@@ -42,7 +42,9 @@ use crate::mm::frame::Frame;
4242use crate :: mm:: page_table:: * ;
4343use crate :: mm:: { Paddr , Vaddr , MAX_NR_LEVELS } ;
4444use crate :: specs:: arch:: kspace:: FRAME_METADATA_RANGE ;
45- use crate :: specs:: mm:: frame:: mapping:: { frame_to_index, frame_to_meta, meta_to_frame, META_SLOT_SIZE } ;
45+ use crate :: specs:: mm:: frame:: mapping:: {
46+ frame_to_index, frame_to_meta, meta_to_frame, META_SLOT_SIZE ,
47+ } ;
4648use crate :: specs:: mm:: frame:: meta_owners:: { MetaSlotOwner , REF_COUNT_UNUSED } ;
4749use crate :: specs:: mm:: frame:: meta_region_owners:: MetaRegionOwners ;
4850
@@ -1356,7 +1358,6 @@ impl<'rcu, C: PageTableConfig, A: InAtomicMode> CursorMut<'rcu, C, A> {
13561358 self . inner. guard_level == old( self ) . inner. guard_level,
13571359 ) ]
13581360 fn map_branch_none( & mut self , cur_entry: & mut Entry <' rcu, C >, rcu_guard: & ' rcu A ) {
1359-
13601361 let ghost owner0 = * owner;
13611362 let ghost guards0 = * guards;
13621363
@@ -1456,7 +1457,9 @@ impl<'rcu, C: PageTableConfig, A: InAtomicMode> CursorMut<'rcu, C, A> {
14561457 0 <= j < NR_ENTRIES
14571458 && cont. children[ j] is Some implies cont. children[ j] . unwrap( ) . tree_predicate_map(
14581459 cont. path( ) . push_tail( j as usize ) , g_region) by {
1459- assert( OwnerSubtree :: implies( f_region, g_region) ) by { admit( ) ; }
1460+ assert( OwnerSubtree :: implies( f_region, g_region) ) by {
1461+ admit( ) ;
1462+ }
14601463 OwnerSubtree :: map_implies(
14611464 cont. children[ j] . unwrap( ) ,
14621465 cont. path( ) . push_tail( j as usize ) ,
@@ -1473,7 +1476,9 @@ impl<'rcu, C: PageTableConfig, A: InAtomicMode> CursorMut<'rcu, C, A> {
14731476 && cont_final. children[ j] is Some implies cont_final. children[ j] . unwrap( ) . tree_predicate_map(
14741477 cont_final. path( ) . push_tail( j as usize ) , g_region) by {
14751478 if j != idx && cont0. children[ j] is Some {
1476- assert( OwnerSubtree :: implies( f_region, g_region) ) by { admit( ) ; }
1479+ assert( OwnerSubtree :: implies( f_region, g_region) ) by {
1480+ admit( ) ;
1481+ }
14771482 OwnerSubtree :: map_implies(
14781483 cont0. children[ j] . unwrap( ) ,
14791484 cont0. path( ) . push_tail( j as usize ) ,
@@ -1488,7 +1493,9 @@ impl<'rcu, C: PageTableConfig, A: InAtomicMode> CursorMut<'rcu, C, A> {
14881493 }
14891494
14901495 proof {
1491- assert( owner. relate_region( * regions) ) by { admit( ) ; }
1496+ assert( owner. relate_region( * regions) ) by {
1497+ admit( ) ;
1498+ }
14921499 }
14931500
14941501 #[ verus_spec( with Tracked ( owner) , Tracked ( guard_perm. tracked_unwrap( ) ) , Tracked ( regions) , Tracked ( guards) ) ]
@@ -1628,7 +1635,9 @@ impl<'rcu, C: PageTableConfig, A: InAtomicMode> CursorMut<'rcu, C, A> {
16281635 } ,
16291636 ChildRef :: None => {
16301637 proof {
1631- assert( owner. level > 2 ) by { admit( ) ; }
1638+ assert( owner. level > 2 ) by {
1639+ admit( ) ;
1640+ }
16321641 }
16331642 #[ verus_spec( with Tracked ( owner) , Tracked ( regions) , Tracked ( guards) ) ]
16341643 self . map_branch_none( & mut cur_entry, rcu_guard) ;
@@ -1677,8 +1686,7 @@ impl<'rcu, C: PageTableConfig, A: InAtomicMode> CursorMut<'rcu, C, A> {
16771686 &&& self . inner. va % page_size( level) == 0
16781687 &&& self . inner. va + page_size( level) <= self . inner. barrier_va. end
16791688 &&& level < self . inner. guard_level
1680- &&& ( entry_owner. is_absent( )
1681- || Child :: Frame ( paddr, level, prop) . wf( entry_owner) )
1689+ &&& ( entry_owner. is_absent( ) || Child :: Frame ( paddr, level, prop) . wf( entry_owner) )
16821690 }
16831691
16841692 pub open spec fn item_not_mapped( item: C :: Item , regions: MetaRegionOwners ) -> bool {
@@ -2034,16 +2042,17 @@ impl<'rcu, C: PageTableConfig, A: InAtomicMode> CursorMut<'rcu, C, A> {
20342042 !old( owner) . popped_too_high,
20352043 new_owner. inv( ) ,
20362044 new_owner. level == old( owner) . continuations[ old( owner) . level - 1 ] . tree_level + 1 ,
2037- new_owner. value. parent_level == old( owner) . continuations[ old( owner) . level - 1 ] . child( ) . value. parent_level,
2045+ new_owner. value. parent_level == old( owner) . continuations[ old( owner) . level
2046+ - 1 ] . child( ) . value. parent_level,
20382047 new_owner. value. path == old( owner) . continuations[ old( owner) . level - 1 ] . path( ) . push_tail(
20392048 old( owner) . continuations[ old( owner) . level - 1 ] . idx as usize ,
20402049 ) ,
20412050 new_child. wf( new_owner. value) ,
2042- new_owner. value. is_node( ) ==> old( regions) . slot_owners[
2043- frame_to_index ( new_owner. value. meta_slot_paddr( ) . unwrap( ) )
2044- ] . inner_perms. ref_count. value( ) != REF_COUNT_UNUSED ,
2051+ new_owner. value. is_node( ) ==> old( regions) . slot_owners[ frame_to_index (
2052+ new_owner. value. meta_slot_paddr( ) . unwrap( ) ,
2053+ ) ] . inner_perms. ref_count. value( ) != REF_COUNT_UNUSED ,
20452054 new_owner. value. is_node( ) ==> old( regions) . slots. contains_key(
2046- frame_to_index( new_owner. value. meta_slot_paddr( ) . unwrap( ) )
2055+ frame_to_index( new_owner. value. meta_slot_paddr( ) . unwrap( ) ) ,
20472056 ) ,
20482057 new_owner. value. in_scope,
20492058 new_owner. value. relate_region( * old( regions) ) ,
@@ -2143,8 +2152,9 @@ impl<'rcu, C: PageTableConfig, A: InAtomicMode> CursorMut<'rcu, C, A> {
21432152
21442153 assert( new_owner. value. meta_slot_paddr( ) == pre_new_owner_value. meta_slot_paddr( ) ) ;
21452154 let f_neq = |entry: EntryOwner <C >, path: TreePath <NR_ENTRIES >|
2146- entry. meta_slot_paddr_neq( pre_new_owner_value)
2147- && entry. meta_slot_paddr_neq( old_child_owner. value) ;
2155+ entry. meta_slot_paddr_neq( pre_new_owner_value) && entry. meta_slot_paddr_neq(
2156+ old_child_owner. value,
2157+ ) ;
21482158 let f_region = PageTableOwner :: <C >:: relate_region_pred( regions0) ;
21492159 let g_region = PageTableOwner :: <C >:: relate_region_pred( * regions) ;
21502160 let f_path = PageTableOwner :: <C >:: path_tracked_pred( regions0) ;
0 commit comments