+        * context.  This is no different to when we pop contexts: 'briefly'
+        * leave VC ctx, check notif_pending, and (possibly) abort and set
+        * notif_disabled. */
+       vcpd->notif_disabled = false;
+       cpu_halt_notif_pending(vcpd);
+       __set_cpu_state(pcpui, CPU_STATE_KERNEL);
+       vcpd->notif_disabled = true;
+       enable_irq();
        return 0;
 }
 
@@ -1364,6 +1570,7 @@ static int sys_halt_core(struct proc *p, unsigned int usec)
 static int sys_change_to_m(struct proc *p)
 {
        int retval = proc_change_to_m(p);
+
        /* convert the kernel error code into (-1, errno) */
        if (retval) {
                set_errno(-retval);
@@ -1389,21 +1596,23 @@ static int sys_pop_ctx(struct proc *p, struct user_context *ctx)
        int vcoreid = pcpui->owning_vcoreid;
        struct preempt_data *vcpd = &p->procdata->vcore_preempt_data[vcoreid];
 
-       /* With change_to, there's a bunch of concerns about changing the vcore map,
-        * since the kernel may have already locked and sent preempts, deaths, etc.
+       /* With change_to, there's a bunch of concerns about changing the vcore
+        * map, since the kernel may have already locked and sent preempts,
+        * deaths, etc.
         *
         * In this case, we don't care as much.  Other than notif_pending and
         * notif_disabled, it's more like we're just changing a few registers in
-        * cur_ctx.  We can safely order-after any kernel messages or other changes,
-        * as if the user had done all of the changes we'll make and then did a
-        * no-op syscall.
+        * cur_ctx.  We can safely order-after any kernel messages or other
+        * changes, as if the user had done all of the changes we'll make and
+        * then did a no-op syscall.
         *
         * Since we are mucking with current_ctx, it is important that we don't
         * block before or during this syscall. */
        arch_finalize_ctx(pcpui->cur_ctx);
        if (copy_from_user(pcpui->cur_ctx, ctx, sizeof(struct user_context))) {
-               /* The 2LS isn't really in a position to handle errors.  At the very
-                * least, we can print something and give them a fresh vc ctx. */
+               /* The 2LS isn't really in a position to handle errors.  At the
+                * very least, we can print something and give them a fresh vc
+                * ctx. */
                printk("[kernel] unable to copy user_ctx, 2LS bug\n");
                memset(pcpui->cur_ctx, 0, sizeof(struct user_context));
                proc_init_ctx(pcpui->cur_ctx, vcoreid, vcpd->vcore_entry,
@@ -1411,26 +1620,101 @@ static int sys_pop_ctx(struct proc *p, struct user_context *ctx)
                return -1;
        }
        proc_secure_ctx(pcpui->cur_ctx);
-       /* The caller leaves vcore context no matter what.  We'll put them back in
-        * if they missed a message. */
+       /* The caller leaves vcore context no matter what.  We'll put them back
+        * in if they missed a message. */
        vcpd->notif_disabled = FALSE;
        wrmb(); /* order disabled write before pending read */
        if (vcpd->notif_pending)
-               send_kernel_message(pcoreid, __notify, (long)p, 0, 0, KMSG_ROUTINE);
+               send_kernel_message(pcoreid, __notify, (long)p, 0, 0,
+                                   KMSG_ROUTINE);
        return 0;
 }
 
-/* Initializes a process to run virtual machine contexts, returning the number
- * initialized, optionally setting errno */
-static int sys_setup_vmm(struct proc *p, unsigned int nr_guest_pcores,
-                         struct vmm_gpcore_init *gpcis, int flags)
+static int sys_vmm_add_gpcs(struct proc *p, unsigned int nr_more_gpcs,
+                            struct vmm_gpcore_init *gpcis)
+{
+       ERRSTACK(1);
+       struct vmm *vmm = &p->vmm;
+
+       /* We do a copy_from_user in __vmm_add_gpcs, but it ought to be clear
+        * from the syscall.c code if we did our error checking. */
+       if (!is_user_rwaddr(gpcis, sizeof(struct vmm_gpcore_init) *
+                                  nr_more_gpcs)) {
+               set_error(EINVAL, "bad user addr %p + %p", gpcis,
+                         sizeof(struct vmm_gpcore_init) * nr_more_gpcs);
+               return -1;
+       }
+       qlock(&vmm->qlock);
+       if (waserror()) {
+               qunlock(&vmm->qlock);
+               poperror();
+               return -1;
+       }
+       __vmm_struct_init(p);
+       __vmm_add_gpcs(p, nr_more_gpcs, gpcis);
+       qunlock(&vmm->qlock);
+       poperror();
+       return nr_more_gpcs;
+}
+
+static int sys_vmm_poke_guest(struct proc *p, int guest_pcoreid)
 {
-       return vmm_struct_init(p, nr_guest_pcores, gpcis, flags);
+       return vmm_poke_guest(p, guest_pcoreid);
+}
+
+static int sys_vmm_ctl(struct proc *p, int cmd, unsigned long arg1,
+                       unsigned long arg2, unsigned long arg3,
+                       unsigned long arg4)
+{
+       ERRSTACK(1);
+       int ret;
+       struct vmm *vmm = &p->vmm;
+
+       /* Protects against concurrent setters and for gets that are not atomic
+        * reads (say, multiple exec ctls). */
+       qlock(&vmm->qlock);
+       if (waserror()) {
+               qunlock(&vmm->qlock);
+               poperror();
+               return -1;
+       }
+       __vmm_struct_init(p);
+       switch (cmd) {
+       case VMM_CTL_GET_EXITS:
+               if (vmm->amd)
+                       error(ENOTSUP, "AMD VMMs unsupported");
+               ret = vmx_ctl_get_exits(&vmm->vmx);
+               break;
+       case VMM_CTL_SET_EXITS:
+               if (arg1 & ~VMM_CTL_ALL_EXITS)
+                       error(EINVAL, "Bad vmm_ctl_exits %x (%x)", arg1,
+                             VMM_CTL_ALL_EXITS);
+               if (vmm->amd)
+                       error(ENOTSUP, "AMD VMMs unsupported");
+               ret = vmx_ctl_set_exits(&vmm->vmx, arg1);
+               break;
+       case VMM_CTL_GET_FLAGS:
+               ret = vmm->flags;
+               break;
+       case VMM_CTL_SET_FLAGS:
+               if (arg1 & ~VMM_CTL_ALL_FLAGS)
+                       error(EINVAL,
+                             "Bad vmm_ctl flags.  Got 0x%lx, allowed 0x%lx\n",
+                             arg1, VMM_CTL_ALL_FLAGS);
+               vmm->flags = arg1;
+               ret = 0;
+               break;
+       default:
+               error(EINVAL, "Bad vmm_ctl cmd %d", cmd);
+       }
+       qunlock(&vmm->qlock);
+       poperror();
+       return ret;
 }
 
 /* Pokes the ksched for the given resource for target_pid.  If the target pid
  * == 0, we just poke for the calling process.  The common case is poking for
- * self, so we avoid the lookup. 
+ * self, so we avoid the lookup.
  *
  * Not sure if you could harm someone via asking the kernel to look at them, so
  * we'll do a 'controls' check for now.  In the future, we might have something
@@ -1440,6 +1724,7 @@ static int sys_poke_ksched(struct proc *p, int target_pid,
 {
        struct proc *target;
        int retval = 0;
+
        if (!target_pid) {
                poke_ksched(p, res_type);
                return 0;
@@ -1462,13 +1747,13 @@ out:
 
 static int sys_abort_sysc(struct proc *p, struct syscall *sysc)
 {
-       return abort_sysc(p, sysc);
+       return abort_sysc(p, (uintptr_t)sysc);
 }
 
 static int sys_abort_sysc_fd(struct proc *p, int fd)
 {
-       /* Consider checking for a bad fd.  Doesn't matter now, since we only look
-        * for actual syscalls blocked that had used fd. */
+       /* Consider checking for a bad fd.  Doesn't matter now, since we only
+        * look for actual syscalls blocked that had used fd. */
        return abort_all_sysc_fd(p, fd);
 }
 
@@ -1480,65 +1765,24 @@ static unsigned long sys_populate_va(struct proc *p, uintptr_t va,
 
 static intreg_t sys_read(struct proc *p, int fd, void *buf, size_t len)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       struct systrace_record *t = pcpui->cur_kthread->trace;
-       ssize_t ret;
-       struct file *file = get_file_from_fd(&p->open_files, fd);
-       sysc_save_str("read on fd %d", fd);
-       /* VFS */
-       if (file) {
-               if (!file->f_op->read) {
-                       kref_put(&file->f_kref);
-                       set_errno(EINVAL);
-                       return -1;
-               }
-               /* TODO: (UMEM) currently, read() handles user memcpy
-                * issues, but we probably should user_mem_check and
-                * pin the region here, so read doesn't worry about
-                * it */
-               ret = file->f_op->read(file, buf, len, &file->f_pos);
-               kref_put(&file->f_kref);
-       } else {
-               /* plan9, should also handle errors (EBADF) */
-               ret = sysread(fd, buf, len);
-       }
-
-       if ((ret > 0) && t) {
-               t->datalen = MIN(sizeof(t->data), ret);
-               memcpy(t->data, buf, t->datalen);
+       if (!is_user_rwaddr(buf, len)) {
+               set_error(EINVAL, "bad user addr %p + %p", buf, len);
+               return -1;
        }
-
-       return ret;
+       sysc_save_str("read on fd %d", fd);
+       return sysread(fd, buf, len);
 }
 
 static intreg_t sys_write(struct proc *p, int fd, const void *buf, size_t len)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       struct systrace_record *t = pcpui->cur_kthread->trace;
-       ssize_t ret;
-       struct file *file = get_file_from_fd(&p->open_files, fd);
-       sysc_save_str("write on fd %d", fd);
-       /* VFS */
-       if (file) {
-               if (!file->f_op->write) {
-                       kref_put(&file->f_kref);
-                       set_errno(EINVAL);
-                       return -1;
-               }
-               /* TODO: (UMEM) */
-               ret = file->f_op->write(file, buf, len, &file->f_pos);
-               kref_put(&file->f_kref);
-       } else {
-               /* plan9, should also handle errors */
-               ret = syswrite(fd, (void*)buf, len);
-       }
-
-       if (t) {
-               t->datalen = MIN(sizeof(t->data), len);
-               memcpy(t->data, buf, t->datalen);
+       /* We'll let this one include read-only areas, unlike most other
+        * syscalls that take bufs created and written by the user. */
+       if (!is_user_raddr(buf, len)) {
+               set_error(EINVAL, "bad user addr %p + %p", buf, len);
+               return -1;
        }
-       return ret;
-
+       sysc_save_str("write on fd %d", fd);
+       return syswrite(fd, (void*)buf, len);
 }
 
 /* Checks args/reads in the path, opens the file (relative to fromfd if the path
@@ -1546,50 +1790,34 @@ static intreg_t sys_write(struct proc *p, int fd, const void *buf, size_t len)
 static intreg_t sys_openat(struct proc *p, int fromfd, const char *path,
                            size_t path_l, int oflag, int mode)
 {
-       int fd = -1;
-       struct file *file = 0;
+       int fd;
        char *t_path;
 
        printd("File %s Open attempt oflag %x mode %x\n", path, oflag, mode);
        if ((oflag & O_PATH) && (oflag & O_ACCMODE)) {
-               set_error(EINVAL, "Cannot open O_PATH with any I/O perms (O%o)", oflag);
+               set_error(EINVAL, "Cannot open O_PATH with any I/O perms (O%o)",
+                         oflag);
                return -1;
        }
        t_path = copy_in_path(p, path, path_l);
        if (!t_path)
                return -1;
        sysc_save_str("open %s at fd %d", t_path, fromfd);
-       mode &= ~p->fs_env.umask;
-       /* Only check the VFS for legacy opens.  It doesn't support openat.  Actual
-        * openats won't check here, and file == 0. */
-       if ((t_path[0] == '/') || (fromfd == AT_FDCWD))
-               file = do_file_open(t_path, oflag, mode);
-       else
-               set_errno(ENOENT);      /* was not in the VFS. */
-       if (file) {
-               /* VFS lookup succeeded */
-               /* stores the ref to file */
-               fd = insert_file(&p->open_files, file, 0, FALSE, oflag & O_CLOEXEC);
-               kref_put(&file->f_kref);        /* drop our ref */
-               if (fd < 0)
-                       warn("File insertion failed");
-       } else if (get_errno() == ENOENT) {
-               /* VFS failed due to ENOENT.  Other errors don't fall back to 9ns */
-               unset_errno();  /* Go can't handle extra errnos */
-               fd = sysopenat(fromfd, t_path, oflag);
-               /* successful lookup with CREATE and EXCL is an error */
-               if (fd != -1) {
-                       if ((oflag & O_CREATE) && (oflag & O_EXCL)) {
-                               set_errno(EEXIST);
-                               sysclose(fd);
-                               free_path(p, t_path);
-                               return -1;
-                       }
-               } else {
-                       if (oflag & O_CREATE) {
-                               mode &= S_PMASK;
-                               fd = syscreate(t_path, oflag, mode);
-                       }
+       fd = sysopenat(fromfd, t_path, oflag);
+       /* successful lookup with CREATE and EXCL is an error */
+       if (fd != -1) {
+               if ((oflag & O_CREATE) && (oflag & O_EXCL)) {
+                       set_errno(EEXIST);
+                       sysclose(fd);
+                       free_path(p, t_path);
+                       return -1;
+               }
+       } else {
+               if (oflag & O_CREATE) {
+                       mode &= ~p->umask;
+                       mode &= S_PMASK;
+                       static_assert(!(DMMODE_BITS & S_PMASK));
+                       fd = syscreate(t_path, oflag, mode);
                }
        }
        free_path(p, t_path);
@@ -1599,52 +1827,24 @@ static intreg_t sys_openat(struct proc *p, int fromfd, const char *path,
 
 static intreg_t sys_close(struct proc *p, int fd)
 {
-       struct file *file = get_file_from_fd(&p->open_files, fd);
-       int retval = 0;
-       printd("sys_close %d\n", fd);
-       /* VFS */
-       if (file) {
-               put_file_from_fd(&p->open_files, fd);
-               kref_put(&file->f_kref);        /* Drop the ref from get_file */
-               return 0;
-       }
-       /* 9ns, should also handle errors (bad FD, etc) */
-       retval = sysclose(fd);
-       if (retval < 0) {
-               /* no one checks their retvals.  a double close will cause problems. */
-               printk("[kernel] sys_close failed: proc %d fd %d.  Check your rets.\n",
-                      p->pid, fd);
-       }
-       return retval;
+       return sysclose(fd);
 }
 
-/* kept around til we remove the last ufe */
-#define ufe(which,a0,a1,a2,a3) \
-       frontend_syscall_errno(p,APPSERVER_SYSCALL_##which,\
-                          (int)(a0),(int)(a1),(int)(a2),(int)(a3))
-
 static intreg_t sys_fstat(struct proc *p, int fd, struct kstat *u_stat)
 {
        struct kstat *kbuf;
-       struct file *file;
+
        kbuf = kmalloc(sizeof(struct kstat), 0);
        if (!kbuf) {
                set_errno(ENOMEM);
                return -1;
        }
-       file = get_file_from_fd(&p->open_files, fd);
-       /* VFS */
-       if (file) {
-               stat_inode(file->f_dentry->d_inode, kbuf);
-               kref_put(&file->f_kref);
-       } else {
-               unset_errno();  /* Go can't handle extra errnos */
-           if (sysfstatakaros(fd, (struct kstat *)kbuf) < 0) {
-                       kfree(kbuf);
-                       return -1;
-               }
+       if (sysfstatakaros(fd, (struct kstat *)kbuf) < 0) {
+               kfree(kbuf);
+               return -1;
        }
-       /* TODO: UMEM: pin the memory, copy directly, and skip the kernel buffer */
+       /* TODO: UMEM: pin the memory, copy directly, and skip the kernel buffer
+        */
        if (memcpy_to_user_errno(p, u_stat, kbuf, sizeof(struct kstat))) {
                kfree(kbuf);
                return -1;
@@ -1660,9 +1860,9 @@ static intreg_t stat_helper(struct proc *p, const char *path, size_t path_l,
                             struct kstat *u_stat, int flags)
 {
        struct kstat *kbuf;
-       struct dentry *path_d;
        char *t_path = copy_in_path(p, path, path_l);
        int retval = 0;
+
        if (!t_path)
                return -1;
        kbuf = kmalloc(sizeof(struct kstat), 0);
@@ -1671,21 +1871,11 @@ static intreg_t stat_helper(struct proc *p, const char *path, size_t path_l,
                retval = -1;
                goto out_with_path;
        }
-       /* Check VFS for path */
-       path_d = lookup_dentry(t_path, flags);
-       if (path_d) {
-               stat_inode(path_d->d_inode, kbuf);
-               kref_put(&path_d->d_kref);
-       } else {
-               /* VFS failed, checking 9ns */
-               unset_errno();  /* Go can't handle extra errnos */
-               retval = sysstatakaros(t_path, (struct stat *)kbuf);
-               printd("sysstat returns %d\n", retval);
-               /* both VFS and 9ns failed, bail out */
-               if (retval < 0)
-                       goto out_with_kbuf;
-       }
-       /* TODO: UMEM: pin the memory, copy directly, and skip the kernel buffer */
+       retval = sysstatakaros(t_path, (struct kstat *)kbuf, flags);
+       if (retval < 0)
+               goto out_with_kbuf;
+       /* TODO: UMEM: pin the memory, copy directly, and skip the kernel buffer
+        */
        if (memcpy_to_user_errno(p, u_stat, kbuf, sizeof(struct kstat)))
                retval = -1;
        /* Fall-through */
@@ -1700,112 +1890,73 @@ out_with_path:
 static intreg_t sys_stat(struct proc *p, const char *path, size_t path_l,
                          struct kstat *u_stat)
 {
-       return stat_helper(p, path, path_l, u_stat, LOOKUP_FOLLOW);
+       return stat_helper(p, path, path_l, u_stat, 0);
 }
 
 /* Don't follow a final symlink */
 static intreg_t sys_lstat(struct proc *p, const char *path, size_t path_l,
                           struct kstat *u_stat)
 {
-       return stat_helper(p, path, path_l, u_stat, 0);
+       return stat_helper(p, path, path_l, u_stat, O_NOFOLLOW);
 }
 
 intreg_t sys_fcntl(struct proc *p, int fd, int cmd, unsigned long arg1,
                    unsigned long arg2, unsigned long arg3, unsigned long arg4)
 {
-       int retval = 0;
-       int newfd;
-       struct file *file = get_file_from_fd(&p->open_files, fd);
-
-       if (!file) {
-               /* 9ns hack */
-               switch (cmd) {
-                       case (F_DUPFD):
-                               return sysdup(fd);
-                       case (F_GETFD):
-                       case (F_SETFD):
-                       case (F_SYNC):
-                       case (F_ADVISE):
-                               /* TODO: 9ns versions */
-                               return 0;
-                       case (F_GETFL):
-                               return fd_getfl(fd);
-                       case (F_SETFL):
-                               return fd_setfl(fd, arg1);
-                       default:
-                               warn("Unsupported fcntl cmd %d\n", cmd);
+       switch (cmd) {
+       case (F_DUPFD):
+               /* TODO: glibc uses regular DUPFD for dup2, which is racy. */
+               return sysdup(fd, arg1, FALSE);
+       case (F_GETFD):
+               return fd_get_fd_flags(&p->open_files, fd);
+       case (F_SETFD):
+               if (arg1 & ~FD_VALID_FLAGS) {
+                       set_error(EINVAL, "Bad FD flags %p, valid are %p", arg1,
+                                 FD_VALID_FLAGS);
+                       return -1;
                }
-               /* not really ever calling this, even for badf, due to the switch */
-               set_errno(EBADF);
+               return fd_set_fd_flags(&p->open_files, fd, arg1);
+       case (F_SYNC):
+               return fd_chan_ctl(fd, CCTL_SYNC, 0, 0, 0, 0);
+       case (F_GETFL):
+               return fd_getfl(fd);
+       case (F_SETFL):
+               return fd_chan_ctl(fd, CCTL_SET_FL, arg1, 0, 0, 0);
+       default:
+               /* chanctl and fcntl share flags */
+               if (cmd >= F_CHANCTL_BASE)
+                       return fd_chan_ctl(fd, cmd, arg1, arg2, arg3, arg4);
+               set_error(EINVAL, "Unsupported fcntl cmd %d", cmd);
                return -1;
        }
-
-       /* TODO: these are racy */
-       switch (cmd) {
-               case (F_DUPFD):
-                       retval = insert_file(&p->open_files, file, arg1, FALSE, FALSE);
-                       if (retval < 0) {
-                               set_errno(-retval);
-                               retval = -1;
-                       }
-                       break;
-               case (F_GETFD):
-                       retval = p->open_files.fd[fd].fd_flags;
-                       break;
-               case (F_SETFD):
-                       /* I'm considering not supporting this at all.  They must do it at
-                        * open time or fix their buggy/racy code. */
-                       spin_lock(&p->open_files.lock);
-                       if (arg1 & FD_CLOEXEC)
-                               p->open_files.fd[fd].fd_flags |= FD_CLOEXEC;
-                       retval = p->open_files.fd[fd].fd_flags;
-                       spin_unlock(&p->open_files.lock);
-                       break;
-               case (F_GETFL):
-                       retval = file->f_flags;
-                       break;
-               case (F_SETFL):
-                       /* only allowed to set certain flags. */
-                       arg1 &= O_FCNTL_SET_FLAGS;
-                       file->f_flags = (file->f_flags & ~O_FCNTL_SET_FLAGS) | arg1;
-                       break;
-               case (F_SYNC):
-                       /* TODO (if we keep the VFS) */
-                       retval = 0;
-                       break;
-               case (F_ADVISE):
-                       /* TODO  (if we keep the VFS)*/
-                       retval = 0;
-                       break;
-               default:
-                       warn("Unsupported fcntl cmd %d\n", cmd);
-       }
-       kref_put(&file->f_kref);
-       return retval;
 }
 
 static intreg_t sys_access(struct proc *p, const char *path, size_t path_l,
                            int mode)
 {
        int retval;
+       struct dir *dir;
        char *t_path = copy_in_path(p, path, path_l);
+
        if (!t_path)
                return -1;
-       /* TODO: 9ns support */
-       retval = do_access(t_path, mode);
+       dir = sysdirstat(t_path);
+       if (!dir)
+               goto out;
+       if ((mode == F_OK) ||
+           caller_has_dir_perms(dir, access_bits_to_omode(mode)))
+               retval = 0;
+       kfree(dir);
+out:
        free_path(p, t_path);
-       printd("Access for path: %s retval: %d\n", path, retval);
-       if (retval < 0) {
-               set_errno(-retval);
-               return -1;
-       }
        return retval;
 }
 
 intreg_t sys_umask(struct proc *p, int mask)
 {
-       int old_mask = p->fs_env.umask;
-       p->fs_env.umask = mask & S_PMASK;
+       int old_mask = p->umask;
+
+       p->umask = mask & S_PMASK;
        return old_mask;
 }
 
@@ -1818,21 +1969,12 @@ static intreg_t sys_llseek(struct proc *p, int fd, off_t offset_hi,
        off64_t retoff = 0;
        off64_t tempoff = 0;
        int ret = 0;
-       struct file *file;
+
        tempoff = offset_hi;
        tempoff <<= 32;
        tempoff |= offset_lo;
-       file = get_file_from_fd(&p->open_files, fd);
-       if (file) {
-               ret = file->f_op->llseek(file, tempoff, &retoff, whence);
-               kref_put(&file->f_kref);
-       } else {
-               /* won't return here if error ... */
-               ret = sysseek(fd, tempoff, whence);
-               retoff = ret;
-               ret = 0;
-       }
-
+       retoff = sysseek(fd, tempoff, whence);
+       ret = (retoff < 0);
        if (ret)
                return -1;
        if (memcpy_to_user_errno(p, result, &retoff, sizeof(off64_t)))
@@ -1845,14 +1987,17 @@ intreg_t sys_link(struct proc *p, char *old_path, size_t old_l,
 {
        int ret;
        char *t_oldpath = copy_in_path(p, old_path, old_l);
+
        if (t_oldpath == NULL)
                return -1;
        char *t_newpath = copy_in_path(p, new_path, new_l);
+
        if (t_newpath == NULL) {
                free_path(p, t_oldpath);
                return -1;
        }
-       ret = do_link(t_oldpath, t_newpath);
+       set_error(ENOSYS, "no link");
+       ret = -1;
        free_path(p, t_oldpath);
        free_path(p, t_newpath);
        return ret;
@@ -1862,13 +2007,10 @@ intreg_t sys_unlink(struct proc *p, const char *path, size_t path_l)
 {
        int retval;
        char *t_path = copy_in_path(p, path, path_l);
+
        if (!t_path)
                return -1;
-       retval = do_unlink(t_path);
-       if (retval && (get_errno() == ENOENT)) {
-               unset_errno();
-               retval = sysremove(t_path);
-       }
+       retval = sysremove(t_path);
        free_path(p, t_path);
        return retval;
 }
@@ -1878,14 +2020,16 @@ intreg_t sys_symlink(struct proc *p, char *old_path, size_t old_l,
 {
        int ret;
        char *t_oldpath = copy_in_path(p, old_path, old_l);
+
        if (t_oldpath == NULL)
                return -1;
        char *t_newpath = copy_in_path(p, new_path, new_l);
+
        if (t_newpath == NULL) {
                free_path(p, t_oldpath);
                return -1;
        }
-       ret = do_symlink(t_newpath, t_oldpath, S_IRWXU | S_IRWXG | S_IRWXO);
+       ret = syssymlink(t_newpath, t_oldpath);
        free_path(p, t_oldpath);
        free_path(p, t_newpath);
        return ret;
@@ -1895,41 +2039,27 @@ intreg_t sys_readlink(struct proc *p, char *path, size_t path_l,
                       char *u_buf, size_t buf_l)
 {
        char *symname = NULL;
-       uint8_t *buf = NULL;
        ssize_t copy_amt;
        int ret = -1;
-       struct dentry *path_d;
        char *t_path = copy_in_path(p, path, path_l);
+       struct dir *dir;
+
        if (t_path == NULL)
                return -1;
-       /* TODO: 9ns support */
-       path_d = lookup_dentry(t_path, 0);
-       if (!path_d){
-               int n = 2048;
-               buf = kmalloc(n*2, KMALLOC_WAIT);
-               struct dir *d = (void *)&buf[n];
-               /* try 9ns. */
-               if (sysstat(t_path, buf, n) > 0) {
-                       printk("sysstat t_path %s\n", t_path);
-                       convM2D(buf, n, d, (char *)&d[1]);
-                       /* will be NULL if things did not work out */
-                       symname = d->muid;
-               }
-       } else
-               symname = path_d->d_inode->i_op->readlink(path_d);
-
+       dir = sysdirlstat(t_path);
+       if (!dir)
+               return -1;
+       if (!(dir->mode & DMSYMLINK))
+               set_error(EINVAL, "not a symlink: %s", t_path);
+       else
+               symname = dir->ext;
        free_path(p, t_path);
-
        if (symname){
                copy_amt = strnlen(symname, buf_l - 1) + 1;
                if (!memcpy_to_user_errno(p, u_buf, symname, copy_amt))
                        ret = copy_amt - 1;
        }
-       if (path_d)
-               kref_put(&path_d->d_kref);
-       if (buf)
-               kfree(buf);
-       printd("READLINK returning %s\n", u_buf);
+       kfree(dir);
        return ret;
 }
 
@@ -1939,15 +2069,20 @@ static intreg_t sys_chdir(struct proc *p, pid_t pid, const char *path,
        int retval;
        char *t_path;
        struct proc *target = get_controllable_proc(p, pid);
+
        if (!target)
                return -1;
+       if ((target != p) && (target->state != PROC_CREATED)) {
+               proc_decref(target);
+               set_error(EINVAL, "pid %d has already started", pid);
+               return -1;
+       }
        t_path = copy_in_path(p, path, path_l);
        if (!t_path) {
                proc_decref(target);
                return -1;
        }
-       /* TODO: 9ns support */
-       retval = do_chdir(&target->fs_env, t_path);
+       retval = syschdir(target, t_path);
        free_path(p, t_path);
        proc_decref(target);
        return retval;
@@ -1955,42 +2090,45 @@ static intreg_t sys_chdir(struct proc *p, pid_t pid, const char *path,
 
 static intreg_t sys_fchdir(struct proc *p, pid_t pid, int fd)
 {
-       struct file *file;
        int retval;
        struct proc *target = get_controllable_proc(p, pid);
+
        if (!target)
                return -1;
-       file = get_file_from_fd(&p->open_files, fd);
-       if (!file) {
-               /* TODO: 9ns */
-               set_errno(EBADF);
+       if ((target != p) && (target->state != PROC_CREATED)) {
                proc_decref(target);
+               set_error(EINVAL, "pid %d has already started", pid);
                return -1;
        }
-       retval = do_fchdir(&target->fs_env, file);
-       kref_put(&file->f_kref);
+       retval = sysfchdir(target, fd);
        proc_decref(target);
        return retval;
 }
 
-/* Note cwd_l is not a strlen, it's an absolute size */
+/* Note cwd_l is not a strlen, it's an absolute size.
+ * Same as with readlink, we give them a null-terminated string, and we return
+ * strlen, which doesn't include the \0.  If we can't give them the \0, we'll
+ * error out.  Our readlink also does that, which is not POSIX-like. */
 intreg_t sys_getcwd(struct proc *p, char *u_cwd, size_t cwd_l)
 {
-       int retval = 0;
-       char *kfree_this;
+       ssize_t retval = -1;
+       size_t copy_amt;
        char *k_cwd;
-       k_cwd = do_getcwd(&p->fs_env, &kfree_this, cwd_l);
-       if (!k_cwd)
-               return -1;              /* errno set by do_getcwd */
-       if (strlen(k_cwd) + 1 > cwd_l) {
-               set_error(ERANGE, "getcwd buf too small, needed %d", strlen(k_cwd) + 1);
-               retval = -1;
+
+       k_cwd = sysgetcwd();
+       if (!k_cwd) {
+               set_error(EINVAL, "unable to getcwd");
+               return -1;
+       }
+       copy_amt = strlen(k_cwd) + 1;
+       if (copy_amt > cwd_l) {
+               set_error(ERANGE, "getcwd buf too small, needed %d", copy_amt);
                goto out;
        }
-       if (memcpy_to_user_errno(p, u_cwd, k_cwd, strlen(k_cwd) + 1))
-               retval = -1;
+       if (!memcpy_to_user_errno(p, u_cwd, k_cwd, copy_amt))
+               retval = copy_amt - 1;
 out:
-       kfree(kfree_this);
+       kfree(k_cwd);
        return retval;
 }
 
@@ -1998,17 +2136,16 @@ intreg_t sys_mkdir(struct proc *p, const char *path, size_t path_l, int mode)
 {
        int retval;
        char *t_path = copy_in_path(p, path, path_l);
+
        if (!t_path)
                return -1;
+       mode &= ~p->umask;
        mode &= S_PMASK;
-       mode &= ~p->fs_env.umask;
-       retval = do_mkdir(t_path, mode);
-       if (retval && (get_errno() == ENOENT)) {
-               unset_errno();
-               /* mixing plan9 and glibc here, make sure DMDIR doesn't overlap with any
-                * permissions */
-               static_assert(!(S_PMASK & DMDIR));
-               retval = syscreate(t_path, O_RDWR, DMDIR | mode);
+       static_assert(!(DMMODE_BITS & S_PMASK));
+       retval = syscreate(t_path, O_READ, DMDIR | mode);
+       if (retval >= 0) {
+               sysclose(retval);
+               retval = 0;
        }
        free_path(p, t_path);
        return retval;
@@ -2018,60 +2155,21 @@ intreg_t sys_rmdir(struct proc *p, const char *path, size_t path_l)
 {
        int retval;
        char *t_path = copy_in_path(p, path, path_l);
+
        if (!t_path)
                return -1;
-       /* TODO: 9ns support */
-       retval = do_rmdir(t_path);
+       retval = sysremove(t_path);
        free_path(p, t_path);
        return retval;
 }
 
-intreg_t sys_pipe(struct proc *p, int *u_pipefd, int flags)
-{
-       int pipefd[2] = {0};
-       int retval = syspipe(pipefd);
-
-       if (retval)
-               return -1;
-       if (memcpy_to_user_errno(p, u_pipefd, pipefd, sizeof(pipefd))) {
-               sysclose(pipefd[0]);
-               sysclose(pipefd[1]);
-               set_errno(EFAULT);
-               return -1;
-       }
-       return 0;
-}
-
-intreg_t sys_gettimeofday(struct proc *p, int *buf)
-{
-       static spinlock_t gtod_lock = SPINLOCK_INITIALIZER;
-       static int t0 = 0;
-
-       spin_lock(&gtod_lock);
-       if(t0 == 0)
-
-#if (defined CONFIG_APPSERVER)
-       t0 = ufe(time,0,0,0,0);
-#else
-       // Nanwan's birthday, bitches!!
-       t0 = 1242129600;
-#endif
-       spin_unlock(&gtod_lock);
-
-       long long dt = read_tsc();
-       /* TODO: This probably wants its own function, using a struct timeval */
-       long kbuf[2] = {t0+dt/system_timing.tsc_freq,
-           (dt%system_timing.tsc_freq)*1000000/system_timing.tsc_freq};
-
-       return memcpy_to_user_errno(p,buf,kbuf,sizeof(kbuf));
-}
-
 intreg_t sys_tcgetattr(struct proc *p, int fd, void *termios_p)
 {
        int retval = 0;
        /* TODO: actually support this call on tty FDs.  Right now, we just fake
         * what my linux box reports for a bash pty. */
        struct termios *kbuf = kmalloc(sizeof(struct termios), 0);
+
        kbuf->c_iflag = 0x2d02;
        kbuf->c_oflag = 0x0005;
        kbuf->c_cflag = 0x04bf;
@@ -2153,14 +2251,17 @@ intreg_t sys_nbind(struct proc *p,
 {
        int ret;
        char *t_srcpath = copy_in_path(p, src_path, src_l);
+
        if (t_srcpath == NULL) {
                printd("srcpath dup failed ptr %p size %d\n", src_path, src_l);
                return -1;
        }
        char *t_ontopath = copy_in_path(p, onto_path, onto_l);
+
        if (t_ontopath == NULL) {
                free_path(p, t_srcpath);
-               printd("ontopath dup failed ptr %p size %d\n", onto_path, onto_l);
+               printd("ontopath dup failed ptr %p size %d\n", onto_path,
+                      onto_l);
                return -1;
        }
        printd("sys_nbind: %s -> %s flag %d\n", t_srcpath, t_ontopath, flag);
@@ -2185,6 +2286,7 @@ intreg_t sys_nmount(struct proc *p,
 
        afd = -1;
        char *t_ontopath = copy_in_path(p, onto_path, onto_l);
+
        if (t_ontopath == NULL)
                return -1;
        ret = sysmount(fd, afd, t_ontopath, flag, /* spec or auth */"/");
@@ -2205,6 +2307,7 @@ intreg_t sys_nunmount(struct proc *p, char *src_path, int src_l,
 {
        int ret;
        char *t_ontopath, *t_srcpath;
+
        t_ontopath = copy_in_path(p, onto_path, onto_l);
        if (t_ontopath == NULL)
                return -1;
@@ -2228,10 +2331,11 @@ intreg_t sys_fd2path(struct proc *p, int fd, void *u_buf, size_t len)
        int ret = 0;
        struct chan *ch;
        ERRSTACK(1);
-       /* UMEM: Check the range, can PF later and kill if the page isn't present */
+
+       /* UMEM: Check the range, can PF later and kill if the page isn't
+        * present */
        if (!is_user_rwaddr(u_buf, len)) {
-               printk("[kernel] bad user addr %p (+%p) in %s (user bug)\n", u_buf,
-                      len, __FUNCTION__);
+               set_error(EINVAL, "bad user addr %p + %p", u_buf, len);
                return -1;
        }
        /* fdtochan throws */
@@ -2249,216 +2353,47 @@ intreg_t sys_fd2path(struct proc *p, int fd, void *u_buf, size_t len)
        return ret;
 }
 
-/* Helper, interprets the wstat and performs the VFS action.  Returns stat_sz on
- * success for all ops, -1 or 0 o/w.  If one op fails, it'll skip the remaining
- * ones. */
-static int vfs_wstat(struct file *file, uint8_t *stat_m, size_t stat_sz,
-                     int flags)
-{
-       struct dir *dir;
-       int m_sz;
-       int retval = 0;
-
-       dir = kzmalloc(sizeof(struct dir) + stat_sz, KMALLOC_WAIT);
-       m_sz = convM2D(stat_m, stat_sz, &dir[0], (char*)&dir[1]);
-       if (m_sz != stat_sz) {
-               set_error(EINVAL, ERROR_FIXME);
-               kfree(dir);
-               return -1;
-       }
-       if (flags & WSTAT_MODE) {
-               retval = do_file_chmod(file, dir->mode);
-               if (retval < 0)
-                       goto out;
-       }
-       if (flags & WSTAT_LENGTH) {
-               retval = do_truncate(file->f_dentry->d_inode, dir->length);
-               if (retval < 0)
-                       goto out;
-       }
-       if (flags & WSTAT_ATIME) {
-               /* wstat only gives us seconds */
-               file->f_dentry->d_inode->i_atime.tv_sec = dir->atime;
-               file->f_dentry->d_inode->i_atime.tv_nsec = 0;
-       }
-       if (flags & WSTAT_MTIME) {
-               file->f_dentry->d_inode->i_mtime.tv_sec = dir->mtime;
-               file->f_dentry->d_inode->i_mtime.tv_nsec = 0;
-       }
-
-out:
-       kfree(dir);
-       /* convert vfs retval to wstat retval */
-       if (retval >= 0)
-               retval = stat_sz;
-       return retval;
-}
-
 intreg_t sys_wstat(struct proc *p, char *path, size_t path_l,
                    uint8_t *stat_m, size_t stat_sz, int flags)
 {
        int retval = 0;
-       char *t_path = copy_in_path(p, path, path_l);
-       struct file *file;
+       char *t_path;
 
+       if (!is_user_rwaddr(stat_m, stat_sz)) {
+               set_error(EINVAL, "bad user addr %p + %p", stat_m, stat_sz);
+               return -1;
+       }
+       t_path = copy_in_path(p, path, path_l);
        if (!t_path)
                return -1;
        retval = syswstat(t_path, stat_m, stat_sz);
-       if (retval == stat_sz) {
-               free_path(p, t_path);
-               return stat_sz;
-       }
-       /* 9ns failed, we'll need to check the VFS */
-       file = do_file_open(t_path, O_READ, 0);
        free_path(p, t_path);
-       if (!file)
-               return -1;
-       retval = vfs_wstat(file, stat_m, stat_sz, flags);
-       kref_put(&file->f_kref);
        return retval;
 }
 
 intreg_t sys_fwstat(struct proc *p, int fd, uint8_t *stat_m, size_t stat_sz,
                     int flags)
 {
-       int retval = 0;
-       struct file *file;
-
-       retval = sysfwstat(fd, stat_m, stat_sz);
-       if (retval == stat_sz)
-               return stat_sz;
-       /* 9ns failed, we'll need to check the VFS */
-       file = get_file_from_fd(&p->open_files, fd);
-       if (!file)
+       if (!is_user_rwaddr(stat_m, stat_sz)) {
+               set_error(EINVAL, "bad user addr %p + %p", stat_m, stat_sz);
                return -1;
-       retval = vfs_wstat(file, stat_m, stat_sz, flags);
-       kref_put(&file->f_kref);
-       return retval;
+       }
+       return sysfwstat(fd, stat_m, stat_sz);
 }
 
 intreg_t sys_rename(struct proc *p, char *old_path, size_t old_path_l,
                     char *new_path, size_t new_path_l)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
-       struct systrace_record *t = pcpui->cur_kthread->trace;
-       ERRSTACK(1);
-       int mountpointlen = 0;
        char *from_path = copy_in_path(p, old_path, old_path_l);
        char *to_path = copy_in_path(p, new_path, new_path_l);
-       struct chan *oldchan = 0, *newchan = NULL;
-       int retval = -1;
+       int ret;
 
        if ((!from_path) || (!to_path))
                return -1;
-       printd("sys_rename :%s: to :%s: : ", from_path, to_path);
-       if (t) {
-               t->datalen = snprintf((char *)t->data, sizeof(t->data), "Rename :%s: to :%s:", from_path, to_path);
-       }
-
-       /* we need a fid for the wstat. */
-       /* TODO: maybe wrap the 9ns stuff better.  sysrename maybe? */
-
-       /* discard namec error */
-       if (!waserror()) {
-               oldchan = namec(from_path, Aaccess, 0, 0);
-       }
-       poperror();
-       if (!oldchan) {
-               retval = do_rename(from_path, to_path);
-               free_path(p, from_path);
-               free_path(p, to_path);
-               return retval;
-       }
-
-       printd("Oldchan: %C\n", oldchan);
-       printd("Oldchan: mchan %C\n", oldchan->mchan);
-
-       /* If walked through a mountpoint, we need to take that
-        * into account for the Twstat.
-        */
-       if (oldchan->mountpoint) {
-               printd("mountpoint: %C\n", oldchan->mountpoint);
-               if (oldchan->mountpoint->name)
-                       mountpointlen = oldchan->mountpoint->name->len;
-       }
-
-       /* This test makes sense even when mountpointlen is 0 */
-       if (strlen(to_path) < mountpointlen) {
-               set_errno(EINVAL);
-               goto done;
-       }
-
-       /* the omode and perm are of no importance. */
-       newchan = namec(to_path, Acreatechan, 0, 0);
-       if (newchan == NULL) {
-               printd("sys_rename %s to %s found no chan\n", from_path, to_path);
-               set_errno(EPERM);
-               goto done;
-       }
-       printd("Newchan: %C\n", newchan);
-       printd("Newchan: mchan %C\n", newchan->mchan);
-
-       if ((newchan->dev != oldchan->dev) || 
-               (newchan->type != oldchan->type)) {
-               printd("Old chan and new chan do not match\n");
-               set_errno(ENODEV);
-               goto done;
-       }
-
-       struct dir dir;
-       size_t mlen;
-       uint8_t mbuf[STATFIXLEN + MAX_PATH_LEN + 1];
-
-       init_empty_dir(&dir);
-       dir.name = to_path;
-       /* absolute paths need the mountpoint name stripped from them.
-        * Once stripped, it still has to be an absolute path.
-        */
-       if (dir.name[0] == '/') {
-               dir.name = to_path + mountpointlen;
-               if (dir.name[0] != '/') {
-                       set_errno(EINVAL);
-                       goto done;
-               }
-       }
-
-       mlen = convD2M(&dir, mbuf, sizeof(mbuf));
-       if (!mlen) {
-               printk("convD2M failed\n");
-               set_errno(EINVAL);
-               goto done;
-       }
-
-       if (waserror()) {
-               printk("validstat failed: %s\n", current_errstr());
-               goto done;
-       }
-
-       validstat(mbuf, mlen, 1);
-       poperror();
-
-       if (waserror()) {
-               //cclose(oldchan);
-               nexterror();
-       }
-
-       retval = devtab[oldchan->type].wstat(oldchan, mbuf, mlen);
-
-       poperror();
-       if (retval == mlen) {
-               retval = mlen;
-       } else {
-               printk("syswstat did not go well\n");
-               set_errno(EXDEV);
-       };
-       printk("syswstat returns %d\n", retval);
-
-done: 
+       ret = sysrename(from_path, to_path);
        free_path(p, from_path);
        free_path(p, to_path);
-       cclose(oldchan);
-       cclose(newchan);
-       return retval;
+       return ret;
 }
 
 /* Careful: if an FD is busy, we don't close the old object, it just fails */
@@ -2468,10 +2403,10 @@ static intreg_t sys_dup_fds_to(struct proc *p, unsigned int pid,
        ssize_t ret = 0;
        struct proc *child;
        int slot;
-       struct file *file;
 
        if (!is_user_rwaddr(map, sizeof(struct childfdmap) * nentries)) {
-               set_errno(EINVAL);
+               set_error(EINVAL, "bad user addr %p + %p", map,
+                         sizeof(struct childfdmap) * nentries);
                return -1;
        }
        child = get_controllable_proc(p, pid);
@@ -2479,17 +2414,6 @@ static intreg_t sys_dup_fds_to(struct proc *p, unsigned int pid,
                return -1;
        for (int i = 0; i < nentries; i++) {
                map[i].ok = -1;
-               file = get_file_from_fd(&p->open_files, map[i].parentfd);
-               if (file) {
-                       slot = insert_file(&child->open_files, file, map[i].childfd, TRUE,
-                                          FALSE);
-                       if (slot == map[i].childfd) {
-                               map[i].ok = 0;
-                               ret++;
-                       }
-                       kref_put(&file->f_kref);
-                       continue;
-               }
                if (!sys_dup_to(p, map[i].parentfd, child, map[i].childfd)) {
                        map[i].ok = 0;
                        ret++;
@@ -2506,13 +2430,13 @@ static intreg_t sys_dup_fds_to(struct proc *p, unsigned int pid,
 static int handle_tap_req(struct proc *p, struct fd_tap_req *req)
 {
        switch (req->cmd) {
-               case (FDTAP_CMD_ADD):
-                       return add_fd_tap(p, req);
-               case (FDTAP_CMD_REM):
-                       return remove_fd_tap(p, req->fd);
-               default:
-                       set_error(ENOSYS, "FD Tap Command %d not supported", req->cmd);
-                       return -1;
+       case (FDTAP_CMD_ADD):
+               return add_fd_tap(p, req);
+       case (FDTAP_CMD_REM):
+               return remove_fd_tap(p, req->fd);
+       default:
+               set_error(ENOSYS, "FD Tap Command %d not supported", req->cmd);
+               return -1;
        }
 }
 
@@ -2524,8 +2448,10 @@ static intreg_t sys_tap_fds(struct proc *p, struct fd_tap_req *tap_reqs,
 {
        struct fd_tap_req *req_i = tap_reqs;
        int done;
+
        if (!is_user_rwaddr(tap_reqs, sizeof(struct fd_tap_req) * nr_reqs)) {
-               set_errno(EINVAL);
+               set_error(EINVAL, "bad user addr %p + %p", tap_reqs,
+                         sizeof(struct fd_tap_req) * nr_reqs);
                return 0;
        }
        for (done = 0; done < nr_reqs; done++, req_i++) {
@@ -2540,18 +2466,14 @@ static intreg_t sys_tap_fds(struct proc *p, struct fd_tap_req *tap_reqs,
 const struct sys_table_entry syscall_table[] = {
        [SYS_null] = {(syscall_t)sys_null, "null"},
        [SYS_block] = {(syscall_t)sys_block, "block"},
-       [SYS_cache_buster] = {(syscall_t)sys_cache_buster, "buster"},
        [SYS_cache_invalidate] = {(syscall_t)sys_cache_invalidate, "wbinv"},
        [SYS_reboot] = {(syscall_t)reboot, "reboot!"},
-       [SYS_cputs] = {(syscall_t)sys_cputs, "cputs"},
-       [SYS_cgetc] = {(syscall_t)sys_cgetc, "cgetc"},
        [SYS_getpcoreid] = {(syscall_t)sys_getpcoreid, "getpcoreid"},
        [SYS_getvcoreid] = {(syscall_t)sys_getvcoreid, "getvcoreid"},
-       [SYS_getpid] = {(syscall_t)sys_getpid, "getpid"},
        [SYS_proc_create] = {(syscall_t)sys_proc_create, "proc_create"},
        [SYS_proc_run] = {(syscall_t)sys_proc_run, "proc_run"},
        [SYS_proc_destroy] = {(syscall_t)sys_proc_destroy, "proc_destroy"},
-       [SYS_yield] = {(syscall_t)sys_proc_yield, "proc_yield"},
+       [SYS_proc_yield] = {(syscall_t)sys_proc_yield, "proc_yield"},
        [SYS_change_vcore] = {(syscall_t)sys_change_vcore, "change_vcore"},
        [SYS_fork] = {(syscall_t)sys_fork, "fork"},
        [SYS_exec] = {(syscall_t)sys_exec, "exec"},
@@ -2564,13 +2486,16 @@ const struct sys_table_entry syscall_table[] = {
        [SYS_provision] = {(syscall_t)sys_provision, "provision"},
        [SYS_notify] = {(syscall_t)sys_notify, "notify"},
        [SYS_self_notify] = {(syscall_t)sys_self_notify, "self_notify"},
+       [SYS_send_event] = {(syscall_t)sys_send_event, "send_event"},
        [SYS_vc_entry] = {(syscall_t)sys_vc_entry, "vc_entry"},
        [SYS_halt_core] = {(syscall_t)sys_halt_core, "halt_core"},
 #ifdef CONFIG_ARSC_SERVER
        [SYS_init_arsc] = {(syscall_t)sys_init_arsc, "init_arsc"},
 #endif
        [SYS_change_to_m] = {(syscall_t)sys_change_to_m, "change_to_m"},
-       [SYS_setup_vmm] = {(syscall_t)sys_setup_vmm, "setup_vmm"},
+       [SYS_vmm_add_gpcs] = {(syscall_t)sys_vmm_add_gpcs, "vmm_add_gpcs"},
+       [SYS_vmm_poke_guest] = {(syscall_t)sys_vmm_poke_guest, "vmm_poke_guest"},
+       [SYS_vmm_ctl] = {(syscall_t)sys_vmm_ctl, "vmm_ctl"},
        [SYS_poke_ksched] = {(syscall_t)sys_poke_ksched, "poke_ksched"},
        [SYS_abort_sysc] = {(syscall_t)sys_abort_sysc, "abort_sysc"},
        [SYS_abort_sysc_fd] = {(syscall_t)sys_abort_sysc_fd, "abort_sysc_fd"},
@@ -2598,8 +2523,6 @@ const struct sys_table_entry syscall_table[] = {
        [SYS_getcwd] = {(syscall_t)sys_getcwd, "getcwd"},
        [SYS_mkdir] = {(syscall_t)sys_mkdir, "mkdir"},
        [SYS_rmdir] = {(syscall_t)sys_rmdir, "rmdir"},
-       [SYS_pipe] = {(syscall_t)sys_pipe, "pipe"},
-       [SYS_gettimeofday] = {(syscall_t)sys_gettimeofday, "gettime"},
        [SYS_tcgetattr] = {(syscall_t)sys_tcgetattr, "tcgetattr"},
        [SYS_tcsetattr] = {(syscall_t)sys_tcsetattr, "tcsetattr"},
        [SYS_setuid] = {(syscall_t)sys_setuid, "setuid"},
@@ -2628,14 +2551,15 @@ const int max_syscall = sizeof(syscall_table)/sizeof(syscall_table[0]);
 intreg_t syscall(struct proc *p, uintreg_t sc_num, uintreg_t a0, uintreg_t a1,
                  uintreg_t a2, uintreg_t a3, uintreg_t a4, uintreg_t a5)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
        intreg_t ret = -1;
        ERRSTACK(1);
 
        if (sc_num > max_syscall || syscall_table[sc_num].call == NULL) {
-               printk("[kernel] Invalid syscall %d for proc %d\n", sc_num, p->pid);
-               printk("\tArgs: %p, %p, %p, %p, %p, %p\n", a0, a1, a2, a3, a4, a5);
-               print_user_ctx(per_cpu_info[core_id()].cur_ctx);
+               printk("[kernel] Invalid syscall %d for proc %d\n", sc_num,
+                      p->pid);
+               printk("\tArgs: %p, %p, %p, %p, %p, %p\n", a0, a1, a2, a3, a4,
+                      a5);
+               print_user_ctx(this_pcpui_var(cur_ctx));
                return -1;
        }
 
@@ -2653,13 +2577,14 @@ intreg_t syscall(struct proc *p, uintreg_t sc_num, uintreg_t a0, uintreg_t a1,
        ret = syscall_table[sc_num].call(p, a0, a1, a2, a3, a4, a5);
        //printd("after syscall errstack base %p\n", get_cur_errbuf());
        if (get_cur_errbuf() != &errstack[0]) {
-               /* Can't trust coreid and vcoreid anymore, need to check the trace */
+               /* Can't trust coreid and vcoreid anymore, need to check the
+                * trace */
                printk("[%16llu] Syscall %3d (%12s):(%p, %p, %p, %p, "
                       "%p, %p) proc: %d\n", read_tsc(),
                       sc_num, syscall_table[sc_num].name, a0, a1, a2, a3,
                       a4, a5, p->pid);
                if (sc_num != SYS_fork)
-                       printk("YOU SHOULD PANIC: errstack mismatch");
+                       panic("errstack mismatch");
        }
        return ret;
 }
@@ -2667,33 +2592,28 @@ intreg_t syscall(struct proc *p, uintreg_t sc_num, uintreg_t a0, uintreg_t a1,
 /* Execute the syscall on the local core */
 void run_local_syscall(struct syscall *sysc)
 {
-       struct per_cpu_info *pcpui = &per_cpu_info[core_id()];
+       struct per_cpu_info *pcpui = this_pcpui_ptr();
        struct proc *p = pcpui->cur_proc;
+       long retval;
 
-       /* In lieu of pinning, we just check the sysc and will PF on the user addr
-        * later (if the addr was unmapped).  Which is the plan for all UMEM. */
+       /* In lieu of pinning, we just check the sysc and will PF on the user
+        * addr later (if the addr was unmapped).  Which is the plan for all
+        * UMEM. */
        if (!is_user_rwaddr(sysc, sizeof(struct syscall))) {
-               printk("[kernel] bad user addr %p (+%p) in %s (user bug)\n", sysc,
-                      sizeof(struct syscall), __FUNCTION__);
+               printk("[kernel] bad user addr %p (+%p) in %s (user bug)\n",
+                      sysc, sizeof(struct syscall), __FUNCTION__);
                return;
        }
-       pcpui->cur_kthread->sysc = sysc;        /* let the core know which sysc it is */
+       pcpui->cur_kthread->sysc = sysc;/* let the core know which sysc it is */
+       unset_errno();
        systrace_start_trace(pcpui->cur_kthread, sysc);
+       pcpui = this_pcpui_ptr();       /* reload again */
        alloc_sysc_str(pcpui->cur_kthread);
-       /* syscall() does not return for exec and yield, so put any cleanup in there
-        * too. */
-       sysc->retval = syscall(pcpui->cur_proc, sysc->num, sysc->arg0, sysc->arg1,
-                              sysc->arg2, sysc->arg3, sysc->arg4, sysc->arg5);
-       /* Need to re-load pcpui, in case we migrated */
-       pcpui = &per_cpu_info[core_id()];
-       free_sysc_str(pcpui->cur_kthread);
-       systrace_finish_trace(pcpui->cur_kthread, sysc->retval);
-       /* Some 9ns paths set errstr, but not errno.  glibc will ignore errstr.
-        * this is somewhat hacky, since errno might get set unnecessarily */
-       if ((current_errstr()[0] != 0) && (!sysc->err))
-               sysc->err = EUNSPECIFIED;
-       finish_sysc(sysc, pcpui->cur_proc);
-       pcpui->cur_kthread->sysc = NULL;        /* No longer working on sysc */
+       /* syscall() does not return for exec and yield, so put any cleanup in
+        * there too. */
+       retval = syscall(pcpui->cur_proc, sysc->num, sysc->arg0, sysc->arg1,
+                        sysc->arg2, sysc->arg3, sysc->arg4, sysc->arg5);
+       finish_current_sysc(retval);
 }
 
 /* A process can trap and call this function, which will set up the core to
@@ -2701,7 +2621,6 @@ void run_local_syscall(struct syscall *sysc)
  * at least one, it will run it directly. */
 void prep_syscalls(struct proc *p, struct syscall *sysc, unsigned int nr_syscs)
 {
-       int retval;
        /* Careful with pcpui here, we could have migrated */
        if (!nr_syscs) {
                printk("[kernel] No nr_sysc, probably a bug, user!\n");
@@ -2710,8 +2629,8 @@ void prep_syscalls(struct proc *p, struct syscall *sysc, unsigned int nr_syscs)
        /* For all after the first call, send ourselves a KMSG (TODO). */
        if (nr_syscs != 1)
                warn("Only one supported (Debutante calls: %d)\n", nr_syscs);
-       /* Call the first one directly.  (we already checked to make sure there is
-        * 1) */
+       /* Call the first one directly.  (we already checked to make sure there
+        * is 1) */
        run_local_syscall(sysc);
 }
 
@@ -2724,7 +2643,9 @@ void __signal_syscall(struct syscall *sysc, struct proc *p)
 {
        struct event_queue *ev_q;
        struct event_msg local_msg;
-       /* User sets the ev_q then atomically sets the flag (races with SC_DONE) */
+
+       /* User sets the ev_q then atomically sets the flag (races with SC_DONE)
+        */
        if (atomic_read(&sysc->flags) & SC_UEVENT) {
                rmb();  /* read the ev_q after reading the flag */
                ev_q = sysc->ev_q;
@@ -2732,145 +2653,56 @@ void __signal_syscall(struct syscall *sysc, struct proc *p)
                        memset(&local_msg, 0, sizeof(struct event_msg));
                        local_msg.ev_type = EV_SYSCALL;
                        local_msg.ev_arg3 = sysc;
+                       if (!is_user_rwaddr(ev_q, sizeof(struct event_queue))) {
+                               printk("[kernel] syscall had bad ev_q %p\n",
+                                      ev_q);
+                               return;
+                       }
                        send_event(p, ev_q, &local_msg, 0);
                }
        }
 }
 
-/* Syscall tracing */
-static void __init_systrace(void)
-{
-       systrace_buffer = kmalloc(MAX_SYSTRACES*sizeof(struct systrace_record), 0);
-       if (!systrace_buffer)
-               panic("Unable to alloc a trace buffer\n");
-       systrace_bufidx = 0;
-       systrace_bufsize = MAX_SYSTRACES;
-       /* Note we never free the buffer - it's around forever.  Feel free to change
-        * this if you want to change the size or something dynamically. */
-}
-
-/* If you call this while it is running, it will change the mode */
-void systrace_start(bool silent)
-{
-       static bool init = FALSE;
-       spin_lock_irqsave(&systrace_lock);
-       if (!init) {
-               __init_systrace();
-               init = TRUE;
-       }
-       systrace_flags = silent ? SYSTRACE_ON : SYSTRACE_ON | SYSTRACE_LOUD;
-       spin_unlock_irqsave(&systrace_lock);
-}
-
-int systrace_reg(bool all, struct proc *p)
-{
-       spin_lock_irqsave(&systrace_lock);
-       if (all) {
-               printk("Tracing syscalls for all processes\n");
-               systrace_flags |= SYSTRACE_ALLPROC;
-       } else {
-               set_traced_proc(p, TRUE);
-
-               printk("Tracing syscalls for process %d\n", p->pid);
-       }
-       spin_unlock_irqsave(&systrace_lock);
-       return 0;
-}
-
-int systrace_trace_pid(struct proc *p)
-{
-       if (systrace_reg(false, p))
-               error(EFAIL, "no more processes");
-       systrace_start(true);
-       return 0;
-}
-
-void systrace_stop(void)
-{
-       spin_lock_irqsave(&systrace_lock);
-       systrace_flags = 0;
-       spin_unlock_irqsave(&systrace_lock);
-}
-
-/* If you registered a process specifically, then you need to dereg it
- * specifically.  Or just fully stop, which will do it for all. */
-int systrace_dereg(bool all, struct proc *p)
-{
-       spin_lock_irqsave(&systrace_lock);
-       if (all) {
-               printk("No longer tracing syscalls for all processes.\n");
-               systrace_flags &= ~SYSTRACE_ALLPROC;
-       } else {
-               set_traced_proc(p, FALSE);
-
-               printk("No longer tracing syscalls for process %d\n", p->pid);
-       }
-       spin_unlock_irqsave(&systrace_lock);
-       return 0;
-}
-
-/* Regardless of locking, someone could be writing into the buffer */
-void systrace_print(bool all, struct proc *p)
-{
-       spin_lock_irqsave(&systrace_lock);
-       /* if you want to be clever, you could make this start from the earliest
-        * timestamp and loop around.  Careful of concurrent writes. */
-       for (int i = 0; i < systrace_bufsize; i++)
-               if (systrace_buffer[i].start_timestamp)
-                       printk("[%16llu] Syscall %3d (%12s):(%p, %p, %p, %p, %p,"
-                              "%p) proc: %d core: %d vcore: %d\n",
-                              systrace_buffer[i].start_timestamp,
-                              systrace_buffer[i].syscallno,
-                              syscall_table[systrace_buffer[i].syscallno].name,
-                              systrace_buffer[i].arg0,
-                              systrace_buffer[i].arg1,
-                              systrace_buffer[i].arg2,
-                              systrace_buffer[i].arg3,
-                              systrace_buffer[i].arg4,
-                              systrace_buffer[i].arg5,
-                              systrace_buffer[i].pid,
-                              systrace_buffer[i].coreid,
-                              systrace_buffer[i].vcoreid);
-       spin_unlock_irqsave(&systrace_lock);
-}
-
-void systrace_clear_buffer(void)
-{
-       spin_lock_irqsave(&systrace_lock);
-       memset(systrace_buffer, 0, sizeof(struct systrace_record) * MAX_SYSTRACES);
-       spin_unlock_irqsave(&systrace_lock);
-}
-
 bool syscall_uses_fd(struct syscall *sysc, int fd)
 {
        switch (sysc->num) {
-               case (SYS_read):
-               case (SYS_write):
-               case (SYS_close):
-               case (SYS_fstat):
-               case (SYS_fcntl):
-               case (SYS_llseek):
-               case (SYS_nmount):
-               case (SYS_fd2path):
-                       if (sysc->arg0 == fd)
-                               return TRUE;
-                       return FALSE;
-               case (SYS_mmap):
-                       /* mmap always has to be special. =) */
-                       if (sysc->arg4 == fd)
-                               return TRUE;
-                       return FALSE;
-               default:
-                       return FALSE;
+       case (SYS_read):
+       case (SYS_write):
+       case (SYS_close):
+       case (SYS_fstat):
+       case (SYS_fcntl):
+       case (SYS_llseek):
+       case (SYS_nmount):
+       case (SYS_fd2path):
+               if (sysc->arg0 == fd)
+                       return TRUE;
+               return FALSE;
+       case (SYS_mmap):
+               /* mmap always has to be special. =) */
+               if (sysc->arg4 == fd)
+                       return TRUE;
+               return FALSE;
+       default:
+               return FALSE;
        }
 }
 
 void print_sysc(struct proc *p, struct syscall *sysc)
 {
        uintptr_t old_p = switch_to(p);
+
        printk("SYS_%d, flags %p, a0 %p, a1 %p, a2 %p, a3 %p, a4 %p, a5 %p\n",
               sysc->num, atomic_read(&sysc->flags),
               sysc->arg0, sysc->arg1, sysc->arg2, sysc->arg3, sysc->arg4,
               sysc->arg5);
        switch_back(p, old_p);
 }
+
+/* Called when we try to return from a panic. */
+void kth_panic_sysc(struct kthread *kth)
+{
+       kth->sysc = NULL;
+       /* We actually could block here, but that might be OK, since we cleared
+        * cur_kthread->sysc.  As OK as anything is after a panic... */
+       systrace_finish_trace(kth, -12345);
+}