Файл содержит критические ошибки

Как исправить Critical Error Occurred в World of Warships?

Игра World of Warships считается довольно хорошо сбалансированной и оптимизированной в плане корректности своей работы. Но даже в ней некоторые пользователи сталкиваются с проблемами запуска. Одна из наиболее распространенных таких ошибок – A critical error has occurred. Появляется она, как правило, в момент нажатия на кнопку “Играть”, хотя не исключены случаи ее появления прямо во время игры.

В данной статье мы приведем несколько рабочих решений, которые помогут исправить эту проблему.

Некорректный файл preferences.xml

Первое, с чего стоит начать решать ситуацию с появляющейся ошибкой Critical Error Occurred это удаление файла preferences.xml из папки с игрой.

Critical Error Occurred ошибка при запуске игры World of Warships

Файл файл preferences.xml

Дело в том, что этот файл содержит в себе некоторые параметры, влияющие на работу Critical Error Occurred. Удалив его и запустив игру, Вы сбросите все параметры этого файла на заводские.

Отключение масштабирования изображения

Если действия, описанные выше, не дали результата, то далее попробуйте деактивировать масштабирование изображения (оптимизацию во весь экран) в свойствах исполняемого файла WorldofWarships.

Для этого переходим в папку с игрой и находим в ней файл WorldofWarships.exe. Это тот файл на который ссылается ярлык на рабочем столе для запуска игры.

Жмем по нему правой кнопкой мыши и выбираем “Свойства”.

critical error occurred ошибка при запуске игры world of warships

Далее переходим на вкладку “Совместимость” и находим пункт “Отключить оптимизацию во весь экран” или “Отключить оптимизацию полноэкранного режима” или “Отключить масштабирование изображения при высоком разрешении экрана”. В зависимости от версии Windows этот пункт может иметь разные названия.

Применяем и пробуем запускать.

Обновление драйвера видеокарты

Если ничего выше не помогло, то однозначно стоит попробовать обновить драйвера для своей видеокарты. Несмотря на то, что данный совет достаточно банален и распространен не стоит им пренебрегать. Очень много случаев, когда именно обновленные драйвера видеокарты помогали избавиться от ошибки Critical Error Occurred не только в игре World of Warships, но и в других популярных играх.

World of Warships Crashing на ПК (быстрое исправление)

Постоянные сбои сделали военно-морское приключение в World of Warships очень разочаровывающим, но есть кое-что, что вы можете сделать, чтобы это исправить.

Погрузиться в эпическую морскую войну в World of Warships — это очень весело. Однако, когда игра продолжает вылетать, это может быть ужасно и раздражать. Если вы один из многих, кто сталкивается с этой проблемой сбоя, не расстраивайтесь и сразу погружайтесь в методы, описанные в этом руководстве.

Попробуйте эти исправления:

Вот 5 исправлений, которые помогли другим игрокам решить проблему сбоя World of Warships. Нет необходимости пробовать их все; просто работайте по порядку, пока не найдете тот, который подходит.

  1. Восстановите игровые файлы
  2. Обновите драйвер видеокарты
  3. Удалите файл preferences.xml
  4. Запустите World of Warships в безопасном режиме
  5. Переустановите игру

Исправление 1 — Восстановить файлы игры

Поврежденный и поврежденный файл игры — одна из наиболее частых причин сбоев игры, поэтому проверка целостности должна быть вашим вариантом устранения неполадок. Ниже приведены отдельные шаги для Пар или же Пусковая установка Wargaming чтобы проверить целостность файлов игры.

Если вы играете в Steam

1) Откройте клиент Steam. Затем перейдите к Библиотека таб.

2) Щелкните правой кнопкой мыши World of Warships и нажмите Свойства .

3) Выберите Локальные файлы вкладку и щелкните Проверьте целостность файлов игры .

После завершения проверки игровых файлов вы можете перезапустить World of Warships, чтобы проверить, сохраняются ли сбои. Если да, переходите к Исправить 2 ниже.

Если вы играете на лаунчере Wargaming

1) Запустите Wargaming Game Center.

2) Выбрать World of Warships . Затем щелкните Игровые настройки и нажмите Проверить и отремонтировать .

3) Нажмите Продолжить .

Дождитесь завершения процесса и перезапустите World of Warships, чтобы проверить этот метод. Если вылечить сбой не удалось, перейдите к исправлениям ниже.

Исправление 2 — Обновите драйвер видеокарты.

Видеокарта важна для определения производительности видеоигр. Если драйвер графического процессора неправильный или устаревший, вы, вероятно, столкнетесь с многочисленными сбоями при игре в World of Warships. Чтобы решить эту проблему, вам нужно получить правильный и последний графический драйвер, и есть два доступных варианта: вручную или же автоматически .

Вариант 1. Обновите драйвер видеокарты вручную.

Производители видеокарт постоянно обновляют драйверы, которые обычно доступны на их официальных сайтах:

  • AMD
  • NVIDIA
  • Intel

Найдите драйверы, соответствующие вашей конкретной версии Windows (например, 32-разрядной версии Windows), и загрузите драйвер вручную. Затем дважды щелкните загруженный файл и следуйте инструкциям на экране, чтобы установить драйвер.

Вариант 2 — автоматическое обновление драйвера видеокарты

Если у вас нет времени, терпения или компьютерных навыков для обновления графического драйвера вручную, вы можете сделать это автоматически с помощью Водитель Easy .

Driver Easy автоматически распознает вашу систему и найдет для нее подходящие драйверы. Вам не нужно точно знать, на какой системе работает ваш компьютер, вам не нужно рисковать, загружая и устанавливая неправильный драйвер, и вам не нужно беспокоиться о том, чтобы сделать ошибку при установке.

Вы можете автоматически обновлять драйверы с помощью БЕСПЛАТНОЙ или Pro версии Driver Easy. Но с Pro версия это займет всего 2 клика:

1) Скачать и установите Driver Easy.

2) Запустите Driver Easy и щелкните Сканировать сейчас кнопка. Driver Easy просканирует ваш компьютер и обнаружит проблемы с драйверами.

3) Нажмите Обновить все для автоматической загрузки и установки правильной версии всех драйверов, которые отсутствуют или устарели в вашей системе (для этого требуется Pro версия — вам будет предложено выполнить обновление, когда вы нажмете Обновить все ).

Вы можете нажать Обновить если хотите, можете сделать это бесплатно, но частично вручную. Профессиональная версия Driver Easy поставляется с полной технической поддержкой.
Если вам нужна помощь, обращайтесь Служба поддержки Driver Easy в support@drivereasy.com .

Теперь, когда вы установили совместимый и новейший графический драйвер, вы можете рассчитывать на плавную и улучшенную игровую производительность. Если обновление драйвера не помогло, продолжайте читать следующее исправление ниже.

Исправление 3 — Удалите файл preferences.xml.

Это простой, но полезный трюк, проверенный многими игроками, чтобы предотвратить сбой World of Warships. Обратите внимание, что этот процесс очистит поврежденный кеш и вернет настройки игры, включая звук, графику и элементы управления, по умолчанию.

1) На клавиатуре нажмите Windows logo key и р в то же время, чтобы вызвать диалоговое окно «Выполнить». Затем введите % appdata% wargaming.net worldofwarships и щелкните Хорошо .

Если вы играете в WoWS в Steam, вы можете найти файл preferences.xml по адресу: C:> Программные файлы (x86)> Steam> steamapps> common > World of Warships .

2) Щелкните значок файл preferences.xml и нажмите Удалить ключ на клавиатуре.

Посмотрите, исчезнет ли проблема сбоя. Если еще нет, попробуйте следующие исправления.

Исправление 4 — Запустите World of Warships в безопасном режиме.

Если вы привыкли играть в World of Warships с установленными модификациями, но обнаружили, что после обновления игра начала работать некорректно, возможно, проблема связана с модами. Просто попробуйте безопасный режим, чтобы определить, так ли это.

1) Запустите World of Warships.

2) Щелкните значок значок стрелки вверх рядом с Play и нажмите Запустить игру в безопасном режиме .

Сбои исчезают или все еще возникают случайно? В последнем случае перейдите к следующему исправлению.

Исправление 5 — Переустановите игру

Если вы попробовали все перечисленные выше методы, но все равно безрезультатно, в крайнем случае можно переустановить игру. Вот как выполнить чистую переустановку:

1) Тип контроль в строке поиска и нажмите Панель управления .

2) Выбрать Категория рядом с Просмотр по и нажмите Удалить программу .

3) Нажмите World of Warships из списка и щелкните Удалить . Затем следуйте инструкциям на экране, чтобы завершить процесс.

4) На клавиатуре нажмите Windows logo key и ЯВЛЯЕТСЯ в то же время, чтобы открыть проводник.

5) Вставить C: Users (Имя пользователя) AppData Roaming Wargaming.net в адресную строку и нажмите Enter. (Если вы играете в Steam, то идите по этому пути: C: Program Files (x86) Steam steamapps common .)

6) Если вы видите папку World of Warships, щелкните по ней и нажмите Удалить ключ .

После полного удаления World of Warships с вашего ПК вы можете снова загрузить и установить его из Steam или Wargaming. Это поможет вам избавиться от проблем с предыдущей установкой и продолжить морское приключение!

Вот и все — 5 исправлений для сбоя World of Warships на ПК. Если у вас есть дополнительные вопросы или предложения, или вы хотите поделиться своими трюками, не стесняйтесь оставлять комментарии ниже.

Сбой World of Warships на ПК [Быстрое исправление]

Погрузиться в эпическую военно-морскую войну в World of Warships — это очень весело. Однако, когда игра продолжает вылетать, это может быть ужасно и раздражать. Если вы один из многих, кто страдает от постоянных сбоев, не расстраивайтесь, так как эту проблему нетрудно исправить.

Попробуйте эти исправления:

Здесь 5 исправлений, которые помогли другим игрокам решить проблему сбоя World of Warships. Необязательно пробовать их все; просто работайте по порядку, пока не найдете тот, который подходит.

  1. Восстановите файлы игры
  2. Обновите драйвер видеокарты
  3. Удалите файл preferences.xml
  4. Запустить World of Warships в безопасном режиме
  5. Переустановить игру

Исправление 1 — Восстановить файлы игры

Поврежденный и поврежденный файл игры является одним из наиболее частые причины сбоев игры, поэтому проверка целостности должна быть вашим первым шагом для устранения неполадок. Мы покажем вам, как это сделать в Steam и Wargaming launcher .

Если вы играете в Steam

1) Откройте клиент Steam. Затем перейдите на вкладку Библиотека .

2) Щелкните правой кнопкой мыши World of Warships и выберите Свойства .

3) Выберите вкладку Локальные файлы и нажмите Проверить Целостность файлов игры .

После завершения проверки файлов игры вы можете перезапустить World of Warships, чтобы проверить, сохраняются ли сбои. Если да, перейдите к Fix 2 ниже.

Если вы играете в программе запуска Wargaming

1) Запустите Wargaming Game Center.

2) Выберите World of Warships . Затем нажмите Настройки игры и нажмите Проверить и исправить .

3) Нажмите Продолжить .

Дождитесь завершения процесса и перезапустите World of Warships, чтобы проверить этот метод. Если не удалось устранить сбой, перейдите к исправлениям, приведенным ниже.

Исправление 2 — Обновите драйвер видеокарты

Видеокарта важна для определения видеоигры. представление. Если драйвер графического процессора неправильный или устаревший, вы можете получить многочисленные сбои при игре в World of Warships. Чтобы решить эту проблему, вам нужно получить правильный и последний графический драйвер.. Вот два варианта: вручную или автоматически .

Вариант 1. Обновите драйвер видеокарты вручную

Производители видеокарт постоянно обновляют драйверы, и они обычно доступны на их официальных сайтах:

  • AMD
  • NVIDIA
  • Intel

Найти драйверы, соответствующие вашей конкретной версии Windows (например, 32-разрядная версия Windows), и загрузите драйвер вручную. Затем дважды щелкните загруженный файл и следуйте инструкциям на экране, чтобы установить драйвер.

Вариант 2 — Автоматическое обновление драйвера видеокарты

Если вы этого не сделаете у вас нет времени, терпения или компьютерных навыков для обновления графического драйвера вручную, вы можете сделать это автоматически с помощью Driver Easy .

Driver Easy автоматически распознает ваш системе и найдите для нее подходящие драйверы. Вам не нужно точно знать, в какой системе работает ваш компьютер, вам не нужно рисковать загрузкой и установкой неправильного драйвера, и вам не нужно беспокоиться об ошибке при установке.

Вы можете автоматически обновлять драйверы с помощью БЕСПЛАТНОЙ или Pro версии Driver Easy. Но с Pro-версией это займет всего 2 клика:

1) Скачать и установите Driver Easy.

2) Запустите Driver Easy и нажмите кнопку Сканировать сейчас . Затем Driver Easy просканирует ваш компьютер и обнаружит все проблемные драйверы.

3) Нажмите Обновить все , чтобы автоматически загрузить и установить правильную версию всех драйверов, которые отсутствуют или устарели в вашей системе (для этого требуется версия Pro — вам будет предложено выполнить обновление, когда вы нажмете Обновить все ).

Теперь, когда вы установили самую последнюю версию графического драйвера, вы можете ожидать плавной и улучшенной производительности игры. Если обновление драйвера не работает, продолжайте читать следующее исправление ниже.

Исправление 3 — Удалите файл preferences.xml

Это простой, но полезный трюк сообщается многими игроками, чтобы предотвратить сбой World of Warships. Обратите внимание, что этот процесс очистит поврежденный кеш и вернет настройки игры, включая звук, графику и элементы управления, на значения по умолчанию.

1) На клавиатуре нажмите одновременно нажмите клавишу с логотипом Windows и R , чтобы вызвать диалоговое окно «Выполнить». Затем введите % appdata% wargaming. net worldofwarships и нажмите OK .

2) Щелкните файл preferences.xml и нажмите Клавиша «Удалить» на клавиатуре.

Посмотрите, исчезнет ли проблема, связанная со сбоями. Если нет, попробуйте следующие исправления.

Исправление 4 — Запустите World of Warships в безопасном режиме

Если вы привыкли играть в World of Warships с установленными модификациями, но обнаружил, что игра начала давать сбой после обновления, возможно, проблема связана с модами. Чтобы определить, так ли это, вы можете попробовать безопасный режим.

1) Запустите World of Warships.

2) Нажмите значок стрелки вверх рядом с Play и нажмите Запустить игру в безопасном режиме .

Теперь сбои исчезают? Если нет, переходите к следующему исправлению.

Исправление 5 — Переустановите игру

Если вы попробовали все вышеперечисленные методы, но все равно безрезультатно, вы могли переустановите игру в крайнем случае. Вот как:

1) Введите control в строку поиска и нажмите Панель управления .

2) Выберите Категория рядом с Просмотр по и нажмите Удалить программу .

3) Выберите World of Warships в списке и нажмите Удалить . Затем следуйте инструкциям на экране, чтобы завершить процесс.

4) На клавиатуре одновременно нажмите клавишу с логотипом Windows и E , чтобы открыть проводник.

5) Вставьте C: Users [Имя пользователя] AppData Roaming Wargaming.net в адресную строку и нажмите Enter. (Если вы играете в Steam, перейдите по этому пути: C: Program Files (x86) Steam steamapps common .)

6) Если вы видите папку World of Warships, щелкните ее и нажмите Удалить ключ .

После полного удаления World of Warships со своего ПК, загрузите и снова установите его из Steam или Wargaming. Это должно решить упорные проблемы с вашей предыдущей установкой и помочь вам возобновить морское приключение!

Вот и все — 5 рабочих исправлений для World of Warships, вылетающих на ПК. Если у вас есть дополнительные вопросы или предложения, или вы хотите поделиться своими приемами, не стесняйтесь оставлять комментарии ниже.

Многие пользователи жалуются на различные сообщения об ошибках Дампа Памяти в системе Windows 10, 8.1. Для начинающего пользователя может быть действительно трудно узнать, что является основной причиной этой проблемы в системе. Давайте постараемся разобрать в этом руководстве, как исправить ошибку memory.dump в Windows 10, 8.1.

Решения для устранение ошибки memory.dump в Windows 10/8.1

1. Включить функцию автоматического обновления

В Windows 10/8.1 автоматическое обновление включено по умолчанию, но вы наверняка отключили его и забыли. Это не правильный подход. Система должна все время обновляться и развиваться, тем самым в этих же обновлениях могут приходить критические исправления различных ошибок. Включите функцию автоматического обновления навсегда. Рассмотрим ниже несколько рекомендаций.

  • Если вы отключили его с помощью специальной утилиты, то включите обратно.
  • Проверьте в службах, работает ли «Центр обновления Windows».
  • Постарайтесь обновить свою систему до последней версии.

2. Ручное обновление для системного драйвера

Вручную обновите все установленные системные драйверы, такие как видео, USB и аудио, до последней версии используя Интернет. Часто устаревшие системные драйверы являются причинами ошибок memory.dump.

  • Нажмите Win + R и введите devmgmt.msc, чтобы открыть «Диспетчер устройств».
  • У вас появится список всех устройств. Обновите их все по порядку, нажав правой кнопкой мыши и выбрав «Обновить драйвер«.

Обновить драйвер SSD

 3. Отключить функцию быстрого запуска

Функция Hybrid Shutdown или Fast startup была добавлена ​​в Windows 8 для быстрого запуска в Windows 10, 8. Но число людей жаловалось на то, что Hybrid shutdown выдает различные проблемы, когда она работает с Fast startup, и обе эти функции несут ответственность за создание ошибок memory.dump в системе Windows 10/8. Отключим функцию Hybrid shutdown в системе. 

channel

  • Перейдите в раздел «Электропитание» с панели управления. Далее нажмите справа на «Действия кнопок питания«.

Действия кнопок питания


  1. Нажмите на «Изменение параметров, которые сейчас недоступны», чтобы вы смогли пользоваться ниже параметрами.
  2. Теперь Вам доступны параметры снизу. Отключите «Быстрый запуск» убрав галочку. Сохраните изменения.

4. Восстановление системных файлов и жесткого диска

Попробуем  исправить поврежденные системные файлы, если они имеются, и восстановить жесткий диск. 

  • Запустите командную строку от имени администратора и введите команду sfc /scannow, чтобы проверить системные файлы.

Проверка и восстановление файлов

  • Запустите командную строку от имени администратора и введите chkdsk /f /r, чтобы проверить и восстановить ошибки на жестком диске.

Проверка диска chkdsk /f /r


Смотрите еще:

  • Как проверить оперативную память на ошибки в Windows
  • Как увеличить оперативную память с помощью флешки ReadyBoost
  • Сжатая память Windows 10: Что это? Как работает? Как Отключить?
  • Почему Ntoskrnl.exe System грузит ЦП и Память в Windows 10
  • Как снять защиту от записи с USB флешки и карт памяти 

[ Telegram | Поддержать ]

imageЭто маленькая заметка о том, какие шаги необходимо выполнить для получения первичной информации об исполняемом файле, ставшем возможной причиной остановки работы операционной системы Windows — Blue Screen of Death (BSOD). По умолчанию ОС Windows настроена таким образом, что при возникновении ошибки приводящей к полной остановке работы системы, автоматически создаётся аварийный дамп памяти в виде файла MEMORY.DMP. Чтобы получить доступ к информации из этого файла, нам потребуется набор отладочных утилит Debugging tools for Windows из состава Windows Software Development Kit.

Переходим по ссылке WDK and WinDbg downloads и скачиваем онлайн-инсталлятор/загрузчик Standalone Debugging Tools for Windows (WinDbg) – файл sdksetup.exe. Запускаем инсталлятор и выбираем вариант установки…

image

На следующем шаге  выбора компонент к установке (Select the features you want to install) отмечаем только то, что нам нужно — Debugging tools for Windows и нажимаем Install

image

В указанную на первом экране папку из Интернета будет загружен и установлен набор утилит.

После окончания установки находим в меню “Пуск” или на стартовом экране в группе ярлыков Windows Kits утилиту WinDbg и запускаем её с правами администратора

image

Если по какой-то причине ярлык найти не удалось, то можно запустить исполняемый файл из каталога установки — С:Program Files (x86)Windows Kits8.1Debuggersx64windbg.exe

В главном меню программы WinDbg выбираем пункты File > Symbol File Path. В открывшееся окно вставляем строку определяющую пусть к локальному каталогу символьного кэша и его онлайн-источнику:

SRV*C:Windowssymbol_cache*http://msdl.microsoft.com/download/symbols

image

Сохраняем настройки, выбрав в главном меню пункты File > Save Workspace

Открываем файл дампа памяти, выбрав в меню File > Open Crash Dump

Выбираем файл MEMORY.DMP (по умолчанию расположен в каталоге C:Windows) и нажимаем Open

image

Появится информация о том, какой именно исполняемый модуль стал причиной остановки работы системы. Щёлкнув по гиперссылке !analyze-v можно получить более развернутую информацию о состоянии системы на момент возникновения стоп-ошибки.

Туже самую информацию можно получить и с помощью командной строки используя примерно следующую последовательность команд:

cd /d "C:Program Files (x86)Windows Kits8.1Debuggersx64"
kd -z "D:DOWNLOADSVM05MEMORY.DMP"
.logopen C:Debuglog.txt
.sympath srv*C:Windowssymbol_cache*http://msdl.microsoft.com/download/symbols

В этом примере вся информация о разборе дампа будет выгружена в читаемом виде в файл C:Debuglog.txt

Источники информации:

  • KB315263 — Интерпретация содержимого малого дампа памяти, создаваемого Windows для отладки
  • Scott Forsyth — Reading a memory.dmp or other .dmp file

Содержание

  1. Первичный анализ файла дампа памяти MEMORY.DMP при STOP-ошибках Windows (BSOD)
  2. Windows memory dmp ошибка
  3. BSOD расшифровка
  4. Как настроить создание memory dump
  5. Где хранится файл memory.dmp
  6. Как настроить mini dump
  7. Как установить Microsoft Kernel Debugger
  8. Анализ синего экрана в Debugging Tools
  9. Как анализировать синий экран смерти
  10. База знаний Try 2 Fix beta
  11. Анализ MEMORY.DMP после возникновения «Синего экрана смерти» (BSOD)
  12. Эти статьи будут Вам интересны
  13. Honeywell Metrologic MS3780 не считывает штрих-код EAN13 + EAN5
  14. 1С:Предприятие: Очистка кэша и мусора
  15. Windows 10: Служба профилей пользователей препятствует входу в систему
  16. База знаний «Try 2 Fix» Beta
  17. Чем открыть файл дампа памяти Windows MEMORY.DMP
  18. Просмотр и анализ файла минидампа.
  19. Просмотр полного дампа памяти MEMORY.DMP.
  20. Установка и настройка WinDBG.
  21. Просмотр и анализ файла MEMORY.DMP.
  22. Анализ дампа памяти в Windows при BSOD с помощью WinDBG
  23. Типы аварийных дампов памяти Windows
  24. Как включить создание дампа памяти в Windows?
  25. Установка WinDBG в Windows
  26. Настройка сервера отладочных символов в WinDBG
  27. Анализ аварийного дампа памяти в WinDBG

Первичный анализ файла дампа памяти MEMORY.DMP при STOP-ошибках Windows (BSOD)

image thumb20

image thumb21

В указанную на первом экране папку из Интернета будет загружен и установлен набор утилит.

После окончания установки находим в меню “Пуск” или на стартовом экране в группе ярлыков Windows Kits утилиту WinDbg и запускаем её с правами администратора

image thumb22

В главном меню программы WinDbg выбираем пункты File > Symbol File Path. В открывшееся окно вставляем строку определяющую пусть к локальному каталогу символьного кэша и его онлайн-источнику:

image thumb23

Сохраняем настройки, выбрав в главном меню пункты File > Save Workspace

Открываем файл дампа памяти, выбрав в меню File > Open Crash Dump.

Выбираем файл MEMORY.DMP (по умолчанию расположен в каталоге C:Windows ) и нажимаем Open

image thumb24

Появится информация о том, какой именно исполняемый модуль стал причиной остановки работы системы. Щёлкнув по гиперссылке !analyze-v можно получить более развернутую информацию о состоянии системы на момент возникновения стоп-ошибки.

Туже самую информацию можно получить и с помощью командной строки используя примерно следующую последовательность команд:

Источник

Windows memory dmp ошибка

Kak analizirovat siniy e%60kran dump memory v Windows 01

Как анализировать синий экран dump memory в Windows-01

Синий экран смерти или как его еще называют BSOD, может изрядно подпортить жизнь как компьютеру так и серверу, а еще выяснилось и виртуальной машине. Сегодня расскажу как анализировать синий экран dump memory в Windows, так как правильная диагностика и получение причины из за чего не работает ваша система, 99 процентов ее решения, тем более системный инженер, просто обязан уметь это делать, да и еще в кратчайшие сроки, так как от этого бизнес может в следствии простоя сервиса, терять кучу денег.

BSOD расшифровка

Давайте для начала разберем, что означает данная аббревиатура, BSOD от английского Blue Screen of Death или еще режим STOP ошибки.

Ошибки синего экрана смерти возникают по разным причинам, среди которых могут быть проблемы с драйверами, может быть какое то сбойное приложение, или сбойный модуль оперативной памяти. Как только у вас появился синий экран в Windows, то ваша система автоматически создаст файл crash memory dump, который мы и будем анализировать.

Как настроить создание memory dump

По умолчанию windows при синем экране создает аварийный дамп файл memory.dmp, сейчас покажу как он настраивается и где хранится, я буду показывать на примере Windows Server 2008 R2, так как у меня недавно была задача по изучению вопроса синего экрана в виртуальной машине. Для того чтобы узнать где настроен dump memory windows, открываем пуск и щелкаем правым кликом по значку Компьютер и выбираем свойства.

Kak analizirovat siniy e%60kran dump memory v Windows 02

Как анализировать синий экран dump memory в Windows-Свойства компьютера

Далее идем в пункт Дополнительные параметры системы

Kak analizirovat siniy e%60kran dump memory v Windows 03

Как анализировать синий экран dump memory в Windows-параметры системы

Переходим во вкладку Дополнительно-Загрузка и восстановление. Жмем кнопку Параметры

Kak analizirovat siniy e%60kran dump memory v Windows 04

Как анализировать синий экран dump memory в Windows-Загрузка и восстановление

и видим, что во первых стоит галка выполнить автоматическую перезагрузку, для записи отладочной информации, выбрано Дамп памяти ядра и ниже есть пусть куда сохраняется дамп памяти %SystemRoot%MEMORY.DMP

Kak analizirovat siniy e%60kran dump memory v Windows 05

Как анализировать синий экран dump memory в Windows-05

Перейдем в папку c:windows и найдем файл MEMORY.DMP в нем содержаться коды синего экрана смерти

Kak analizirovat siniy e%60kran dump memory v Windows 06

Как анализировать синий экран dump memory в Windows-memory.dmp

Как настроить mini dump

В малый дамп памяти тоже записываются ошибки синего экрана смерти, настраивается он там же, нужно только его выбрать.

Kak analizirovat siniy e%60kran dump memory v Windows 07

Как анализировать синий экран dump memory в Windows-07

Хранится он в папке c:windowsminidump. Преимущество в том, что он занимает меньше места и на каждый синий экран создается отдельным файлом. Всегда можно просмотреть историю появлений синего экрана.

Kak analizirovat siniy e%60kran dump memory v Windows 08

Как анализировать синий экран dump memory в Windows-08

Теперь когда мы разобрались где искать файл memory dump, нужно научиться его интерпритировать и понимать причину из за чего происходит синий экран смерти. В решении этой задачи нам поможет Microsoft Kernel Debugger. Скачать Microsoft Kernel Debugger можно с официального сайта, главное выберите нужную версию ОС если кому то влом, то можете скачать с яндекс диска по прямой ссылке. Так же он входит в состав ADK.

Как установить Microsoft Kernel Debugger

Скачиваем Microsoft Kernel Debugger, в итоге у вас будет маленький файл который позволит скачать из интернета все что вам нужно. Запускаем его.

Kak ustanovit Microsoft Kernel Debugger 01

Как установить Microsoft Kernel Debugger-01

присоединяться к программе по улучшению качества участвовать не будем

Kak ustanovit Microsoft Kernel Debugger 02

Как установить Microsoft Kernel Debugger-02

жмем Accept и соглашаемся с лицензией

Kak ustanovit Microsoft Kernel Debugger 03

Как установить Microsoft Kernel Debugger-соглашаемся с лицензией

Далее выбираем компонент и жмем install

Kak ustanovit Microsoft Kernel Debugger 04

Как установить Microsoft Kernel Debugger-04

начнется установка Microsoft Kernel Debugger

Kak ustanovit Microsoft Kernel Debugger 05

Как установить Microsoft Kernel Debugger-установка MKD

Видим, что Microsoft Kernel Debugger успешно установлен

Kak ustanovit Microsoft Kernel Debugger 06

Как установить Microsoft Kernel Debugger-06

После чего видим, что в пуске появилась папка Debugging Tools for Windows как для 32 так и для 64 битных систем.

Kak ustanovit Microsoft Kernel Debugger 07

Как установить Microsoft Kernel Debugger-07

После установки Debugging Symbols под систему на которой был синий экран смерти запускаем Debugging Tools

Kak ustanovit Microsoft Kernel Debugger 08

Как установить Microsoft Kernel Debugger-Запуск

Перед анализом содержимого дампа памяти, потребуется провести небольшую настройку отладчика. Конкретно — сообщить программе, по какому пути следует искать отладочные символы. Для этого выбираем в меню File > Symbol File Path…

Kak ustanovit Microsoft Kernel Debugger 09

Как установить Microsoft Kernel Debugger-09

Нажимаем кнопку Browse…

Kak ustanovit Microsoft Kernel Debugger10

Как установить Microsoft Kernel Debugger10

и указываем папку, в которую мы установили отладочные символы для рассматриваемого дампа памяти, можно указать несколько папок через запятую и можно запрашивать информацию о требуемых отладочных символах прямо через Интернет, с публичного сервера Microsoft. Таким образом у вас будет самая новая версия символов. Сделать это можно следующим образом — в меню File > Symbol File Path… вводим:

Kak ustanovit Microsoft Kernel Debugger 11

Как установить Microsoft Kernel Debugger-11

Как анализировать синий экран смерти

Копируем с компьютера где выскочил синий экран, файл memory.dmp или minidump, и открываем его, выбираем в меню File > Open Crash Dump… и выбираем требуемый для рассмотрения файл.

Kak analizirovat siniy e%60kran smerti 01

Как анализировать синий экран смерти-01

Выбираем для примера minidump

Kak analizirovat siniy e%60kran smerti 02

Как анализировать синий экран смерти-открываем minidump

Начнется анализ минидампа, видим появилась ссылка на ошибку, щелкаем по ней для более детальной информации о синем экране.

Kak analizirovat siniy e%60kran smerti 03

Как анализировать синий экран смерти-03

И видим сбойное приложение которое крушит вашу систему, так же можно еще детальнее посмотреть в чем дело, ткнув ссылку.

Kak analizirovat siniy e%60kran smerti 04

Как анализировать синий экран смерти-04

Получите более детальную информацию по причине синего экрана.

Kak analizirovat siniy e%60kran smerti 05

Как анализировать синий экран смерти-05

Если открыть memory.dmp то вы получите подобную картину и видим почему синий экран у вас появился.

Kak analizirovat siniy e%60kran smerti 06

Как анализировать синий экран смерти-06

Ткнув по ссылке в логе вы получаете самую детальную информацию об ошибке.

Kak analizirovat siniy e%60kran smerti 07

Как анализировать синий экран смерти-07

Вот так вот просто диагностировать и устранить синий экран смерти.

Источник

База знаний
Try 2 Fix beta

Анализ MEMORY.DMP после возникновения «Синего экрана смерти» (BSOD)

memory dmp

Синий экран для владельцев ПК с ОС Windows скорее норма, нежели что-то из ряда вон выходящее. Однако сам код ошибки, который мы можем увидеть на экране иногда бывает неинформативен, а ещё чаще ПК перезагружается раньше, чем мы можем его запомнить. На этот случай у нас есть файл MEMORY.DMP, который хранит всю информацию о падении системы. Показываем, как его проанализировать.

Строка, которую надо скопировать на одном из этапов:

Эти статьи будут Вам интересны

Honeywell Metrologic MS3780 не считывает штрих-код EAN13 + EAN5

У одного нашего клиента множество похожего товара, но всё-таки разного. Поэтому производитель печатает на товаре не привычный штрих-код EAN13, а EAN13 с дополнительными 5 символами, то есть EAN13 + EAN5. И так случилось, что сканер не считывает эти дополнительные символы. Решаем эту проблему.

1С:Предприятие: Очистка кэша и мусора

Если с Вашей базой данных 1С:Предприятие началось твориться что-то неладное, то очистка кэша 1С такая же необходимая операция, как и внешнее и внутреннее (ТиИ) тестирование файла базы данных. Это довольно несложная операция, однако есть некоторые НО. Пройдём этот путь вместе. Поехали.

Windows 10: Служба профилей пользователей препятствует входу в систему

Вы создали нового пользователя на ПК или ноутбуке с Windows 10, затем пытаетесь войти в систему с новой учётной записью, но видите сообщение «Служба профилей пользователей препятствует входу в систему». Всё очень просто (если у Вас точно Windows 10: для Windows 7 всё немного сложнее).

База знаний «Try 2 Fix» Beta

Все материалы свободны
к распространению с обязательным
указанием источника

Источник

Чем открыть файл дампа памяти Windows MEMORY.DMP

Многие знакомы с «синим экраном смерти» или BlueScreen. Синий экран появляется когда в работе Windows возникает критическая ошибка, что приводит к остановке работы операционной системы. При этом операционная система создает дамп памяти, в который записывает отладочную информацию и добавляет запись в журнал событий.

Просмотр и анализ файла минидампа.

image 4

Для просмотра минидампа достаточно перетащить файл в окно программы и тут же загрузится отладочная информация. Красным будут подсвечены модули вызвавшие ошибку. В случае представленном на скриншоте выше это был драйвер tcpip.sys.

Щелкнув по имени файла минидампа можно запустить поиск решения в Google.

Установка и настройка WinDBG.

Запускаем установку пакета Windows Software Development KIT и на этапе выбора компонентов отмечаем «Debugging Tools for Windows».

image 5

При первом запуске WinDBG необходимо выполнить настройку сервера отладочных символов.
1. Переходим в меню File > Symbol File Path и вставляем строку:

2. Сохраняем настройку File > Save Workspace.

Просмотр и анализ файла MEMORY.DMP.

Открываем файл MEMORY.DMP: File > Open Crash Dump. Начинается процесс загрузки отладочных символов, в этот момент внизу будет видна надпись: Debugee not connected.

image 7

image 8

По завершении обработки файла дампа памяти Windows нам необходимо найти среди полученной информации модуль, который вызвал сбой в работе. Найти сбойный модуль можно в строках MODULE_NAME и IMAGE_NAME.

В моем случае произошел сбой в работе драйвера srv.sys. В строке MODULE_NAME имя представлено в виде ссылке, щелкнув по которому можно получить информацию о модуле.

image 9

После выявления драйвера послужившего причиной сбоя в работе Windows и появления «Синего экрана смерти» необходимо попытаться обновить его.

Большинство проблем с драйверами решаются их обновлением.

Источник

Анализ дампа памяти в Windows при BSOD с помощью WinDBG

В момент критического сбоя операционная система Windows прерывает работу и показывает синий экран смерти (BSOD). Содержимое оперативной памяти и вся информация о возникшей ошибке записывается в файл подкачки. При следующей загрузке Windows создается аварийный дамп c отладочной информацией на основе сохраненных данных. В системном журнале событий создается запись о критической ошибке.

Типы аварийных дампов памяти Windows

На примере актуальной операционной системы Windows 10 (Windows Server 2016) рассмотрим основные типы дампов памяти, которые может создавать система:

Как включить создание дампа памяти в Windows?

С помощью Win+Pause откройте окно с параметрами системы, выберите «Дополнительные параметры системы» (Advanced system settings). Во вкладке «Дополнительно» (Advanced), раздел «Загрузка и восстановление» (Startup and Recovery) нажмите кнопку «Параметры» (Settings). В открывшемся окне настройте действия при отказе системы. Поставьте галку в чек-боксе «Записать события в системный журнал» (Write an event to the system log), выберите тип дампа, который должен создаваться при сбое системы. Если в чек-боксе «Заменять существующий файл дампа» (Overwrite any existing file) поставить галку, то файл будет перезаписываться при каждом сбое. Лучше эту галку снять, тогда у вас будет больше информации для анализа. Отключите также автоматическую перезагрузку системы (Automatically restart).

В большинстве случаев для анализа причины BSOD вам будет достаточно малого дампа памяти.

nastrojka minidump v windows 10

Теперь при возникновении BSOD вы сможете проанализировать файл дампа и найти причину сбоев. Мини дамп по умолчанию сохраняется в папке %systemroot%minidump. Для анализа файла дампа рекомендую воспользоваться программой WinDBG (Microsoft Kernel Debugger).

Установка WinDBG в Windows

Утилита WinDBG входит в «Пакет SDK для Windows 10» (Windows 10 SDK). Скачать можно здесь.

Файл называется winsdksetup.exe, размер 1,3 МБ.

Запустите установку и выберите, что именно нужно сделать – установить пакет на этот компьютер или загрузить для установки на другие компьютеры. Установим пакет на локальный компьютер.

ustanovka windows 10 sdk

Можете установить весь пакет, но для установки только инструмента отладки выберите Debugging Tools for Windows.

ustanovka debugging tools for windows

После установки ярлыки WinDBG можно найти в стартовом меню.

windbg associaciya dmp fajlov

Настройка сервера отладочных символов в WinDBG

Отладочные символы (debug-символы или symbol files) – это блоки данных, генерируемые в процессе компиляции программы совместно с исполняемым файлом. В таких блоках данных содержится информация о именах переменных, вызываемых функциях, библиотеках и т.д. Эти данные не нужны при выполнении программы, но полезные при ее отладке. Компоненты Microsoft компилируются с символами, распространяемыми через Microsoft Symbol Server.

Настройте WinDBG на использование Microsoft Symbol Server:

WinDBG произведет поиск символов в локальной папке и, если не обнаружит в ней необходимых символов, то самостоятельно загрузит символы с указанного сайта. Если вы хотите добавить собственную папку с символами, то можно сделать это так:

Если подключение к интернету отсутствует, то загрузите предварительно пакет символов с ресурса Windows Symbol Packages.

Анализ аварийного дампа памяти в WinDBG

Отладчик WinDBG открывает файл дампа и загружает необходимые символы для отладки из локальной папки или из интернета. Во время этого процесса вы не можете использовать WinDBG. Внизу окна (в командной строке отладчика) появляется надпись Debugee not connected.

Команды вводятся в командную строку, расположенную внизу окна.

windbg analiz dampa pamyati

Самое главное, на что нужно обратить внимание – это код ошибки, который всегда указывается в шестнадцатеричном значении и имеет вид 0xXXXXXXXX (указываются в одном из вариантов — STOP: 0x0000007B, 02.07.2019 0008F, 0x8F). В нашем примере код ошибки 0х139.

*****************************************************************************
* *
* Bugcheck Analysis *
* *
*****************************************************************************
Символическое имя STOP-ошибки (BugCheck)
KERNEL_SECURITY_CHECK_FAILURE (139)
Описание ошибки (Компонент ядра повредил критическую структуру данных. Это повреждение потенциально может позволить злоумышленнику получить контроль над этой машиной):

A kernel component has corrupted a critical data structure. The corruption could potentially allow a malicious user to gain control of this machine.
Аргументы ошибки:

Arguments:
Arg1: 0000000000000003, A LIST_ENTRY has been corrupted (i.e. double remove).
Arg2: ffffd0003a20d5d0, Address of the trap frame for the exception that caused the bugcheck
Arg3: ffffd0003a20d528, Address of the exception record for the exception that caused the bugcheck
Arg4: 0000000000000000, Reserved
Debugging Details:
——————

Счетчик показывает сколько раз система упала с аналогичной ошибкой:

Основная категория текущего сбоя:

Код STOP-ошибки в сокращенном формате:

Процесс, во время исполнения которого произошел сбой (не обязательно причина ошибки, просто в момент сбоя в памяти выполнялся этот процесс):

Последний вызов в стеке:

LAST_CONTROL_TRANSFER: from fffff8040117d6a9 to fffff8040116b0a0

Стек вызовов в момент сбоя:

Участок кода, где возникла ошибка:

FOLLOWUP_IP:
nt!KiFastFailDispatch+d0
fffff804`0117da50 c644242000 mov byte ptr [rsp+20h],0
FAULT_INSTR_CODE: 202444c6
SYMBOL_STACK_INDEX: 2
SYMBOL_NAME: nt!KiFastFailDispatch+d0
FOLLOWUP_NAME: MachineOwner

Имя модуля в таблице объектов ядра. Если анализатору удалось обнаружить проблемный драйвер, имя отображается в полях MODULE_NAME и IMAGE_NAME:

MODULE_NAME: nt
IMAGE_NAME: ntkrnlmp.exe

Если кликнете по ссылке модуля (nt), то увидите подробную информацию о пути и других свойствах модуля. Находите указанный файл, и изучаете его свойства.

1: kd> lmvm nt
Browse full module list
Loaded symbol image file: ntkrnlmp.exe
Mapped memory image file: C:ProgramDatadbgsymntoskrnl.exe5A9A2147787000ntoskrnl.exe
Image path: ntkrnlmp.exe
Image name: ntkrnlmp.exe
InternalName: ntkrnlmp.exe
OriginalFilename: ntkrnlmp.exe
ProductVersion: 6.3.9600.18946
FileVersion: 6.3.9600.18946 (winblue_ltsb_escrow.180302-1800)

windbg lvm nt

В приведенном примере анализ указал на файл ядра ntkrnlmp.exe. Когда анализ дампа памяти указывает на системный драйвер (например, win32k.sys) или файл ядра (как в нашем примере ntkrnlmp.exe), вероятнее всего данный файл не является причиной проблемы. Очень часто оказывается, что проблема кроется в драйвере устройства, настройках BIOS или в неисправности оборудования.

Если вы увидели, что BSOD возник из-за стороннего драйвера, его имя будет указано в значениях MODULE_NAME и IMAGE_NAME.

Image path: SystemRootsystem32driverscmudaxp.sys
Image name: cmudaxp.sys

Откройте свойсва файла драйвера и проверьте его версию. В большинстве случаев проблема с драйверами решается их обнвовлением.

Источник

Содержание

  1. Как исправить ошибку memory.dump в Windows 10/8.1
  2. Решения для устранение ошибки memory.dump в Windows 10/8.1
  3. 1. Включить функцию автоматического обновления
  4. 2. Ручное обновление для системного драйвера
  5. 3. Отключить функцию быстрого запуска
  6. 4. Восстановление системных файлов и жесткого диска
  7. Не сохраняются минидампы Bsod
  8. Windows 10 не сохраняет Дамп памяти при BSOD
  9. Что такое дамп памяти и как его включить на Windows 10
  10. Как включить функцию дамп памяти на Windows 10 и настроить её
  11. Сведения о других дампах памяти
  12. Как удалить файла дампа памяти
  13. Дамп памяти в Windows – зачем нужен и как его включить
  14. Для чего нужен дамп памяти Windows
  15. Как включить создание дампа памяти в Windows
  16. Как настроить дамп памяти в Windows
  17. Установка WinDbg в Windows
  18. Анализ аварийного дампа памяти в WinDbg
  19. Ассоциирование файлов .dmp с WinDbg
  20. Настройка сервера отладочных символов
  21. Анализ memory dump в WinDbg
  22. Как удалить файлы дампа памяти

Как исправить ошибку memory.dump в Windows 10/8.1

Многие пользователи жалуются на различные сообщения об ошибках Дампа Памяти в системе Windows 10, 8.1. Для начинающего пользователя может быть действительно трудно узнать, что является основной причиной этой проблемы в системе. Давайте постараемся разобрать в этом руководстве, как исправить ошибку memory.dump в Windows 10, 8.1.

Решения для устранение ошибки memory.dump в Windows 10/8.1

1. Включить функцию автоматического обновления

В Windows 10/8.1 автоматическое обновление включено по умолчанию, но вы наверняка отключили его и забыли. Это не правильный подход. Система должна все время обновляться и развиваться, тем самым в этих же обновлениях могут приходить критические исправления различных ошибок. Включите функцию автоматического обновления навсегда. Рассмотрим ниже несколько рекомендаций.

  • Если вы отключили его с помощью специальной утилиты, то включите обратно.
  • Проверьте в службах, работает ли «Центр обновления Windows».
  • Постарайтесь обновить свою систему до последней версии.

2. Ручное обновление для системного драйвера

Вручную обновите все установленные системные драйверы , такие как видео, USB и аудио, до последней версии используя Интернет. Часто устаревшие системные драйверы являются причинами ошибок memory.dump.

  • Нажмите Win + R и введите devmgmt.msc, чтобы открыть «Диспетчер устройств».
  • У вас появится список всех устройств. Обновите их все по порядку, нажав правой кнопкой мыши и выбрав «Обновить драйвер«.

3. Отключить функцию быстрого запуска

Функция Hybrid Shutdown или Fast startup была добавлена ​​в Windows 8 для быстрого запуска в Windows 10, 8. Но число людей жаловалось на то, что Hybrid shutdown выдает различные проблемы, когда она работает с Fast startup, и обе эти функции несут ответственность за создание ошибок memory.dump в системе Windows 10/8. Отключим функцию Hybrid shutdown в системе.

  • Перейдите в раздел «Электропитание» с панели управления. Далее нажмите справа на «Действия кнопок питания«.

  1. Нажмите на «Изменение параметров, которые сейчас недоступны», чтобы вы смогли пользоваться ниже параметрами.
  2. Теперь Вам доступны параметры снизу. Отключите «Быстрый запуск» убрав галочку. Сохраните изменения.

4. Восстановление системных файлов и жесткого диска

Попробуем исправить поврежденные системные файлы, если они имеются, и восстановить жесткий диск.

  • Запустите командную строку от имени администратора и введите команду sfc /scannow , чтобы проверить системные файлы .

  • Запустите командную строку от имени администратора и введите chkdsk /f /r , чтобы проверить и восстановить ошибки на жестком диске .

Не сохраняются минидампы Bsod

Проблема следующая по пунктам:

1. Раз в 1-2 дня вылетают синие экраны смерти. В основном с ошибками System_Serivce_Exception

2. С 4 месяца 2014 года перестали сохраняться автомачически дампы памяти в Windows/minidump

3. Связи с этим через программу Blue Screen и через Windows не могу ни просмотреть отчеты по ним, не узнать, конкретно из-за чего.

Сам главный вопрос: Почему не сохраняются дампы Bsod? В настройках Windows всё стоит правильно.

BSOD при установке драйверов Creative / BSOD (Синий экран смерти)
Здравствуйте! Возникла проблема с установкой драйверов для мультимедиа аудиоконтроллёра и Game Port.

BSOD при установке драйверов AMD / BSOD (Синий экран смерти)
Всем добрый день, прошу помощи, мучаюсь уже 3дня. Сижу я играю в игру, вдруг зависает компьютер.

Обычная загрузка -BSOD ntoskrnl.exe. Безопасный режим — BSOD ntfs.sys Win8.1
Коды были 0xc0000221 и 0xc000021A. (Win8.1) Обычная загрузка — BSOD ntoskrnl.exe Безопасный.

BSoD. В течение 15 минут после включения. Если несколько часов BSoD ‘а не было — работает нормально
Получился объемный текст, но УБЕДИТЕЛЬНО ПРОШУ ВАС помочь мне. Сам я уже мучился довольно долго.

А зачем чужие дампы нужны ? Нужен свой, в котором система запишет все проблемные места

С пункта «Выполнить автоматическую перезагрузку» убрать галочку

После синяка искать дампы

Заказываю контрольные, курсовые, дипломные и любые другие студенческие работы здесь или здесь.

BSOD BCCode: 1a — BSOD
Добрий день! Помогите пожалуйста с устранением даной проблеми. Сигнатура проблемы: Имя.

Не сохраняются настройки
Здравствуйте, подскажите пожалуйсто: как сделать чтобы подключения библиотек не «сбрасывалось». А.

Не сохраняются файлы
Программа просто подвисает. Я понимаю, что возможно я не правильно написал процедуры, но данные.

Windows 10 не сохраняет Дамп памяти при BSOD

Пользовался Linux, все было отлично, никаких экранов смерти. Установил Windows по необходимости работать с Фотошоп и другими программами Windows, программы работают, но теперь постоянно появляются синие экраны смерти.

Сообщения об ошибке разные, но чаще всего CRITICAL_PROCESS_DIED.

Файл дампа не сохраняется ни при каких обстоятельствах. Пробовал менять тип, MiniDump, полный дамп, менять диск сохранения файла (если вдруг не хватает места). Не сохраняет и все.

Проверял оперативную память, жесткие диски прогонял по большинству тестов HDTune, обновил все драйвера — все равно как крэшилось по 2 раза в день, так и крэшится.

Антивирус от ESET NOD32 лицензия.

Windows стоит официальная сборка от Microsoft. Подскажите, может кто сталкивался, что можно сделать? Переставлять операционку не хочу, не факт что это поможет, а настраивать до текущего состояния долго. Но компьютером пользоваться реально невозможно.

Без Дампов памяти выяснить причину не представляется возможным.

Как и где прочесть дамп после BSOD Windows 7
Я неопытный пользователь, но последнее время финансы поют романсы и приглашения специалиста мне не.

Дамп памяти при вызове метода
Добрый вечер! Имеется флеш-файл remote.swf, содержащий скрипт ActionScrit 3.0, который: 1).

Дамп памяти при использовании параллельной обработки
При компиляции одной из прог, которую нужно написать с применением параллельной обработки данных.

Что такое дамп памяти и как его включить на Windows 10

Windows очень хрупкое творение и чуть что, любое неправильное действие со стороны пользователя влечёт возникновение критических ошибок, и не очень. Узнать информацию по синим экранам смерти, являющимися теми самыми критическими проблемами, помогают сведения, написанные на самом экране, а ещё специальные файлы дампы памяти – сохраняющие данные о причинах появления BsoD. Настоятельно рекомендую включать эту функцию, так как никто не застрахован от появления синего экрана, даже опытный пользователь.

Сами дампы памяти обычно хранятся по пути C:WindowsMEMORY.DMP, либо C:WindowsMinidump – где хранятся так называемые малые дампы памяти. Кстати говоря, малый дамп памяти будет тем файлом, который поможет узнать причину появления BsoD.

Обычно создание дампов памяти в Windows 10 по умолчанию отключено, а значит, использование специальных утилит для проверки файлов дампов не даст положительного результата. Давайте приступим непосредственно к действиям.

Как включить функцию дамп памяти на Windows 10 и настроить её

Обычно для просмотра дампов используют утилиты, наподобие BlueScreenView, но вам необходимо прямо сейчас настроить автоматическое создание дампов памяти иначе и эта программа, и аналогичные будут бесполезны.

Нажмите по значку поиска и введите фразу «Панель управления», чтобы открыть окно этого инструмента.

Переводим отображение значков в вид «Мелкие значки», а потом переходим в раздел «Система».

Откроется окошко, где с левой стороны нажимаем по опции «Дополнительные параметры системы».

Во вкладке «Дополнительно» жмём пунктик «Параметры» раздела «Загрузка и восстановление».

Наконец, открывается окно, где находятся основные параметры по настройке дампов. Тут видно, что в Windows активирован автоматический дамп памяти, который хранится по пути, указанному чуть ниже. А еще включены галочки создания журналов. Помимо этого, создаются и файлы малого дампа памяти, которые при работе с синими экранами смерти очень нам пригодятся. Также сохраняется информацию по ядру системы и памяти. Если стоит автоматический режим, то этого будет достаточно.

Сведения о других дампах памяти

Если открыть выпадающее меню записи отладочной информации, вы увидите несколько пунктов, которые я опишу ниже.

  • Малый дамп памяти – мини дамп, который сохраняется по специальному пути и весит 256 Килобайт. В таком файле хранится основная информация по синим экранам смерти и системным процессам. Если необходимо узнать причину BSOD, то достаточно именно малого дампа памяти. Для извлечения сведений используется программа BlueScreenView или похожие. Такой способ может использовать любой новичок.
  • Дамп памяти ядра – файл будет содержать такие же сведения, что у автоматического типа. Единственное отличие в изменении системой файла подкачки. Какой вариант выбрать? Думаю, что сразу автоматический тип.
  • Полный дамп памяти – в файлике находится полные данные об оперативной памяти, а значит объем файла будет равен размеру оперативки. Стоит у вас на ПК 8 Гб, столько будет на диске занимать файл полного дампа памяти. Для новичков этот вариант особо не пригоден.
  • Активный дамп памяти – первое появление в Windows 10. Больше пригоден для серверов и хранит данные об активной памяти и режимах ядра, а также текущего пользователя.

Как удалить файла дампа памяти

Очень просто, вы заходите по пути расположения этих файлов и вручную их удаляете. Например, файла полного дампа памяти называется MEMORY.DMP, просто удалите его и всё. При использовании инструмента «Очистка диска» тоже есть возможность удалить файлы дампов.

Дамп памяти может быть выключен по причине действия утилит по чистке системы. При использовании SSD и специальных утилит для работы с этими накопителями, они также могут отключать некоторые функции системы, чтобы твердотельный накопитель меньше подвергался процедурам чтения/записи.

Дамп памяти в Windows – зачем нужен и как его включить

С критическими ошибками «оконной» ОС знаком практически каждый её пользователь, и появляющиеся при этом синие экраны смерти (BSoD) обычно ничего хорошего не предвещают. Они могут быть спровоцированы программными или аппаратными причинами, и поскольку источник неприятности не всегда очевиден, решение начинается с диагностических мероприятий.

Исправить ошибку бывает непросто, и часто самым полезным средством для диагностики причин возникшего сбоя становится дамп памяти, представляющий собой снимок состояния оперативной памяти операционки с отладочными сведениями. Причём в Windows не всегда активировано автоматическое создание и сохранение на жёсткий диск дампов памяти, тогда как в исправлении BSoD независимо от характера сбоя эти данные могут сильно помочь.

Для чего нужен дамп памяти Windows

Содержимое оперативной памяти и материалы, касающиеся сбоя, могут писаться в файл подкачки, при следующем старте операционки создаётся аварийный дамп с информацией об отладке, сформированной на базе сохранённых данных (ОС может создавать memory dump и минуя файл подкачки). В журнале событий будет сделана запись об ошибке, если данная опция настроена.

Вывод участка дампа 32-х битной ОС Windows с помощью программы Debug.exe

Тип записываемого дампа может задаваться в свойствах ОС, поддерживаются варианты:

  1. Малый дамп памяти. Включает немного сведений, в частности это код ошибки с параметрами, список установленных в Виндовс драйверов и т. д., но этой информации бывает достаточно для выявления источника проблемы. Элемент, как правило, будет записан в каталоге C:WindowsMinidump.
  2. Дамп памяти ядра. Выполняется сохранение сведений оперативной памяти, связанных только с режимом ядра, исключая информацию, не указывающую на источник появления сбоя.
  3. Полный дамп системы. Содержимым является вся память операционки, что может создать проблемы при создании снимка, если объём ОЗУ составляет более 4Гб. Обычно пишется в файл C:WindowsMEMORY.DMP.
  4. Автоматический дамп памяти (стал доступным с восьмой версии Виндовс). Содержит те же записи, что и memory dump ядра, при этом отличается способом управления системой размером файла подкачки.
  5. Активный дамп памяти (представлен в «Десятке»). Содержит только активную память хоста из режимов ядра и пользователя* (возможность была изначально реализована для серверов, чтобы при диагностике в дамп не попадали виртуальные машины).

*Дамп пользовательского режима представляет собой дамп определённого процесса. Так, содержимым может являться полная память процесса или фрагмент, список, стек, состояние потоков, списки библиотек, состояние потоков, дескрипторы объектов ядра.

Чаще всего аварийный дамп памяти Windows 7, 8, 10 используется в целях диагностики и позволяет выяснить, как исправить критическую ошибку. Проанализировав содержимое, можно понять, что стало причиной неполадки, и приступить к её устранению.

Как включить создание дампа памяти в Windows

Чтобы активировать автоматическое сохранение memory dump в Виндовс, нужно сделать следующее:

  1. Переходим к свойствам системы любым удобным способом. Например, жмём правой кнопкой мыши по значку «Мой компьютер» (или «Этот компьютер» на «Десятке»). Выбираем «Свойства», затем в перечне опций в левой колонке жмём «Дополнительные параметры системы». Альтернативный вариант – использование Панели управления, где следует перейти в раздел «Система» (то же окно появится при использовании клавиш Win+Pause), а затем в «Дополнительные параметры системы». В Виндовс 10 также можно применить оснастку «Параметры»(Win+I). В окне нужно перейти к разделу «Система – «О системе» – «Сведения о системе» и далее в дополнительные параметры ОС.
  2. В открывшемся окне на вкладке «Дополнительно» в области «Загрузка и восстановление» жмём «Параметры».
  3. В итоге манипуляций откроется следующее окно, где следует выбрать тип записи отладочной информации, задать параметры, проставив в нужных пунктах галочки, после чего нажать кнопку «ОК».

Как настроить дамп памяти в Windows

Настройки действий, производимых при аварийной остановке работы ОС, выполняются в том же окне, что и включение создания memory dump («Загрузка и восстановление»), куда мы попадаем из свойств системы.

Здесь можно настроить параметры запуска ОС и назначить определённые действия в случае её отказа, например:

  • указать режим записи дампа со сведениями отладки (по умолчанию выбран автоматический, но может быть выставлено значение «Нет»);
  • записать события в журнал (записи добавляются в логи);
  • отмеченный пункт «Выполнить автоматическую перезагрузку» позволяет системе перезагрузиться после сбоя и продолжить функционировать;
  • при выборе опции «Заменять существующий файл дампа», объект будет подвергаться перезаписи при каждой появляющейся ошибке.

При эксплуатации SSD лучше оставить тип записи «Автоматический дамп памяти», но если нужен файл аварийного дампа, лучше выставить «Малый дамп памяти», он самый лёгкий и его несложно переслать другому пользователю, если вам нужна помощь в анализе состояния.

Иногда может потребоваться увеличение размера файла подкачки больше, чем доступно в оперативке, чтобы он соответствовал полному дампу.

Прочитать memory dump можно посредством специализированных утилит, таких как Microsoft Kernel Debugger, BlueScreenView и других.

Установка WinDbg в Windows

Утилита, являющаяся отладчиком для юзермодных приложений и драйверов, позволяет проанализировать снимок памяти и выяснить, что спровоцировало BSoD. Поставляется она в составе пакета SDK для Windows 10, инсталлятор скачивается на сайте Microsoft. Для Семёрки и ранних версий систем WinDbg можно найти в пакете Microsoft Windows SDK for Windows 7 and NET Framework 4.

Анализ аварийного дампа памяти в WinDbg

Перед анализом memory dump необходимо выполнить некоторые настройки. Для работ с софтом понадобится пакет символов отладки Debugging Symbols, загруженный с учётом версии и разрядности системы.

Можно настроить извлечение утилитой символов из интернета, что безопасно, поскольку используется официальный ресурс компании Майкрософт.

Ассоциирование файлов .dmp с WinDbg

Для того чтобы объекты при нажатии на них открывались посредством утилиты:

    В консоли командной строки, запущенной от имени администратора (например, через меню Пуск) выполняем команды (зависимо от разрядности ОС):

cd C:Progran Files (x86)Windows Kits10Debuggersx64
exe –IA

cd C:Progran Files (x86)Windows Kits10Debuggersx86
exe –IA

Теперь файлы типов .DMP, .HDMP, .MDMP, .KDMP, .WEW будут ассоциироваться с приложением.

Настройка сервера отладочных символов

Отладочные символы, которые генерируются в процессе компиляции приложения вместе с исполняемым файлом, нужны при отладке. Настраиваем WinDbg на извлечение символов из сети:

  • в окне WinDbg жмём «File» и выбираем «Symbol Fie Path…» или жмём Ctrl+S;
  • указываем путь для загрузки, прописав строчку:

  • применяем корректировки нажатием «File» – «Save Workspace».
  • Анализ memory dump в WinDbg

    Чтобы перейти к процедуре, открываем объект в утилите (File – Open Crash Dump) или, если предварительно настраивались ассоциации файлов, открываем элемент щелчком мыши. Утилита начнёт анализировать файл, затем выдаст результат.

    В окне предполагается ввод команд. Запрос «!analyze –v» позволит получить более детальные сведения о сбое (STOP-код, имя ошибки, стек вызовов команд, приведших к проблеме и другие данные), а также рекомендации по исправлению. Для остановки отладчика в меню программы жмём «Debug» – «Stop Debugging».

    Как удалить файлы дампа памяти

    Если понадобилось удалить memory dump, это можно выполнить вручную, пройдя по пути месторасположения объекта на диске. Так, в системном каталоге Windows нужно найти и удалить файл MEMORY.DMP, а также элементы в каталоге Minidump. Кроме того, можно использовать штатный инструмент системы «Очистка диска»:

    • вызываем консоль «Выполнить» (Win+R) и вводим команду «Cleanmgr», чтобы перейти к службе;
    • жмём кнопку очищения системных файлов, затем находим и отмечаем в списке строчки, касающиеся memory dump. Если не нашлось, значит, их не создавали.

    Создание снимков бывает отключено, даже если вы когда-либо активировали эту функцию по причине деятельности специального софта. Если речь о SSD-накопителе, это могут быть программы для работы с твердотельными дисками. Отключение некоторых опций ОС выполняется ими с целью оптимизации работы, поскольку многократные процессы чтения/записи сокращают продолжительность жизни диска. Также причиной отключения дампа памяти могут быть различные программы очистки компьютера и оптимизации системы.

    Как анализировать синий экран dump memory в Windows-01

    Синий экран смерти или как его еще называют BSOD, может изрядно подпортить жизнь как компьютеру так и серверу, а еще выяснилось и виртуальной машине. Сегодня расскажу как анализировать синий экран dump memory в Windows, так как правильная диагностика и получение причины из за чего не работает ваша система, 99 процентов ее решения, тем более системный инженер, просто обязан уметь это делать, да и еще в кратчайшие сроки, так как от этого бизнес может в следствии простоя сервиса, терять кучу денег.

    BSOD расшифровка

    Давайте для начала разберем, что означает данная аббревиатура, BSOD от английского Blue Screen of Death или еще режим STOP ошибки.

    Ошибки синего экрана смерти возникают по разным причинам, среди которых могут быть проблемы с драйверами, может быть какое то сбойное приложение, или сбойный модуль оперативной памяти. Как только у вас появился синий экран в Windows, то ваша система автоматически создаст файл crash memory dump, который мы и будем анализировать.

    Для того, чтобы включить автоматическое сохранение файла дампа памяти системных ошибок достаточно выполнить следующие простые шаги.

    1. Зайдите в панель управления (для этого в Windows 10 вы можете начать набирать «Панель управления» в поиске на панели задач), если в панели управления в поле «Просмотр» включено «Категории», установите «Значки» и откройте пункт «Система».

    2. В меню слева выберите пункт «Дополнительные параметры системы».

    3. На вкладке «Дополнительно» в разделе «Загрузка и восстановление» нажмите кнопку «Параметры».

    4. Параметры создания и сохранения дампов памяти находятся в разделе «Отказ системы». По умолчанию включены опции записи в системный журнал, автоматической перезагрузки и замены существующего дампа памяти, создается «Автоматический дамп памяти», хранящийся в %SystemRoot%MEMORY.DMP (т.е. файл MEMORY.DMP внутри системной папки Windows). Параметры для включения автоматического создания дампов памяти, используемые по умолчанию вы также можете увидеть на скриншоте ниже.

    Опция «Автоматический дамп памяти» сохраняет снимок памяти ядра Windows 10 с необходимой отладочной информацией, а также память, выделенную для устройств, драйверов и ПО, работающего на уровне ядра. Также, при выборе автоматического дампа памяти, в папке C:WindowsMinidump сохраняются малые дампы памяти. В большинстве случаев этот параметр оптимален.

    Помимо «Автоматический дамп памяти» в параметрах сохранения отладочной информации есть и другие варианты:

    • Полный дамп памяти — содержит полный снимок оперативной памяти Windows. Т.е. размер файла дампа памяти MEMORY.DMP будет равен объему используемой (занятой) оперативной памяти на момент появления ошибки. Обычному пользователю обычно не требуется.
    • Дамп памяти ядра — содержит те же данные что и «Автоматический дамп памяти», по сути это одна и та же опция, за исключением того, как Windows устанавливает размер файла подкачки в случае выбора одной из них. В общем случае вариант «Автоматический» подходит лучше (подробнее для интересующихся, на английском — здесь.)
    • Малый дамп памяти — создание только мини дампов в C:WindowsMin >

    В случае, если вам нужно удалить дамп памяти, вы можете сделать это вручную, удалив файл MEMORY.DMP в системной папке Windows и файлы, содержащиеся в папке Minidump. Также можно использовать утилиту «Очистка диска» Windows (нажать клавиши Win+R, ввести cleanmgr и нажать Enter). В «Очистке диска» нажмите кнопку «Очистить системные файлы», а затем в списке отметьте файла дампа памяти для системных ошибок, чтобы удалить их (при отсутствии таких пунктов можно предположить, что дампы памяти пока не создавались).

    Ну и в завершение о том, почему может быть отключено создание дампов памяти (или отключаться само после включения): чаще всего причиной являются программы для очистки компьютера и оптимизации работы системы, а также софт для оптимизации работы SSD, который также может отключать их создание.

    В момент критического сбоя операционная система Windows прерывает работу и показывает синий экран смерти (BSOD). Содержимое оперативной памяти и вся информация о возникшей ошибке записывается в файл подкачки. При следующей загрузке Windows создается аварийный дамп c отладочной информацией на основе сохраненных данных. В системном журнале событий создается запись о критической ошибке.

    Формат файла DMP — описание, как открыть?

    Расширение DMP может быть нескольких основных исполнений, в частности:

    • DMP формат является dump-файлом, генерируемым ОС в автоматическом режиме в результате появления какой-либо критической ошибки. Это своеобразный скриншот памяти устройства в момент, когда ОС дает сбой. Dump-файл с ошибкой ОС имеет формат mini000000-00.dmp, где в наименовании указывается конкретный месяц, год и дата фиксации сбоя.

    Для непосредственной генерации дампа, а не просто перезагрузки ОС, следует выполнить следующую последовательность действий:

    • перейти по пути “мой компьютер – свойства – восстановление компонентов – параметры”;
    • снять закладку ”перезагрузка”;
    • во вкладке “запись отладочных данных” пользователю предоставляется выбрать вид дамп-файла, и каталог, где он будет сгенерирован.

    В случае, если DMP файл занимает значительное место дискового пространства, их допускается удалять. Данная процедура никак не повлияет на работоспособность ОС.

    • формат DMP – результат деятельности программного комплекса баз данных ORACLE. Такой файл предназначен для резервного хранения схем и БД (актуально только на момент его генерации).
    • dump-файл программы Steam. Предназначен для контроля и управления над игровыми приложениями.
    • DMP формат – файл-карта, как результат генерации утилиты Dream Maker.

    Программы для открытия и создания DMP файлов

    В зависимости от своего исполнения и практического назначения, DMP формат может быть сгенерирован и открыт следующими программными приложениями:

    • Visual Studio, Dumpflop Utility, Kernel Debug, Bluescreenview, Debug Tools, (DMP файл – генерируемый операционной системой в автоматическом режиме в случае возникновения какой-либо критической ошибки или сбоя);
    • Oracle Dump Viewer (DMP файл – БД ORACLE);
    • Steam (DMP файл – клиент для контроля и управления над игровыми приложениями);
    • Dream Maker (DMP файл – файл-карта).

    Если при попытке открыть формат ОС выдает ошибку, – производится открытие DMP файла с использованием некорректного приложения.

    Конвертация DMP в другие форматы

    Поскольку DMP формат – уникальный файл, содержащий данные о коде критической ошибке или причинах сбоя ОС, конвертация его в другие форматы не практикуется.

    Исключение составляет, пожалуй, только дамп-файл базы данных ORACLE. С помощью программной утилиты NXTract допускается преобразование в CSV, SQL Server, DB2, Access, MySQL и многие другие форматы.

    Почему именно DMP и в чем его достоинства?

    Область практического применения формата DMP необычайно широка. С помощью данного расширения пользователю предоставляется возможность безошибочно диагностировать причину сбоя ОС, создать резервную копию БД ORACLE, управлять игровыми программами и создавать файл-карты.

    Типы аварийных дампов памяти Windows

    На примере актуальной операционной системы Windows 10 (Windows Server 2016) рассмотрим основные типы дампов памяти, которые может создавать система:

    • Мини дамп памяти (Small memory dump) (256 КБ). Этот тип файла включает минимальный объем информации. Он содержит только сообщение об ошибке BSOD, информацию о драйверах, процессах, которые были активны в момент сбоя, а также какой процесс или поток ядра вызвал сбой.
    • Дамп памяти ядра (Kernel memory dump). Как правило, небольшой по размеру — одна треть объема физической памяти. Дамп памяти ядра является более подробным, чем мини дамп. Он содержит информацию о драйверах и программах в режиме ядра, включает память, выделенную ядру Windows и аппаратному уровню абстракции (HAL), а также память, выделенную драйверам и другим программам в режиме ядра.
    • Полный дамп памяти (Complete memory dump). Самый большой по объему и требует памяти, равной оперативной памяти вашей системы плюс 1MB, необходимый Windows для создания этого файла.
    • Автоматический дамп памяти (Automatic memory dump). Соответствует дампу памяти ядра с точки зрения информации. Отличается только тем, сколько места он использует для создания файла дампа. Этот тип файлов не существовал в Windows 7. Он был добавлен в Windows 8.
    • Активный дамп памяти (Active memory dump). Этот тип отсеивает элементы, которые не могут определить причину сбоя системы. Это было добавлено в Windows 10 и особенно полезно, если вы используете виртуальную машину, или если ваша система является хостом Hyper-V.

    Причины возникновения ошибки «dumping physical memory to disk»

    Сразу же стоит отметить, что в подавляющем большинстве случаев данная ошибка является следствием реакции операционной системы на обнаружение аппаратных неполадок (или же иными словами — физической неисправности).

    Поэтому для начала следует остановиться на решении основных аппаратных проблем.

    «Оперативная память»

    Довольно часто «Dumping physical memory to disk» возникает после физического вмешательства в компоненты компьютера (чистка пыли, апгрейд, замена термопасты) или после скачков напряжения и перегрева компонентов.

    Соответственно, от этого и стоит отталкиваться в решении ошибки:

    • Извлеките планки оперативной памяти и протрите медные контакты обычным канцелярским ластиком. Делать это нужно аккуратно и без фанатизма.
    • По возможности замените слот для оперативной памяти, или просто поменяйте их местами.
    • При наличии нескольких активных планок отключите одну из них и проверьте работоспособность системы.

    «Видеокарта»

    Если ошибка возникает при загрузке операционной системы, то вполне вероятно, что сбоит видеокарта.

    Следовательно, необходимо осмотреть её (а также материнскую плату) на наличие явных физических неисправностей — вздутие, погорение, потёртости и т. п.

    Если что-либо из перечисленного было вами выявлено в своём компьютере, то следует или заменить проблемные компоненты, или воспользоваться услугами сервисного центра и по возможности продлить им «жизнь».

    Программные неполадки

    Cразу же после столкновения с ошибкой «Dumping physical memory to disk» (как и с любой другой формой «BSOD») следует внимательно проанализировать отчёт по возникшей критической ошибке.

    Для этого следует перейти в «С:windowsminidump» (она же может именоваться «Memory.dmp»).

    В данной папке будут находиться отчёты операционной системы, записанные непосредственно перед возникновением ошибки, что позволяет определить, какой процесс является виновником ее появления.

    Однако самостоятельный анализ такого отчета принесёт положительный результат только при наличии у пользователя определённых технических познаний в работе операционной системы в целом.

    Поэтому — при отсутствии таких навыков — можно загрузить отчёты (дампы) на любое файловое хранилище, предоставить открытый доступ (личной информации в отчёте нет) и создать соответствующую тему на любом тематическом техническом форуме.

    А также можно попробовать воспользоваться общими рекомендациями, которые будут предоставлены ниже.

    Как включить создание дампа памяти в Windows?

    С помощью Win+Pause откройте окно с параметрами системы, выберите «Дополнительные параметры системы» (Advanced system settings). Во вкладке «Дополнительно» (Advanced), раздел «Загрузка и восстановление» (Startup and Recovery) нажмите кнопку «Параметры» (Settings). В открывшемся окне настройте действия при отказе системы. Поставьте галку в чек-боксе «Записать события в системный журнал» (Write an event to the system log), выберите тип дампа, который должен создаваться при сбое системы. Если в чек-боксе «Заменять существующий файл дампа» (Overwrite any existing file) поставить галку, то файл будет перезаписываться при каждом сбое. Лучше эту галку снять, тогда у вас будет больше информации для анализа. Отключите также автоматическую перезагрузку системы (Automatically restart).

    В большинстве случаев для анализа причины BSOD вам будет достаточно малого дампа памяти.

    Теперь при возникновении BSOD вы сможете проанализировать файл дампа и найти причину сбоев. Мини дамп по умолчанию сохраняется в папке %systemroot%minidump. Для анализа файла дампа рекомендую воспользоваться программой WinDBG (Microsoft Kernel Debugger).

    Установка WinDBG в Windows

    Утилита WinDBG входит в «Пакет SDK для Windows 10» (Windows 10 SDK). Скачать можно здесь.

    Файл называется winsdksetup.exe, размер 1,3 МБ.

    Запустите установку и выберите, что именно нужно сделать – установить пакет на этот компьютер или загрузить для установки на другие компьютеры. Установим пакет на локальный компьютер.

    Можете установить весь пакет, но для установки только инструмента отладки выберите Debugging Tools for Windows.

    После установки ярлыки WinDBG можно найти в стартовом меню.

    Как установить Microsoft Kernel Debugger

    Скачиваем Microsoft Kernel Debugger, в итоге у вас будет маленький файл который позволит скачать из интернета все что вам нужно. Запускаем его.

    присоединяться к программе по улучшению качества участвовать не будем

    жмем Accept и соглашаемся с лицензией

    Далее выбираем компонент и жмем install

    начнется установка Microsoft Kernel Debugger

    Видим, что Microsoft Kernel Debugger успешно установлен

    После чего видим, что в пуске появилась папка Debugging Tools for Windows как для 32 так и для 64 битных систем.

    Помимо самого пакета Debugging Tools for Windows, также понадобятся набор отладочных символов — Debugging Symbols. Набор отладочных символов специфичен для каждой ОС, на которой был зафиксирован BSoD. Потому придется загрузить набор символов для каждой ОС, анализировать работу которой Вам придется. Для 32-разрядной Windows XP потребуются набор символов для Windows XP 32-бит, для 64-разрядной ОС потребуются набор символов для Windows XP 64-бит. Для других ОС семейства Windows наборы символов подбираются сообразно такому же принципу. Загрузить отладочные символы можно отсюда. Устанавливать их рекомендуется по адресу %systemroot%symbols

    хотя мне нравится устанавливать их в отдельные папки и не захламлять папку Windows.

    Настройка ассоциации .dmp файлов с WinDBG

    Для того, чтобы открывать файлы дампов простым кликом, сопоставьте расширение .dmp с утилитой WinDBG.

    1. Откройте командную строку от имени администратора и выполните команды для 64-разрядной системы: cd C:Program Files (x86)Windows Kits10Debuggersx64 windbg.exe –IA для 32-разрядной системы: C:Program Files (x86)Windows Kits10Debuggersx86 windbg.exe –IA
    2. В результате типы файлов: .DMP, .HDMP, .MDMP, .KDMP, .WEW – будут сопоставлены с WinDBG.

    Что делать при появлении ошибки «dumping physical memory to disk»

    Проверка целостности системных файлов и корректности работы жёсткого диска

    Это стандартный алгоритм проверки работы системы, который даже если не решит основную проблему, то поможет избавиться от мелких системных сбоев.

    Утилита «sfc/scannow» предназначена для выявления повреждённых и отсутствующих системных файлов, с их последующим восстановлением.

    Для её активации сделайте следующее:

    • Нажмите «Пуск» и в строке поиска введите «cmd.exe».
    • Кликните правой кнопкой мышки по найденному результату и выберите «Запустить от имени администратора».
    • В открывшейся консоли командной строки введите и выполните команду «sfc/scannow».
    • Дождитесь завершения сканирования и просмотрите отчёт утилиты.

    Сканирование целостности системных файлов

    Утилита «CHKDSK» предназначена для проверки физических носителей на наличие имеющихся ошибок и их автоматического исправления:

    • Аналогичным образом запустите консоль командной строки.
    • Введите и выполните команду «CHKDSK f/ r/» — параметр «f/» указывает на автоматический поиск и исправление ошибок, параметр «r/» — сканирует жёсткий диск на наличие повреждённых секторов и автоматически их исправляет.
    • Процесс может занять длительное время, поэтому наберитесь терпения и не прерывайте работу утилиты.

    Анализ и переустановка графического драйвера

    В продолжение темы физической неисправности видеокарты, следует проверить её работу на наличие программных ошибок (в виде некорректно работающих драйверов программного обеспечения).

    Для проверки актуальности установленных драйверов программного обеспечения графического адаптера зайдите на официальный сайт производителя и проверьте, какие последние редакции получило ваше оборудование (с учётом используемой операционной системы).

    Если версия драйвера актуальна, то, возможно, причиной возникновения сбоя «dumping physical memory to disk» стала его некорректная установка.

    Проверить это можно следующим образом:

    • Нажмите комбинацию клавиш «WIN+R» и выполните «devmgmt.msc».
    • В открывшемся окне «Диспетчер устройств» разверните строку/раздел «Видеоадаптеры».
    • Кликните правой кнопкой мышки по найденному устройству и выберите «Свойства».
    • Перейдите на вкладку «Драйвер» и нажмите на кнопку «Удалить».

    Здесь возможно два варианта дальнейших действий:

    1. Перезагрузить компьютер и предоставить операционной системе «карт бланш» на самостоятельную установку драйвера графического адаптера.
    2. Воспользоваться специализированным программным обеспечением (DriverPack или Driver Booster) для самостоятельной полуавтоматической установки необходимых драйверов.

    Анализ работы оперативной памяти

    Как и с работой графического адаптера, так и в работе оперативной памяти возможны ошибки, которые также необходимо выявить на программном уровне.

    Делается это достаточно просто:

    • Наиболее популярная и качественная программа для диагностики работы оперативной памяти является «Memtest». Для работы вам потребуется скачать и записать образ программы на загрузочный носитель, с которого и будет осуществляться тестирование.
    • Далее потребуется просто загрузиться с носителя (используя «Boot Menu» или установив соответствующий приоритет загрузки в BIOS) и начать работу с «Memtest».
    • После загрузки с носителя сканирование и тестирование начнётся автоматически.
    • Остаётся набраться терпения, так как сканирование займёт длительное время (это часы тестирования для каждой планки оперативной памяти).

    Если по завершению работы «Memtest» внизу активного окна будет предоставлено уведомление «Pass complete, no errors, press Esc to Exit», то программа не обнаружила неисправных блоков.

    Если же они присутствуют, то будут наглядно выделены красным цветом, соответственно, вам придется заменить оперативную память.

    Анализ аварийного дампа памяти в WinDBG

    Отладчик WinDBG открывает файл дампа и загружает необходимые символы для отладки из локальной папки или из интернета. Во время этого процесса вы не можете использовать WinDBG. Внизу окна (в командной строке отладчика) появляется надпись Debugee not connected.

    Команды вводятся в командную строку, расположенную внизу окна.

    Самое главное, на что нужно обратить внимание – это код ошибки, который всегда указывается в шестнадцатеричном значении и имеет вид 0xXXXXXXXX (указываются в одном из вариантов — STOP: 0x0000007B, 02.07.2019 0008F, 0x8F). В нашем примере код ошибки 0х139.

    Отладчик предлагает выполнить команду !analyze -v, достаточно навести указатель мыши на ссылку и кликнуть. Для чего нужна эта команда?

    • Она выполняет предварительный анализ дампа памяти и предоставляет подробную информацию для начала анализа.
    • Эта команда отобразит STOP-код и символическое имя ошибки.
    • Она показывает стек вызовов команд, которые привели к аварийному завершению.
    • Кроме того, здесь отображаются неисправности IP-адреса, процессов и регистров.
    • Команда может предоставить готовые рекомендации по решению проблемы.

    Основные моменты, на которые вы должны обратить внимание при анализе после выполнения команды !analyze –v (листинг неполный).

    ***************************************************************************** * * * Bugcheck Analysis * * * ***************************************************************************** Символическое имя STOP-ошибки (BugCheck) KERNEL_SECURITY_CHECK_FAILURE (139) Описание ошибки (Компонент ядра повредил критическую структуру данных. Это повреждение потенциально может позволить злоумышленнику получить контроль над этой машиной):

    A kernel component has corrupted a critical data structure. The corruption could potentially allow a malicious user to gain control of this machine. Аргументы ошибки:

    Arguments: Arg1: 0000000000000003, A LIST_ENTRY has been corrupted (i.e. double remove). Arg2: ffffd0003a20d5d0, Address of the trap frame for the exception that caused the bugcheck Arg3: ffffd0003a20d528, Address of the exception record for the exception that caused the bugcheck Arg4: 0000000000000000, Reserved Debugging Details: ——————

    Счетчик показывает сколько раз система упала с аналогичной ошибкой:

    Основная категория текущего сбоя:

    Код STOP-ошибки в сокращенном формате:

    Процесс, во время исполнения которого произошел сбой (не обязательно причина ошибки, просто в момент сбоя в памяти выполнялся этот процесс):

    Расшифровка кода ошибки: В этом приложении система обнаружила переполнение буфера стека, что может позволить злоумышленнику получить контроль над этим приложением.

    ERROR_CODE: (NTSTATUS) 0xc0000409 — The system detected an overrun of a stack-based buffer in this application. This overrun could potentially allow a malicious user to gain control of this application. EXCEPTION_CODE: (NTSTATUS) 0xc0000409 — The system detected an overrun of a stack-based buffer in this application. This overrun could potentially allow a malicious user to gain control of this application.

    Последний вызов в стеке:

    LAST_CONTROL_TRANSFER: from fffff8040117d6a9 to fffff8040116b0a0

    Стек вызовов в момент сбоя:

    STACK_TEXT: ffffd000`3a20d2a8 fffff804`0117d6a9 : 00000000`00000139 00000000`00000003 ffffd000`3a20d5d0 ffffd000`3a20d528 : nt!KeBugCheckEx ffffd000`3a20d2b0 fffff804`0117da50 : ffffe000`f3ab9080 ffffe000`fc37e001 ffffd000`3a20d5d0 fffff804`0116e2a2 : nt!KiBugCheckDispatch+0x69 ffffd000`3a20d3f0 fffff804`0117c150 : 00000000`00000000 00000000`00000000 00000000`00000000 00000000`00000000 : nt!KiFastFailDispatch+0xd0 ffffd000`3a20d5d0 fffff804`01199482 : ffffc000`701ba270 ffffc000`00000001 000000ea`73f68040 fffff804`000006f9 : nt!KiRaiseSecurityCheckFailure+0x3d0 ffffd000`3a20d760 fffff804`014a455d : 00000000`00000001 ffffd000`3a20d941 ffffe000`fcacb000 ffffd000`3a20d951 : nt! ?? ::FNODOBFM::`string’+0x17252 ffffd000`3a20d8c0 fffff804`013a34ac : 00000000`00000004 00000000`00000000 ffffd000`3a20d9d8 ffffe001`0a34c600 : nt!IopSynchronousServiceTail+0x379 ffffd000`3a20d990 fffff804`0117d313 : ffffffff`fffffffe 00000000`00000000 00000000`00000000 000000eb`a0cf1380 : nt!NtWriteFile+0x694 ffffd000`3a20da90 00007ffb`475307da : 00000000`00000000 00000000`00000000 00000000`00000000 00000000`00000000 : nt!KiSystemServiceCopyEnd+0x13 000000ee`f25ed2b8 00000000`00000000 : 00000000`00000000 00000000`00000000 00000000`00000000 00000000`00000000 : 0x00007ffb`475307da

    Где находится дамп файл ? / Where is the dump file ?

    Дамп файл — используется для анализа ошибок компьютера так называемого синего экрана.

    Причем не все видят данный экран. В настройках Windows можно установить действие при возникновении критической ошибки — Перезагрузка

    При получении заявок от пользователей о периодических перезагрузках компьютера в течении дня без видимой причины стоит обратить внимание на дамп системы который перед этим создается.

    [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlCrashControl]

    MinidumpDir

    Содержится информация о пути где находятся дамп файлы. Обычно, данные файлы находятся в папке

    C:WindowsMinidump

    В значении параметра Min >установлено %SystemRoot%Minidump

    %SystemRoot% — эта переменная для директории Windows.

    Если открыть командную строку (Win+R -> В окне выполнить ввести cmd)

    и в окне командной строки ввести

    то в результате в окне командной строки вы переместитесь в папку Windows

    После нахождения дамп файла его еще нужно открыть и для этого можно воспользоваться утилитами созданными специально для этого.

    Например BlueScreenView или WinDBG входящий в состав инструментов по отладке Windows.

    The dump file — is used for the analysis of the errors of the computer the blue screen.

    And not everyone can see the screen. In the settings Windows you can set the action when a critical error occurs — Restart

    Upon receipt of the applications from users on the periodic rebooting of the computer during the day for no apparent reason you should pay attention to the system dump which is created.

    [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlCrashControl]

    MinidumpDir

    Contains information about the path where the dump files. Usually, these files are in the folder

    In the MinidumpDir value of the parameter using %SystemRoot%Minidump

    %SystemRoot% is the variable for the Windows directory.

    If you open a command prompt (Win+R -> In run box type cmd)

    in the command prompt window, enter

    the result in the command prompt window, you navigate to the Windows folder

    After finding the dump file it has to open and you can use the utilities created for this purpose.

    For example BlueScreenView or WinDBG part of debugging tools for Windows.

    DMP files store information about crashes and errors

    by Aleksandar Ognjanovic

    Aleksandar’s main passion is technology. With a solid writing background, he is determined to bring the bleeding edge to the common user. With a keen eye, he always… read more


    Updated on November 18, 2022

    Reviewed by
    Vlad Turiceanu

    Vlad Turiceanu

    Passionate about technology, Windows, and everything that has a power button, he spent most of his time developing new skills and learning more about the tech world. Coming… read more

    • .dmp extension is associated with dump files which are automatically created files when errors and crashes occur in the system.
    • Viewing them can provide helpful information to fix the underlying issue.
    • Debugging Tools for Windows also include a DMP file viewer, so you might want to check that out too.

    open dmp file windows 10 featured

    XINSTALL BY CLICKING THE DOWNLOAD FILE

    To fix various PC problems, we recommend Restoro PC Repair Tool:
    This software will repair common computer errors, protect you from file loss, malware, hardware failure and optimize your PC for maximum performance. Fix PC issues and remove viruses now in 3 easy steps:

    1. Download Restoro PC Repair Tool that comes with Patented Technologies (patent available here).
    2. Click Start Scan to find Windows issues that could be causing PC problems.
    3. Click Repair All to fix issues affecting your computer’s security and performance
    • Restoro has been downloaded by 0 readers this month.

    Let us talk about the DMP file viewer.

    There’s a large portion of Windows system files that are not as easily accessed as some others. One of those Windows-exclusive extensions is known as DMP (.dmp) or Windows Memory Dump files.

    Today, we explain these files’ value and, most importantly, the means to open them in Windows 10.

    What is .DMP file?

    Windows Memory Dump files with the .dmp extension are system files stored in a binary format. These files are automatically created if there’s an error or sudden crash of the third-party program or system feature.

    They store the details about the crash, so most seasoned users will utilize .dmp files to troubleshoot the affected programs.

    If there’s a BSOD (Blue Screen of Death), the details about the possible causes (drivers or other software are usual suspects) must be found in the automatically-generated .dmp file.

    For obvious reasons, they are mostly named Memory.dmp or Crash.dmp, respectively. Size-wise, they might be small individually.

    However, as they tend to pile up over time, DMP files can take up a lot of storage space when bundled. So, you can clean them up with ease with the Disk Cleanup utility.

    Now, opening DMP files isn’t exactly simple since Windows 10 doesn’t offer a built-in tool. There’s a good reason for this, as most common users will not need or want to access them in the first place.

    However, a few third-party utility tools should enable you to open and read DMP files.

    How can I use DMP file viewer?

    1. Use a DMP file viewer online

    1. Visit the DMP online site. In this case, we will use File Pro.
    2. Click on Select the dump file.
      dmp file viewer
    3. Wait for the dump file analyzer to complete the upload, and you can view the dump files.

    2. Use WhoCrashed

    1. Visit the Who Crashed website.
    2. Scroll down and click Download Free Home Edition in the Who Crashed section.
    3. Click on the downloaded file to install it.
    4. Click Next and follow the wizard to complete the installation.
      dmp file viewer
    5. After installation, click on Analyze.

    This tool requires installation, but it’s fairly usable and has all the features you’ll need. You can even simulate the system crash (do this with caution) with certain parameters.

    Read more about this topic

    • 10+ best Windows 10/11 disk space analyzer software
    • How to delete system error memory dump files in Windows
    • How to reset virtual memory (page file) in Windows 11
    • 5+ best memory cleaner software for Windows 10/11
    • You don’t have permission to open this file in Windows 10/11

    3. Use NirSoft DMP file viewer

    1. Visit the NirSoft website.
    2. Scroll down and click on Download BlueScreenView.
      dmp file viewer
    3. Extract the Zip file.
    4. Double-click on BlueScreenView to start the application.
    5. Click on the Analyze icon, select Load from the following MiniDump folder, select Browse and choose your dump file, then click OK.

    The app is a portable small-sized application, so it doesn’t require installation. Once you get it, just extract it and run the EXE file. However, we’re rushing. Firstly, you must let the system create the dump files readable by the third-party software.3. Use WinDbg.

    Some PC issues are hard to tackle, especially when it comes to corrupted repositories or missing Windows files. If you are having troubles fixing an error, your system may be partially broken.
    We recommend installing Restoro, a tool that will scan your machine and identify what the fault is.
    Click here to download and start repairing.

    The latest Windows packages are equipped with debugging tools that often include a DMP file viewer. The most popular ones are WinDbg.exe (the Windows Debugger), KD.exe, CDB, and NTSD. They are also part of the WDK (Windows Driver Kit). The one we recommend to open DMP files is WinDbg.

    1. Download and install WDK from the Microsoft official page (When doing so, you can also choose to install only Debugging Tools for Windows as a standalone package).

    2. Press the Windows key to open the search bar.

    3. Type WinDbg in the search bar and open it with admin rights.

    4. Next, navigate to the File menu.

    5. Click on Start debugging.

    6. Moreover, select Open Dump file.

    7. Browse your PC for the DMP file you want to open.

    8. Click on Open after you select it.

    9. The DMP file will now be opened and you can read it.

    After analyses of dump files, you often have to fix the corrupted memory dump. Deleting these files will have no negative effect on your computer. They are mainly used for debugging purposes.

    You might want to keep them in case of errors or bugs. They will provide information about who is responsible for a crash or an error message.

    That should do it. If you have alternative ways to open and read DMP files, tell us in the comment section below. We’ll be glad to hear from you.

    newsletter icon

    Newsletter

    DMP files store information about crashes and errors

    by Aleksandar Ognjanovic

    Aleksandar’s main passion is technology. With a solid writing background, he is determined to bring the bleeding edge to the common user. With a keen eye, he always… read more


    Updated on November 18, 2022

    Reviewed by
    Vlad Turiceanu

    Vlad Turiceanu

    Passionate about technology, Windows, and everything that has a power button, he spent most of his time developing new skills and learning more about the tech world. Coming… read more

    • .dmp extension is associated with dump files which are automatically created files when errors and crashes occur in the system.
    • Viewing them can provide helpful information to fix the underlying issue.
    • Debugging Tools for Windows also include a DMP file viewer, so you might want to check that out too.

    open dmp file windows 10 featured

    XINSTALL BY CLICKING THE DOWNLOAD FILE

    To fix various PC problems, we recommend Restoro PC Repair Tool:
    This software will repair common computer errors, protect you from file loss, malware, hardware failure and optimize your PC for maximum performance. Fix PC issues and remove viruses now in 3 easy steps:

    1. Download Restoro PC Repair Tool that comes with Patented Technologies (patent available here).
    2. Click Start Scan to find Windows issues that could be causing PC problems.
    3. Click Repair All to fix issues affecting your computer’s security and performance
    • Restoro has been downloaded by 0 readers this month.

    Let us talk about the DMP file viewer.

    There’s a large portion of Windows system files that are not as easily accessed as some others. One of those Windows-exclusive extensions is known as DMP (.dmp) or Windows Memory Dump files.

    Today, we explain these files’ value and, most importantly, the means to open them in Windows 10.

    What is .DMP file?

    Windows Memory Dump files with the .dmp extension are system files stored in a binary format. These files are automatically created if there’s an error or sudden crash of the third-party program or system feature.

    They store the details about the crash, so most seasoned users will utilize .dmp files to troubleshoot the affected programs.

    If there’s a BSOD (Blue Screen of Death), the details about the possible causes (drivers or other software are usual suspects) must be found in the automatically-generated .dmp file.

    For obvious reasons, they are mostly named Memory.dmp or Crash.dmp, respectively. Size-wise, they might be small individually.

    However, as they tend to pile up over time, DMP files can take up a lot of storage space when bundled. So, you can clean them up with ease with the Disk Cleanup utility.

    Now, opening DMP files isn’t exactly simple since Windows 10 doesn’t offer a built-in tool. There’s a good reason for this, as most common users will not need or want to access them in the first place.

    However, a few third-party utility tools should enable you to open and read DMP files.

    How can I use DMP file viewer?

    1. Use a DMP file viewer online

    1. Visit the DMP online site. In this case, we will use File Pro.
    2. Click on Select the dump file.
      dmp file viewer
    3. Wait for the dump file analyzer to complete the upload, and you can view the dump files.

    2. Use WhoCrashed

    1. Visit the Who Crashed website.
    2. Scroll down and click Download Free Home Edition in the Who Crashed section.
    3. Click on the downloaded file to install it.
    4. Click Next and follow the wizard to complete the installation.
      dmp file viewer
    5. After installation, click on Analyze.

    This tool requires installation, but it’s fairly usable and has all the features you’ll need. You can even simulate the system crash (do this with caution) with certain parameters.

    Read more about this topic

    • 10+ best Windows 10/11 disk space analyzer software
    • How to delete system error memory dump files in Windows
    • How to reset virtual memory (page file) in Windows 11
    • 5+ best memory cleaner software for Windows 10/11
    • You don’t have permission to open this file in Windows 10/11

    3. Use NirSoft DMP file viewer

    1. Visit the NirSoft website.
    2. Scroll down and click on Download BlueScreenView.
      dmp file viewer
    3. Extract the Zip file.
    4. Double-click on BlueScreenView to start the application.
    5. Click on the Analyze icon, select Load from the following MiniDump folder, select Browse and choose your dump file, then click OK.

    The app is a portable small-sized application, so it doesn’t require installation. Once you get it, just extract it and run the EXE file. However, we’re rushing. Firstly, you must let the system create the dump files readable by the third-party software.3. Use WinDbg.

    Some PC issues are hard to tackle, especially when it comes to corrupted repositories or missing Windows files. If you are having troubles fixing an error, your system may be partially broken.
    We recommend installing Restoro, a tool that will scan your machine and identify what the fault is.
    Click here to download and start repairing.

    The latest Windows packages are equipped with debugging tools that often include a DMP file viewer. The most popular ones are WinDbg.exe (the Windows Debugger), KD.exe, CDB, and NTSD. They are also part of the WDK (Windows Driver Kit). The one we recommend to open DMP files is WinDbg.

    1. Download and install WDK from the Microsoft official page (When doing so, you can also choose to install only Debugging Tools for Windows as a standalone package).

    2. Press the Windows key to open the search bar.

    3. Type WinDbg in the search bar and open it with admin rights.

    4. Next, navigate to the File menu.

    5. Click on Start debugging.

    6. Moreover, select Open Dump file.

    7. Browse your PC for the DMP file you want to open.

    8. Click on Open after you select it.

    9. The DMP file will now be opened and you can read it.

    After analyses of dump files, you often have to fix the corrupted memory dump. Deleting these files will have no negative effect on your computer. They are mainly used for debugging purposes.

    You might want to keep them in case of errors or bugs. They will provide information about who is responsible for a crash or an error message.

    That should do it. If you have alternative ways to open and read DMP files, tell us in the comment section below. We’ll be glad to hear from you.

    newsletter icon

    Newsletter

    Многие знакомы с «синим экраном смерти» или BlueScreen. Синий экран появляется когда в работе Windows возникает критическая ошибка, что приводит к остановке работы операционной системы. При этом операционная система создает дамп памяти, в который записывает отладочную информацию и добавляет запись в журнал событий.

    В Windows существуют два типа дампа памяти — малый дамп (minidump) и полный дамп.
    Minidump находится в директории C:WindowsMinidump и его название имеет примерно такой вид Mini051819-01.dmp.
    Полный дамп располагается в папке C:Windows и называется MEMORY.DMP.

    Просмотр и анализ файла минидампа.

    Для просмотра и анализа файла минидампа можно воспользоваться достаточно простой и удобной утилитой BlueScreenView от Nirsoft, которую можно скачать с официального сайта https://www.nirsoft.net/utils/blue_screen_view.html .

    Для просмотра минидампа достаточно перетащить файл в окно программы и тут же загрузится отладочная информация. Красным будут подсвечены модули вызвавшие ошибку. В случае представленном на скриншоте выше это был драйвер tcpip.sys.

    Щелкнув по имени файла минидампа можно запустить поиск решения в Google.

    Но эта программа не способна обработать полный дамп памяти Windows — memory.dmp.

    Чтобы посмотреть содержимое полного дампа памяти необходимо открыть файл MEMORY.DMP при помощи утилиты WinDBG, которая входит в пакет Microsoft Windows SDK. Скачать эту утилиту можно с официального сайта Майкрософт по этой ссылке https://developer.microsoft.com/ru-ru/windows/downloads/windows-10-sdk .

    Установка и настройка WinDBG.

    Запускаем установку пакета Windows Software Development KIT и на этапе выбора компонентов отмечаем «Debugging Tools for Windows».

    При первом запуске WinDBG необходимо выполнить настройку сервера отладочных символов.
    1. Переходим в меню File > Symbol File Path и вставляем строку:

    SRV*C:symbol_cache*http://msdl.microsoft.com/download/symbols

    где C:symbol_cache — это директория куда будут загружаться символы.

    2. Сохраняем настройку File > Save Workspace.

    Просмотр и анализ файла MEMORY.DMP.

    Открываем файл MEMORY.DMP: File > Open Crash Dump. Начинается процесс загрузки отладочных символов, в этот момент внизу будет видна надпись: Debugee not connected.

    По окончанию загрузки появится подсказка: «для анализа этого файла запустите !analize-v».

    Щелкаем по надписи !analize-v и запускается анализ дампа. В этот момент в строке состояние будет надпись *BUSY*.

    По завершении обработки файла дампа памяти Windows нам необходимо найти среди полученной информации модуль, который вызвал сбой в работе. Найти сбойный модуль можно в строках MODULE_NAME и IMAGE_NAME.

    IMAGE_NAME:  srv.sys
    MODULE_NAME: srv

    В моем случае произошел сбой в работе драйвера srv.sys. В строке MODULE_NAME имя представлено в виде ссылке, щелкнув по которому можно получить информацию о модуле.

    После выявления драйвера послужившего причиной сбоя в работе Windows и появления «Синего экрана смерти» необходимо попытаться обновить его.

    Большинство проблем с драйверами решаются их обновлением.

    С критическими ошибками «оконной» ОС знаком практически каждый её пользователь, и появляющиеся при этом синие экраны смерти (BSoD) обычно ничего хорошего не предвещают. Они могут быть спровоцированы программными или аппаратными причинами, и поскольку источник неприятности не всегда очевиден, решение начинается с диагностических мероприятий.

    Дамп памяти в Windows

    Исправить ошибку бывает непросто, и часто самым полезным средством для диагностики причин возникшего сбоя становится дамп памяти, представляющий собой снимок состояния оперативной памяти операционки с отладочными сведениями. Причём в Windows не всегда активировано автоматическое создание и сохранение на жёсткий диск дампов памяти, тогда как в исправлении BSoD независимо от характера сбоя эти данные могут сильно помочь.

    Для чего нужен дамп памяти Windows

    Содержимое оперативной памяти и материалы, касающиеся сбоя, могут писаться в файл подкачки, при следующем старте операционки создаётся аварийный дамп с информацией об отладке, сформированной на базе сохранённых данных (ОС может создавать memory dump и минуя файл подкачки). В журнале событий будет сделана запись об ошибке, если данная опция настроена.

    Дамп 32-х битной операционной системы

    Вывод участка дампа 32-х битной ОС Windows с помощью программы Debug.exe

    Тип записываемого дампа может задаваться в свойствах ОС, поддерживаются варианты:

    1. Малый дамп памяти. Включает немного сведений, в частности это код ошибки с параметрами, список установленных в Виндовс драйверов и т. д., но этой информации бывает достаточно для выявления источника проблемы. Элемент, как правило, будет записан в каталоге C:WindowsMinidump.
    2. Дамп памяти ядра. Выполняется сохранение сведений оперативной памяти, связанных только с режимом ядра, исключая информацию, не указывающую на источник появления сбоя.
    3. Полный дамп системы. Содержимым является вся память операционки, что может создать проблемы при создании снимка, если объём ОЗУ составляет более 4Гб. Обычно пишется в файл C:WindowsMEMORY.DMP.
    4. Автоматический дамп памяти (стал доступным с восьмой версии Виндовс). Содержит те же записи, что и memory dump ядра, при этом отличается способом управления системой размером файла подкачки.
    5. Активный дамп памяти (представлен в «Десятке»). Содержит только активную память хоста из режимов ядра и пользователя* (возможность была изначально реализована для серверов, чтобы при диагностике в дамп не попадали виртуальные машины).

    *Дамп пользовательского режима представляет собой дамп определённого процесса. Так, содержимым может являться полная память процесса или фрагмент, список, стек, состояние потоков, списки библиотек, состояние потоков, дескрипторы объектов ядра.

    Чаще всего аварийный дамп памяти Windows 7, 8, 10 используется в целях диагностики и позволяет выяснить, как исправить критическую ошибку. Проанализировав содержимое, можно понять, что стало причиной неполадки, и приступить к её устранению.

    ВАЖНО. При отказе диска или возникновении BSoD на первой стадии запуска системы аварийный дамп создан не будет.

    Как включить создание дампа памяти в Windows

    Чтобы активировать автоматическое сохранение memory dump в Виндовс, нужно сделать следующее:

    1. Переходим к свойствам системы любым удобным способом. Например, жмём правой кнопкой мыши по значку «Мой компьютер» (или «Этот компьютер» на «Десятке»). Выбираем «Свойства», затем в перечне опций в левой колонке жмём «Дополнительные параметры системы». Альтернативный вариант – использование Панели управления, где следует перейти в раздел «Система» (то же окно появится при использовании клавиш Win+Pause), а затем в «Дополнительные параметры системы». В Виндовс 10 также можно применить оснастку «Параметры»(Win+I). В окне нужно перейти к разделу «Система – «О системе» – «Сведения о системе» и далее в дополнительные параметры ОС.Дополнительные параметры системы в Windows 10
    2. В открывшемся окне на вкладке «Дополнительно» в области «Загрузка и восстановление» жмём «Параметры».Параметры загрузки и восстановления системы
    3. В итоге манипуляций откроется следующее окно, где следует выбрать тип записи отладочной информации, задать параметры, проставив в нужных пунктах галочки, после чего нажать кнопку «ОК».Варианты записи отладочной информации

    Как настроить дамп памяти в Windows

    Настройки действий, производимых при аварийной остановке работы ОС, выполняются в том же окне, что и включение создания memory dump («Загрузка и восстановление»), куда мы попадаем из свойств системы.

    Здесь можно настроить параметры запуска ОС и назначить определённые действия в случае её отказа, например:

    • указать режим записи дампа со сведениями отладки (по умолчанию выбран автоматический, но может быть выставлено значение «Нет»);
    • записать события в журнал (записи добавляются в логи);
    • отмеченный пункт «Выполнить автоматическую перезагрузку» позволяет системе перезагрузиться после сбоя и продолжить функционировать;
    • при выборе опции «Заменять существующий файл дампа», объект будет подвергаться перезаписи при каждой появляющейся ошибке.

    Настройки параметров запуска ОС

    При эксплуатации SSD лучше оставить тип записи «Автоматический дамп памяти», но если нужен файл аварийного дампа, лучше выставить «Малый дамп памяти», он самый лёгкий и его несложно переслать другому пользователю, если вам нужна помощь в анализе состояния.

    Иногда может потребоваться увеличение размера файла подкачки больше, чем доступно в оперативке, чтобы он соответствовал полному дампу.

    Прочитать memory dump можно посредством специализированных утилит, таких как Microsoft Kernel Debugger, BlueScreenView и других.

    Установка WinDbg в Windows

    Утилита, являющаяся отладчиком для юзермодных приложений и драйверов, позволяет проанализировать снимок памяти и выяснить, что спровоцировало BSoD. Поставляется она в составе пакета SDK для Windows 10, инсталлятор скачивается на сайте Microsoft. Для Семёрки и ранних версий систем WinDbg можно найти в пакете Microsoft Windows SDK for Windows 7 and NET Framework 4.

    Устанавливаем WinDbg:

    Анализ аварийного дампа памяти в WinDbg

    Перед анализом memory dump необходимо выполнить некоторые настройки. Для работ с софтом понадобится пакет символов отладки Debugging Symbols, загруженный с учётом версии и разрядности системы.

    Можно настроить извлечение утилитой символов из интернета, что безопасно, поскольку используется официальный ресурс компании Майкрософт.

    Ассоциирование файлов .dmp с WinDbg

    Для того чтобы объекты при нажатии на них открывались посредством утилиты:

    1. В консоли командной строки, запущенной от имени администратора (например, через меню Пуск) выполняем команды (зависимо от разрядности ОС):

      cd C:Progran Files (x86)Windows Kits10Debuggersx64
      exe –IA

    2. Или (для 32-разрядной Виндовс):

      cd C:Progran Files (x86)Windows Kits10Debuggersx86
      exe –IA

    Команда для ассоциирования файлов .dmp с WinDbg

    Теперь файлы типов .DMP, .HDMP, .MDMP, .KDMP, .WEW будут ассоциироваться с приложением.

    Настройка сервера отладочных символов

    Отладочные символы, которые генерируются в процессе компиляции приложения вместе с исполняемым файлом, нужны при отладке. Настраиваем WinDbg на извлечение символов из сети:

    • в окне WinDbg жмём «File» и выбираем «Symbol Fie Path…» или жмём Ctrl+S;Пункт «Symbol Fie Path…»
    • указываем путь для загрузки, прописав строчку:

      SRV*%systemroot%symbols*http://msdl.microsoft.com/download/symbols

      Выбор пути загрузки

    • применяем корректировки нажатием «File» – «Save Workspace».

    Анализ memory dump в WinDbg

    Чтобы перейти к процедуре, открываем объект в утилите (File – Open Crash Dump) или, если предварительно настраивались ассоциации файлов, открываем элемент щелчком мыши. Утилита начнёт анализировать файл, затем выдаст результат.

    Пункт Open Crash Dump

    В окне предполагается ввод команд. Запрос «!analyze –v» позволит получить более детальные сведения о сбое (STOP-код, имя ошибки, стек вызовов команд, приведших к проблеме и другие данные), а также рекомендации по исправлению. Для остановки отладчика в меню программы жмём «Debug» – «Stop Debugging».

    Запрос «!analyze –v»

    Как удалить файлы дампа памяти

    Если понадобилось удалить memory dump, это можно выполнить вручную, пройдя по пути месторасположения объекта на диске. Так, в системном каталоге Windows нужно найти и удалить файл MEMORY.DMP, а также элементы в каталоге Minidump. Кроме того, можно использовать штатный инструмент системы «Очистка диска»:

    • вызываем консоль «Выполнить» (Win+R) и вводим команду «Cleanmgr», чтобы перейти к службе;
    • жмём кнопку очищения системных файлов, затем находим и отмечаем в списке строчки, касающиеся memory dump. Если не нашлось, значит, их не создавали.

    Команда Cleanmgr

    Создание снимков бывает отключено, даже если вы когда-либо активировали эту функцию по причине деятельности специального софта. Если речь о SSD-накопителе, это могут быть программы для работы с твердотельными дисками. Отключение некоторых опций ОС выполняется ими с целью оптимизации работы, поскольку многократные процессы чтения/записи сокращают продолжительность жизни диска. Также причиной отключения дампа памяти могут быть различные программы очистки компьютера и оптимизации системы.

    Содержание

    1. Первичный анализ файла дампа памяти MEMORY.DMP при STOP-ошибках Windows (BSOD)
    2. Windows memory dmp ошибка
    3. BSOD расшифровка
    4. Как настроить создание memory dump
    5. Где хранится файл memory.dmp
    6. Как настроить mini dump
    7. Как установить Microsoft Kernel Debugger
    8. Анализ синего экрана в Debugging Tools
    9. Как анализировать синий экран смерти
    10. База знаний Try 2 Fix beta
    11. Анализ MEMORY.DMP после возникновения «Синего экрана смерти» (BSOD)
    12. Эти статьи будут Вам интересны
    13. Honeywell Metrologic MS3780 не считывает штрих-код EAN13 + EAN5
    14. 1С:Предприятие: Очистка кэша и мусора
    15. Windows 10: Служба профилей пользователей препятствует входу в систему
    16. База знаний «Try 2 Fix» Beta
    17. Чем открыть файл дампа памяти Windows MEMORY.DMP
    18. Просмотр и анализ файла минидампа.
    19. Просмотр полного дампа памяти MEMORY.DMP.
    20. Установка и настройка WinDBG.
    21. Просмотр и анализ файла MEMORY.DMP.
    22. Анализ дампа памяти в Windows при BSOD с помощью WinDBG
    23. Типы аварийных дампов памяти Windows
    24. Как включить создание дампа памяти в Windows?
    25. Установка WinDBG в Windows
    26. Настройка сервера отладочных символов в WinDBG
    27. Анализ аварийного дампа памяти в WinDBG

    Первичный анализ файла дампа памяти MEMORY.DMP при STOP-ошибках Windows (BSOD)

    image thumb20

    image thumb21

    В указанную на первом экране папку из Интернета будет загружен и установлен набор утилит.

    После окончания установки находим в меню “Пуск” или на стартовом экране в группе ярлыков Windows Kits утилиту WinDbg и запускаем её с правами администратора

    image thumb22

    В главном меню программы WinDbg выбираем пункты File > Symbol File Path. В открывшееся окно вставляем строку определяющую пусть к локальному каталогу символьного кэша и его онлайн-источнику:

    image thumb23

    Сохраняем настройки, выбрав в главном меню пункты File > Save Workspace

    Открываем файл дампа памяти, выбрав в меню File > Open Crash Dump.

    Выбираем файл MEMORY.DMP (по умолчанию расположен в каталоге C:Windows ) и нажимаем Open

    image thumb24

    Появится информация о том, какой именно исполняемый модуль стал причиной остановки работы системы. Щёлкнув по гиперссылке !analyze-v можно получить более развернутую информацию о состоянии системы на момент возникновения стоп-ошибки.

    Туже самую информацию можно получить и с помощью командной строки используя примерно следующую последовательность команд:

    Источник

    Windows memory dmp ошибка

    Kak analizirovat siniy e%60kran dump memory v Windows 01

    Как анализировать синий экран dump memory в Windows-01

    Синий экран смерти или как его еще называют BSOD, может изрядно подпортить жизнь как компьютеру так и серверу, а еще выяснилось и виртуальной машине. Сегодня расскажу как анализировать синий экран dump memory в Windows, так как правильная диагностика и получение причины из за чего не работает ваша система, 99 процентов ее решения, тем более системный инженер, просто обязан уметь это делать, да и еще в кратчайшие сроки, так как от этого бизнес может в следствии простоя сервиса, терять кучу денег.

    BSOD расшифровка

    Давайте для начала разберем, что означает данная аббревиатура, BSOD от английского Blue Screen of Death или еще режим STOP ошибки.

    Ошибки синего экрана смерти возникают по разным причинам, среди которых могут быть проблемы с драйверами, может быть какое то сбойное приложение, или сбойный модуль оперативной памяти. Как только у вас появился синий экран в Windows, то ваша система автоматически создаст файл crash memory dump, который мы и будем анализировать.

    Как настроить создание memory dump

    По умолчанию windows при синем экране создает аварийный дамп файл memory.dmp, сейчас покажу как он настраивается и где хранится, я буду показывать на примере Windows Server 2008 R2, так как у меня недавно была задача по изучению вопроса синего экрана в виртуальной машине. Для того чтобы узнать где настроен dump memory windows, открываем пуск и щелкаем правым кликом по значку Компьютер и выбираем свойства.

    Kak analizirovat siniy e%60kran dump memory v Windows 02

    Как анализировать синий экран dump memory в Windows-Свойства компьютера

    Далее идем в пункт Дополнительные параметры системы

    Kak analizirovat siniy e%60kran dump memory v Windows 03

    Как анализировать синий экран dump memory в Windows-параметры системы

    Переходим во вкладку Дополнительно-Загрузка и восстановление. Жмем кнопку Параметры

    Kak analizirovat siniy e%60kran dump memory v Windows 04

    Как анализировать синий экран dump memory в Windows-Загрузка и восстановление

    Где хранится файл memory.dmp

    и видим, что во первых стоит галка выполнить автоматическую перезагрузку, для записи отладочной информации, выбрано Дамп памяти ядра и ниже есть пусть куда сохраняется дамп памяти %SystemRoot%MEMORY.DMP

    Kak analizirovat siniy e%60kran dump memory v Windows 05

    Как анализировать синий экран dump memory в Windows-05

    Перейдем в папку c:windows и найдем файл MEMORY.DMP в нем содержаться коды синего экрана смерти

    Kak analizirovat siniy e%60kran dump memory v Windows 06

    Как анализировать синий экран dump memory в Windows-memory.dmp

    Как настроить mini dump

    В малый дамп памяти тоже записываются ошибки синего экрана смерти, настраивается он там же, нужно только его выбрать.

    Kak analizirovat siniy e%60kran dump memory v Windows 07

    Как анализировать синий экран dump memory в Windows-07

    Хранится он в папке c:windowsminidump. Преимущество в том, что он занимает меньше места и на каждый синий экран создается отдельным файлом. Всегда можно просмотреть историю появлений синего экрана.

    Kak analizirovat siniy e%60kran dump memory v Windows 08

    Как анализировать синий экран dump memory в Windows-08

    Теперь когда мы разобрались где искать файл memory dump, нужно научиться его интерпритировать и понимать причину из за чего происходит синий экран смерти. В решении этой задачи нам поможет Microsoft Kernel Debugger. Скачать Microsoft Kernel Debugger можно с официального сайта, главное выберите нужную версию ОС если кому то влом, то можете скачать с яндекс диска по прямой ссылке. Так же он входит в состав ADK.

    Как установить Microsoft Kernel Debugger

    Скачиваем Microsoft Kernel Debugger, в итоге у вас будет маленький файл который позволит скачать из интернета все что вам нужно. Запускаем его.

    Kak ustanovit Microsoft Kernel Debugger 01

    Как установить Microsoft Kernel Debugger-01

    присоединяться к программе по улучшению качества участвовать не будем

    Kak ustanovit Microsoft Kernel Debugger 02

    Как установить Microsoft Kernel Debugger-02

    жмем Accept и соглашаемся с лицензией

    Kak ustanovit Microsoft Kernel Debugger 03

    Как установить Microsoft Kernel Debugger-соглашаемся с лицензией

    Далее выбираем компонент и жмем install

    Kak ustanovit Microsoft Kernel Debugger 04

    Как установить Microsoft Kernel Debugger-04

    начнется установка Microsoft Kernel Debugger

    Kak ustanovit Microsoft Kernel Debugger 05

    Как установить Microsoft Kernel Debugger-установка MKD

    Видим, что Microsoft Kernel Debugger успешно установлен

    Kak ustanovit Microsoft Kernel Debugger 06

    Как установить Microsoft Kernel Debugger-06

    После чего видим, что в пуске появилась папка Debugging Tools for Windows как для 32 так и для 64 битных систем.

    Kak ustanovit Microsoft Kernel Debugger 07

    Как установить Microsoft Kernel Debugger-07

    После установки Debugging Symbols под систему на которой был синий экран смерти запускаем Debugging Tools

    Kak ustanovit Microsoft Kernel Debugger 08

    Как установить Microsoft Kernel Debugger-Запуск

    Перед анализом содержимого дампа памяти, потребуется провести небольшую настройку отладчика. Конкретно — сообщить программе, по какому пути следует искать отладочные символы. Для этого выбираем в меню File > Symbol File Path…

    Kak ustanovit Microsoft Kernel Debugger 09

    Как установить Microsoft Kernel Debugger-09

    Нажимаем кнопку Browse…

    Kak ustanovit Microsoft Kernel Debugger10

    Как установить Microsoft Kernel Debugger10

    и указываем папку, в которую мы установили отладочные символы для рассматриваемого дампа памяти, можно указать несколько папок через запятую и можно запрашивать информацию о требуемых отладочных символах прямо через Интернет, с публичного сервера Microsoft. Таким образом у вас будет самая новая версия символов. Сделать это можно следующим образом — в меню File > Symbol File Path… вводим:

    Kak ustanovit Microsoft Kernel Debugger 11

    Как установить Microsoft Kernel Debugger-11

    Как анализировать синий экран смерти

    Копируем с компьютера где выскочил синий экран, файл memory.dmp или minidump, и открываем его, выбираем в меню File > Open Crash Dump… и выбираем требуемый для рассмотрения файл.

    Kak analizirovat siniy e%60kran smerti 01

    Как анализировать синий экран смерти-01

    Выбираем для примера minidump

    Kak analizirovat siniy e%60kran smerti 02

    Как анализировать синий экран смерти-открываем minidump

    Начнется анализ минидампа, видим появилась ссылка на ошибку, щелкаем по ней для более детальной информации о синем экране.

    Kak analizirovat siniy e%60kran smerti 03

    Как анализировать синий экран смерти-03

    И видим сбойное приложение которое крушит вашу систему, так же можно еще детальнее посмотреть в чем дело, ткнув ссылку.

    Kak analizirovat siniy e%60kran smerti 04

    Как анализировать синий экран смерти-04

    Получите более детальную информацию по причине синего экрана.

    Kak analizirovat siniy e%60kran smerti 05

    Как анализировать синий экран смерти-05

    Если открыть memory.dmp то вы получите подобную картину и видим почему синий экран у вас появился.

    Kak analizirovat siniy e%60kran smerti 06

    Как анализировать синий экран смерти-06

    Ткнув по ссылке в логе вы получаете самую детальную информацию об ошибке.

    Kak analizirovat siniy e%60kran smerti 07

    Как анализировать синий экран смерти-07

    Вот так вот просто диагностировать и устранить синий экран смерти.

    Источник

    База знаний
    Try 2 Fix beta

    Анализ MEMORY.DMP после возникновения «Синего экрана смерти» (BSOD)

    memory dmp

    Синий экран для владельцев ПК с ОС Windows скорее норма, нежели что-то из ряда вон выходящее. Однако сам код ошибки, который мы можем увидеть на экране иногда бывает неинформативен, а ещё чаще ПК перезагружается раньше, чем мы можем его запомнить. На этот случай у нас есть файл MEMORY.DMP, который хранит всю информацию о падении системы. Показываем, как его проанализировать.

    Строка, которую надо скопировать на одном из этапов:

    Эти статьи будут Вам интересны

    Honeywell Metrologic MS3780 не считывает штрих-код EAN13 + EAN5

    У одного нашего клиента множество похожего товара, но всё-таки разного. Поэтому производитель печатает на товаре не привычный штрих-код EAN13, а EAN13 с дополнительными 5 символами, то есть EAN13 + EAN5. И так случилось, что сканер не считывает эти дополнительные символы. Решаем эту проблему.

    1С:Предприятие: Очистка кэша и мусора

    Если с Вашей базой данных 1С:Предприятие началось твориться что-то неладное, то очистка кэша 1С такая же необходимая операция, как и внешнее и внутреннее (ТиИ) тестирование файла базы данных. Это довольно несложная операция, однако есть некоторые НО. Пройдём этот путь вместе. Поехали.

    Windows 10: Служба профилей пользователей препятствует входу в систему

    Вы создали нового пользователя на ПК или ноутбуке с Windows 10, затем пытаетесь войти в систему с новой учётной записью, но видите сообщение «Служба профилей пользователей препятствует входу в систему». Всё очень просто (если у Вас точно Windows 10: для Windows 7 всё немного сложнее).

    База знаний «Try 2 Fix» Beta

    Все материалы свободны
    к распространению с обязательным
    указанием источника

    Источник

    Чем открыть файл дампа памяти Windows MEMORY.DMP

    Многие знакомы с «синим экраном смерти» или BlueScreen. Синий экран появляется когда в работе Windows возникает критическая ошибка, что приводит к остановке работы операционной системы. При этом операционная система создает дамп памяти, в который записывает отладочную информацию и добавляет запись в журнал событий.

    Просмотр и анализ файла минидампа.

    image 4

    Для просмотра минидампа достаточно перетащить файл в окно программы и тут же загрузится отладочная информация. Красным будут подсвечены модули вызвавшие ошибку. В случае представленном на скриншоте выше это был драйвер tcpip.sys.

    Щелкнув по имени файла минидампа можно запустить поиск решения в Google.

    Просмотр полного дампа памяти MEMORY.DMP.

    Установка и настройка WinDBG.

    Запускаем установку пакета Windows Software Development KIT и на этапе выбора компонентов отмечаем «Debugging Tools for Windows».

    image 5

    При первом запуске WinDBG необходимо выполнить настройку сервера отладочных символов.
    1. Переходим в меню File > Symbol File Path и вставляем строку:

    2. Сохраняем настройку File > Save Workspace.

    Просмотр и анализ файла MEMORY.DMP.

    Открываем файл MEMORY.DMP: File > Open Crash Dump. Начинается процесс загрузки отладочных символов, в этот момент внизу будет видна надпись: Debugee not connected.

    image 7

    image 8

    По завершении обработки файла дампа памяти Windows нам необходимо найти среди полученной информации модуль, который вызвал сбой в работе. Найти сбойный модуль можно в строках MODULE_NAME и IMAGE_NAME.

    В моем случае произошел сбой в работе драйвера srv.sys. В строке MODULE_NAME имя представлено в виде ссылке, щелкнув по которому можно получить информацию о модуле.

    image 9

    После выявления драйвера послужившего причиной сбоя в работе Windows и появления «Синего экрана смерти» необходимо попытаться обновить его.

    Большинство проблем с драйверами решаются их обновлением.

    Источник

    Анализ дампа памяти в Windows при BSOD с помощью WinDBG

    В момент критического сбоя операционная система Windows прерывает работу и показывает синий экран смерти (BSOD). Содержимое оперативной памяти и вся информация о возникшей ошибке записывается в файл подкачки. При следующей загрузке Windows создается аварийный дамп c отладочной информацией на основе сохраненных данных. В системном журнале событий создается запись о критической ошибке.

    Типы аварийных дампов памяти Windows

    На примере актуальной операционной системы Windows 10 (Windows Server 2016) рассмотрим основные типы дампов памяти, которые может создавать система:

    Как включить создание дампа памяти в Windows?

    С помощью Win+Pause откройте окно с параметрами системы, выберите «Дополнительные параметры системы» (Advanced system settings). Во вкладке «Дополнительно» (Advanced), раздел «Загрузка и восстановление» (Startup and Recovery) нажмите кнопку «Параметры» (Settings). В открывшемся окне настройте действия при отказе системы. Поставьте галку в чек-боксе «Записать события в системный журнал» (Write an event to the system log), выберите тип дампа, который должен создаваться при сбое системы. Если в чек-боксе «Заменять существующий файл дампа» (Overwrite any existing file) поставить галку, то файл будет перезаписываться при каждом сбое. Лучше эту галку снять, тогда у вас будет больше информации для анализа. Отключите также автоматическую перезагрузку системы (Automatically restart).

    В большинстве случаев для анализа причины BSOD вам будет достаточно малого дампа памяти.

    nastrojka minidump v windows 10

    Теперь при возникновении BSOD вы сможете проанализировать файл дампа и найти причину сбоев. Мини дамп по умолчанию сохраняется в папке %systemroot%minidump. Для анализа файла дампа рекомендую воспользоваться программой WinDBG (Microsoft Kernel Debugger).

    Установка WinDBG в Windows

    Утилита WinDBG входит в «Пакет SDK для Windows 10» (Windows 10 SDK). Скачать можно здесь.

    Файл называется winsdksetup.exe, размер 1,3 МБ.

    Запустите установку и выберите, что именно нужно сделать – установить пакет на этот компьютер или загрузить для установки на другие компьютеры. Установим пакет на локальный компьютер.

    ustanovka windows 10 sdk

    Можете установить весь пакет, но для установки только инструмента отладки выберите Debugging Tools for Windows.

    ustanovka debugging tools for windows

    После установки ярлыки WinDBG можно найти в стартовом меню.

    windbg associaciya dmp fajlov

    Настройка сервера отладочных символов в WinDBG

    Отладочные символы (debug-символы или symbol files) – это блоки данных, генерируемые в процессе компиляции программы совместно с исполняемым файлом. В таких блоках данных содержится информация о именах переменных, вызываемых функциях, библиотеках и т.д. Эти данные не нужны при выполнении программы, но полезные при ее отладке. Компоненты Microsoft компилируются с символами, распространяемыми через Microsoft Symbol Server.

    Настройте WinDBG на использование Microsoft Symbol Server:

    WinDBG произведет поиск символов в локальной папке и, если не обнаружит в ней необходимых символов, то самостоятельно загрузит символы с указанного сайта. Если вы хотите добавить собственную папку с символами, то можно сделать это так:

    Если подключение к интернету отсутствует, то загрузите предварительно пакет символов с ресурса Windows Symbol Packages.

    Анализ аварийного дампа памяти в WinDBG

    Отладчик WinDBG открывает файл дампа и загружает необходимые символы для отладки из локальной папки или из интернета. Во время этого процесса вы не можете использовать WinDBG. Внизу окна (в командной строке отладчика) появляется надпись Debugee not connected.

    Команды вводятся в командную строку, расположенную внизу окна.

    windbg analiz dampa pamyati

    Самое главное, на что нужно обратить внимание – это код ошибки, который всегда указывается в шестнадцатеричном значении и имеет вид 0xXXXXXXXX (указываются в одном из вариантов — STOP: 0x0000007B, 02.07.2019 0008F, 0x8F). В нашем примере код ошибки 0х139.

    *****************************************************************************
    * *
    * Bugcheck Analysis *
    * *
    *****************************************************************************
    Символическое имя STOP-ошибки (BugCheck)
    KERNEL_SECURITY_CHECK_FAILURE (139)
    Описание ошибки (Компонент ядра повредил критическую структуру данных. Это повреждение потенциально может позволить злоумышленнику получить контроль над этой машиной):

    A kernel component has corrupted a critical data structure. The corruption could potentially allow a malicious user to gain control of this machine.
    Аргументы ошибки:

    Arguments:
    Arg1: 0000000000000003, A LIST_ENTRY has been corrupted (i.e. double remove).
    Arg2: ffffd0003a20d5d0, Address of the trap frame for the exception that caused the bugcheck
    Arg3: ffffd0003a20d528, Address of the exception record for the exception that caused the bugcheck
    Arg4: 0000000000000000, Reserved
    Debugging Details:
    ——————

    Счетчик показывает сколько раз система упала с аналогичной ошибкой:

    Основная категория текущего сбоя:

    Код STOP-ошибки в сокращенном формате:

    Процесс, во время исполнения которого произошел сбой (не обязательно причина ошибки, просто в момент сбоя в памяти выполнялся этот процесс):

    Последний вызов в стеке:

    LAST_CONTROL_TRANSFER: from fffff8040117d6a9 to fffff8040116b0a0

    Стек вызовов в момент сбоя:

    Участок кода, где возникла ошибка:

    FOLLOWUP_IP:
    nt!KiFastFailDispatch+d0
    fffff804`0117da50 c644242000 mov byte ptr [rsp+20h],0
    FAULT_INSTR_CODE: 202444c6
    SYMBOL_STACK_INDEX: 2
    SYMBOL_NAME: nt!KiFastFailDispatch+d0
    FOLLOWUP_NAME: MachineOwner

    Имя модуля в таблице объектов ядра. Если анализатору удалось обнаружить проблемный драйвер, имя отображается в полях MODULE_NAME и IMAGE_NAME:

    MODULE_NAME: nt
    IMAGE_NAME: ntkrnlmp.exe

    Если кликнете по ссылке модуля (nt), то увидите подробную информацию о пути и других свойствах модуля. Находите указанный файл, и изучаете его свойства.

    1: kd> lmvm nt
    Browse full module list
    Loaded symbol image file: ntkrnlmp.exe
    Mapped memory image file: C:ProgramDatadbgsymntoskrnl.exe5A9A2147787000ntoskrnl.exe
    Image path: ntkrnlmp.exe
    Image name: ntkrnlmp.exe
    InternalName: ntkrnlmp.exe
    OriginalFilename: ntkrnlmp.exe
    ProductVersion: 6.3.9600.18946
    FileVersion: 6.3.9600.18946 (winblue_ltsb_escrow.180302-1800)

    windbg lvm nt

    В приведенном примере анализ указал на файл ядра ntkrnlmp.exe. Когда анализ дампа памяти указывает на системный драйвер (например, win32k.sys) или файл ядра (как в нашем примере ntkrnlmp.exe), вероятнее всего данный файл не является причиной проблемы. Очень часто оказывается, что проблема кроется в драйвере устройства, настройках BIOS или в неисправности оборудования.

    Если вы увидели, что BSOD возник из-за стороннего драйвера, его имя будет указано в значениях MODULE_NAME и IMAGE_NAME.

    Image path: SystemRootsystem32driverscmudaxp.sys
    Image name: cmudaxp.sys

    Откройте свойсва файла драйвера и проверьте его версию. В большинстве случаев проблема с драйверами решается их обнвовлением.

    Источник

    В момент критического сбоя операционная система Windows прерывает работу и показывает синий экран смерти (BSOD). Содержимое оперативной памяти и вся информация о возникшей ошибке записывается в файл подкачки. При следующей загрузке Windows создается аварийный дамп c отладочной информацией на основе сохраненных данных. В системном журнале событий создается запись о критической ошибке.

    • Типы аварийных дампов памяти Windows
    • Как включить создание дампа памяти в Windows?
    • Установка WinDBG в Windows
    • Настройка ассоциации .dmp файлов с WinDBG
    • Настройка сервера отладочных символов в WinDBG
    • Анализ аварийного дампа памяти в WinDBG

    На примере актуальной операционной системы Windows 10 (Windows Server 2016) рассмотрим основные типы дампов памяти, которые может создавать система:

    Как включить создание дампа памяти в Windows?

    В большинстве случаев для анализа причины BSOD вам будет достаточно малого дампа памяти.

    Теперь при возникновении BSOD вы сможете проанализировать файл дампа и найти причину сбоев. Мини дамп по умолчанию сохраняется в папке %systemroot%minidump. Для анализа файла дампа рекомендую воспользоваться программой WinDBG (Microsoft Kernel Debugger).

    Утилита WinDBG входит в «Пакет SDK для Windows 10» (Windows 10 SDK). Скачать можно здесь.

    Запустите установку и выберите, что именно нужно сделать — установить пакет на этот компьютер или загрузить для установки на другие компьютеры. Установим пакет на локальный компьютер.

    Можете установить весь пакет, но для установки только инструмента отладки выберите Debugging Tools for Windows.

    После установки ярлыки WinDBG можно найти в стартовом меню.

    Для того, чтобы открывать файлы дампов простым кликом, сопоставьте расширение .dmp с утилитой WinDBG.

    windbg ассоциация .dmp файлов

    Отладочные символы (debug-символы или symbol files) — это блоки данных, генерируемые в процессе компиляции программы совместно с исполняемым файлом. В таких блоках данных содержится информация о именах переменных, вызываемых функциях, библиотеках и т.д. Эти данные не нужны при выполнении программы, но полезные при ее отладке. Компоненты Microsoft компилируются с символами, распространяемыми через Microsoft Symbol Server.

    • Откройте WinDBG;
    • Перейдите в меню File —> Symbol File Path;
    • Пропишите строку, содержащую URL для загрузки символов отладки с сайта Microsoft и папку для сохранения кэша: SRV*E:Sym_WinDBG*http://msdl.microsoft.com/download/symbols В примере кэш загружается в папку E:Sym_WinDBG, можете указать любую.
    • Не забывайте сохранить изменения в меню File —> Save WorkSpace;

    SRV*E:Sym_WinDBG*http://msdl.microsoft.com/download/symbols;c:Symbols

    Анализ аварийного дампа памяти в WinDBG

    Команды вводятся в командную строку, расположенную внизу окна.

    Самое главное, на что нужно обратить внимание — это код ошибки, который всегда указывается в шестнадцатеричном значении и имеет вид 0xXXXXXXXX (указываются в одном из вариантов — STOP: 0×0000007B, 02.07.2019 0008F, 0×8F). В нашем примере код ошибки 0×139.

    Отладчик предлагает выполнить команду !analyze -v, достаточно навести указатель мыши на ссылку и кликнуть. Для чего нужна эта команда?

    Основные моменты, на которые вы должны обратить внимание при анализе после выполнения команды !analyze —v (листинг неполный).

    ****************************************************************************** ** Bugcheck Analysis ** ******************************************************************************Символическое имя STOP-ошибки (BugCheck)KERNEL_SECURITY_CHECK_FAILURE (139)Описание ошибки (Компонент ядра повредил критическую структуру данных. Это повреждение потенциально может позволить злоумышленнику получить контроль над этой машиной):

    Arguments:Arg1: 0000000000000003, A LIST_ENTRY has been corrupted (i.e. double remove).Arg2: ffffd0003a20d5d0, Address of the trap frame for the exception that caused the bugcheckArg3: ffffd0003a20d528, Address of the exception record for the exception that caused the bugcheckArg4: 0000000000000000, ReservedDebugging Details:------------------

    CUSTOMER_CRASH_COUNT: 1

    DEFAULT_BUCKET_ID: FAIL_FAST_CORRUPT_LIST_ENTRY

    BUGCHECK_STR: 0x139

    PROCESS_NAME: sqlservr.exe

    Расшифровка кода ошибки: В этом приложении система обнаружила переполнение буфера стека, что может позволить злоумышленнику получить контроль над этим приложением.ERROR_CODE: (NTSTATUS) 0xc0000409 - The system detected an overrun of a stack-based buffer in this application. This overrun could potentially allow a malicious user to gain control of this application.EXCEPTION_CODE: (NTSTATUS) 0xc0000409 - The system detected an overrun of a stack-based buffer in this application. This overrun could potentially allow a malicious user to gain control of this application.

    LAST_CONTROL_TRANSFER: from fffff8040117d6a9 to fffff8040116b0a0

    STACK_TEXT:ffffd000`3a20d2a8 fffff804`0117d6a9 : 00000000`00000139 00000000`00000003 ffffd000`3a20d5d0 ffffd000`3a20d528 : nt!KeBugCheckExffffd000`3a20d2b0 fffff804`0117da50 : ffffe000`f3ab9080 ffffe000`fc37e001 ffffd000`3a20d5d0 fffff804`0116e2a2 : nt!KiBugCheckDispatch+0x69ffffd000`3a20d3f0 fffff804`0117c150 : 00000000`00000000 00000000`00000000 00000000`00000000 00000000`00000000 : nt!KiFastFailDispatch+0xd0ffffd000`3a20d5d0 fffff804`01199482 : ffffc000`701ba270 ffffc000`00000001 000000ea`73f68040 fffff804`000006f9 : nt!KiRaiseSecurityCheckFailure+0x3d0ffffd000`3a20d760 fffff804`014a455d : 00000000`00000001 ffffd000`3a20d941 ffffe000`fcacb000 ffffd000`3a20d951 : nt! ?? ::FNODOBFM::`string'+0x17252ffffd000`3a20d8c0 fffff804`013a34ac : 00000000`00000004 00000000`00000000 ffffd000`3a20d9d8 ffffe001`0a34c600 : nt!IopSynchronousServiceTail+0x379ffffd000`3a20d990 fffff804`0117d313 : ffffffff`fffffffe 00000000`00000000 00000000`00000000 000000eb`a0cf1380 : nt!NtWriteFile+0x694ffffd000`3a20da90 00007ffb`475307da : 00000000`00000000 00000000`00000000 00000000`00000000 00000000`00000000 : nt!KiSystemServiceCopyEnd+0x13000000ee`f25ed2b8 00000000`00000000 : 00000000`00000000 00000000`00000000 00000000`00000000 00000000`00000000 : 0x00007ffb`475307da

    FOLLOWUP_IP:nt!KiFastFailDispatch+d0fffff804`0117da50 c644242000 mov byte ptr [rsp+20h],0FAULT_INSTR_CODE: 202444c6SYMBOL_STACK_INDEX: 2SYMBOL_NAME: nt!KiFastFailDispatch+d0FOLLOWUP_NAME: MachineOwner

    MODULE_NAME: ntIMAGE_NAME: ntkrnlmp.exe

    1: kd> lmvm ntBrowse full module listLoaded symbol image file: ntkrnlmp.exeMapped memory image file: C:ProgramDatadbgsymntoskrnl.exe5A9A2147787000ntoskrnl.exeImage path: ntkrnlmp.exeImage name: ntkrnlmp.exeInternalName: ntkrnlmp.exeOriginalFilename: ntkrnlmp.exeProductVersion: 6.3.9600.18946FileVersion: 6.3.9600.18946 (winblue_ltsb_escrow.180302-1800)

    В приведенном примере анализ указал на файл ядра ntkrnlmp.exe. Когда анализ дампа памяти указывает на системный драйвер (например, win32k.sys) или файл ядра (как в нашем примере ntkrnlmp.exe), вероятнее всего данный файл не является причиной проблемы. Очень часто оказывается, что проблема кроется в драйвере устройства, настройках BIOS или в неисправности оборудования.

    Например:

    Откройте свойсва файла драйвера и проверьте его версию. В большинстве случаев проблема с драйверами решается их обнвовлением.

    imageЭто маленькая заметка о том, какие шаги необходимо выполнить для получения первичной информации об исполняемом файле, ставшем возможной причиной остановки работы операционной системы Windows — Blue Screen of Death (BSOD). По умолчанию ОС Windows настроена таким образом, что при возникновении ошибки приводящей к полной остановке работы системы, автоматически создаётся аварийный дамп памяти в виде файла MEMORY.DMP. Чтобы получить доступ к информации из этого файла, нам потребуется набор отладочных утилит Debugging tools for Windows из состава Windows Software Development Kit.

    Переходим по ссылке WDK and WinDbg downloads и скачиваем онлайн-инсталлятор/загрузчик Standalone Debugging Tools for Windows (WinDbg) – файл sdksetup.exe. Запускаем инсталлятор и выбираем вариант установки…

    image

    На следующем шаге  выбора компонент к установке (Select the features you want to install) отмечаем только то, что нам нужно — Debugging tools for Windows и нажимаем Install

    image

    В указанную на первом экране папку из Интернета будет загружен и установлен набор утилит.

    После окончания установки находим в меню “Пуск” или на стартовом экране в группе ярлыков Windows Kits утилиту WinDbg и запускаем её с правами администратора

    image

    Если по какой-то причине ярлык найти не удалось, то можно запустить исполняемый файл из каталога установки — С:Program Files (x86)Windows Kits8.1Debuggersx64windbg.exe

    В главном меню программы WinDbg выбираем пункты File > Symbol File Path. В открывшееся окно вставляем строку определяющую пусть к локальному каталогу символьного кэша и его онлайн-источнику:

    SRV*C:Windowssymbol_cache*http://msdl.microsoft.com/download/symbols

    image

    Сохраняем настройки, выбрав в главном меню пункты File > Save Workspace

    Открываем файл дампа памяти, выбрав в меню File > Open Crash Dump

    Выбираем файл MEMORY.DMP (по умолчанию расположен в каталоге C:Windows) и нажимаем Open

    image

    Появится информация о том, какой именно исполняемый модуль стал причиной остановки работы системы. Щёлкнув по гиперссылке !analyze-v можно получить более развернутую информацию о состоянии системы на момент возникновения стоп-ошибки.

    Туже самую информацию можно получить и с помощью командной строки используя примерно следующую последовательность команд:

    cd /d "C:Program Files (x86)Windows Kits8.1Debuggersx64"
    kd -z "D:DOWNLOADSVM05MEMORY.DMP"
    .logopen C:Debuglog.txt
    .sympath srv*C:Windowssymbol_cache*http://msdl.microsoft.com/download/symbols

    В этом примере вся информация о разборе дампа будет выгружена в читаемом виде в файл C:Debuglog.txt

    Источники информации:

    • KB315263 — Интерпретация содержимого малого дампа памяти, создаваемого Windows для отладки
    • Scott Forsyth — Reading a memory.dmp or other .dmp file

    Повреждение файла — это форма случайного или непреднамеренного повреждения данных в файле. Повреждение файлов может принимать разные формы и происходить по разным причинам, но результат один: вы не можете прочитать свои данные.

    В некоторых случаях вы можете исправить или восстановить поврежденный файл, но это не всегда возможно. Лучше понять, почему может произойти коррупция и как вы могли бы защититься от нее.

    Что означает повреждение файлов?

    «Файл» — это набор связанных данных, которые следует читать как единое целое и записывать в файле определенного формата. Например, все данные в файле Microsoft Office Word связаны с документом Word, который вы создали и сохранили в формате файла. docx. Если бы половина файла внезапно стала нечитаемой, вы, вероятно, не смогли бы открыть свой документ. Даже если бы вы могли, много информации было бы упущено. Точно так же электронная таблица Excel с отсутствующими или измененными случайными значениями будет бесполезна.

    Любой компьютерный файл состоит из двоичного кода. Это строка из единиц и нулей, сгруппированных в наборы битов, которые представляют данные, такие как буква.

    В коде ASCII буква «A» представлена ​​двоичным кодом 01000001. Если мы изменим один бит, например, последнюю 1, на 0, тогда «A» станет «@»!

    Так работает коррупция на базовом уровне. Значения битов внутри файла изменяются или стираются, что приводит к нечитаемому или только частично читаемому файлу.

    Как узнать, произошло ли повреждение файла

    Повреждение файлов может иметь различные симптомы, в зависимости от того, какие файлы были повреждены и насколько они важны.

    Ошибки CRC

    Cyclic Redundancy Check (CRC) проверяет, является ли файл целым и правильно ли он сохранен. CRC применяют формулу к данным в исходном исходном файле, в результате чего на выходе получается число. Если вы примените одну и ту же формулу к любой копии этого файла, этот номер должен быть таким же. Если число отличается, вы имеете дело с поврежденным или измененным файлом.

    Вы чаще всего видите эту ошибку при попытке скопировать данные с поврежденного оптического диска или умирающего жесткого диска, но многие приложения могут выдавать ошибку CRC, когда они самостоятельно проверяют свои файлы по таблице правильных значений.

    Ошибки открытия файлов

    Если файл поврежден, он либо не открывается, либо открывается с искаженными результатами. Некоторые типы файлов являются потоковыми и в некоторой степени устойчивы к повреждениям. Например, если у вас есть видеофайл с некоторыми повреждениями, приложения медиаплеера могут отображать разрыв изображения или заикание, но в противном случае воспроизводить файл целиком.

    Файлы других типов, такие как исполняемые файлы программ, должны быть целыми на 100%, иначе программа не запустится.

    А файлы других типов, например созданные вами документы, могут открываться, но в них может отсутствовать важная информация, например фактические значения документа или форматирование. 

    Странное поведение и глюки

    Когда файлы ресурсов или настроек, необходимые приложению, повреждаются, они могут проявляться более незаметно. Программа не обязательно не запустится, но некоторые подкомпоненты, которые полагаются на эти файлы, могут выдавать ошибки, ничего не делать или вызывать сбой всего приложения.

    Системные сбои и нестабильность

    Когда вы получаете поврежденные системные файлы, это может серьезно повлиять на ваш компьютер. Вы можете получить внезапные, казалось бы, случайные BSODы (синий экран смерти), компьютерные сбои или система, которая зависает или работает не так, как должна. Критическое повреждение файла этого типа является наиболее разрушительным и во многих случаях может указывать на серьезную проблему с вашим оборудованием.

    Почему происходит повреждение файлов?

    Теперь мы знаем, что такое коррупция, но как она возникает? 

    Хотя искажение — это всего лишь хаотичное и деструктивное изменение значений битов, причины этих изменений значений сильно различаются. В основном это связано с тем, что компьютерные носители бывают разных форм и хранят двоичные числа очень по-разному.

    Внезапная потеря мощности

    Одной из наиболее распространенных причин повреждения файлов на устройстве хранения данных является внезапное отключение питания. Это особенно верно для механических жестких дисков, где отключение питания во время записи на диск может стереть данные. В прошлом головка чтения/записи диска могла врезаться в пластину при отключении питания, но современные накопители все еще могут безопасно «парковать» свои головки даже при внезапном отключении питания.

    Это не означает, что механические или твердотельные накопители невосприимчивы к повреждению из-за потери данных. Если диск активно записывал данные, когда отключилось питание, на диск могла попасть только часть файла. Оба типа дисков используют энергозависимую кэш-память. Это означает, что данные внутри них теряются при отключении питания.

    Аппаратный сбой

    Все носители информации имеют ограниченный срок службы. Они могут изнашиваться или выходить из строя. Иногда этот сбой происходит медленно с течением времени, а иногда внезапно. Любой, кто имел дело с механическими жесткими дисками, знает ужасный «щелчок смерти», который издают многие накопители, прежде чем умереть через некоторое время.

    Это касается не только жестких дисков. Неисправная оперативная память может привести к повреждению данных, поскольку на диск записываются неправильные значения, поцарапанные оптические диски могут стать нечитаемыми из-за физического повреждения и так далее.

    Вредоносное ПО

    Вредоносное ПО включает в себя любое программное обеспечение, написанное с преднамеренным злонамеренным намерением. Повреждение или уничтожение данных в результате заражения вредоносным ПО может быть преднамеренным или случайным. У авторов вредоносных программ в большинстве случаев нет особой мотивации уничтожать ваши данные. Вместо этого они держали его в заложниках за деньги (программы-вымогатели) или крали для продажи на черном рынке.

    В некоторых случаях вредоносные программы пишутся просто для того, чтобы сеять хаос и разрушение. Вредоносное ПО, предназначенное для повреждения или уничтожения данных, обычно делает это таким образом, что восстановить их практически невозможно.

    Предотвращение и устранение повреждения файлов

    Во-первых, всегда лучше не допустить, чтобы коррупция повлияла на вас, но в некоторых случаях есть и способы обратить ее вспять.

    Проверка дисков на наличие ошибок

    Вы можете использовать различные утилиты Microsoft Windows и сторонние утилиты для проверки текущих ошибок, таких как поврежденные сектора на ваших дисках. Вы также можете использовать утилиты для диагностики журналов работы диска, чтобы предсказать, неизбежен ли сбой, что даст вам время переместить эти данные в другое место.

    Делайте частые резервные копии

    «Резервное копирование» данных описывает широкий спектр методов. К ним относятся клонирование всего диска в случае его сбоя, создание файловых архивов ZIP, резервное копирование определенных файлов в облако, автоматическое создание добавочных резервных копий на внешний диск и многое другое. Если у вас есть последние резервные копии данных, то повреждение становится скорее неприятностью, чем катастрофой.

    Если вы хотите узнать больше о создании резервных копий, у нас есть несколько ценных руководств:

    • Создайте резервную копию образа системы Windows 10
    • Как настроить систему автоматического резервного копирования для Windows
    • Как автоматически создавать резервные копии файлов на Google Диске или OneDrive
    • OTT-руководство по резервному копированию, образам системы и восстановлению в Windows 10

    Это должно обеспечить резервное копирование в современных системах Windows, но пользователи macOS могут ознакомиться с нашим руководством по Time Machine.

    В качестве дополнительной меры предосторожности вы также можете вручную создать точку восстановления системы, чтобы откатиться к предыдущей версии установки Windows до деструктивных изменений файлов, не связанных с аппаратным сбоем.

    Используйте функции проверки файлов

    Некоторые программные клиенты также могут выполнять операции проверки файлов. Например, клиент видеоигр Steam может проверить, не были ли изменены файлы игры, и восстановить исходные данные из основной онлайн-копии.

    Извлекайте диски перед их удалением

    Независимо от типа диска или операционной системы, вы должны извлечь диски перед их отключением. По крайней мере, подождите, пока индикатор активности диска не погаснет, прежде чем отключать его, но в идеале извлеките флэш-накопитель или внешний жесткий диск через секунду или две.

    Используйте антивирусное программное обеспечение

    Если вы не хотите повреждения, связанного с вредоносным ПО, используйте антивирусное программное обеспечение. Есть несколько вариантов для Windows, macOS и Linux.

    Используйте средство проверки системных файлов (SFC)

    В некоторых случаях вы можете определить, произошло ли повреждение ваших файлов, и восстановить их автоматически. В Windows есть несколько инструментов восстановления файлов для исправления поврежденных системных файлов Windows, таких как средство проверки системных файлов. Вы можете получить точную информацию в нашем руководстве по использованию команд командной строки для исправления или восстановления поврежденных файлов, которое также охватывает инструмент DISM и команду SCANNOW. Вы также можете попробовать команду CHKDSK для обнаружения ошибок диска.

    Плата за восстановление данных

    В крайнем случае можно приобрести специализированное программное обеспечение для восстановления файлов (почти всегда платное) или нанять компанию по восстановлению данных, чтобы восстановить как можно больше ваших данных. Это очень дорого и стоит делать только в том случае, если ценность данных намного превышает стоимость восстановления. Поэтому обычно стоит устранить неполадки, прежде чем вытащить свою кредитную карту, чтобы купить программное обеспечение для восстановления файлов.

    Если вы не сталкивались с повреждением данных, еще не поздно принять некоторые превентивные меры, перечисленные выше. Хотя бы только для ваших самых ценных и незаменимых данных.


    Содержание

    • «Журнал ошибок» в Виндовс 10
      • Включение логирования
      • Запуск «Просмотра событий»
      • Анализ журнала ошибок
    • Вопросы и ответы

    Журнал ошибок в Windows 10

    Во время работы операционной системы, как и любого другого программного обеспечения, периодически возникают ошибки. Очень важно уметь анализировать и исправлять подобные проблемы, дабы в будущем они не появлялись снова. В ОС Windows 10 для этого был внедрен специальный «Журнал ошибок». Именно о нем мы и поговорим в рамках данной статьи.

    Упомянутый ранее журнал является лишь небольшой частью системной утилиты «Просмотр событий», которая по умолчанию присутствует в каждой версии Windows 10. Далее мы разберем три важных аспекта, которые касаются «Журнала ошибок» — включение логирования, запуск средства «Просмотр событий» и анализ системных сообщений.

    Включение логирования

    Для того чтобы система могла записывать все события в журнал, необходимо включить его. Для этого выполните следующие действия:

    1. Нажмите в любом пустом месте «Панели задач» правой кнопкой мышки. Из контекстного меню выберите пункт «Диспетчер задач».
    2. Запуск Диспетчера задач через панель задач в Windows 10

    3. В открывшемся окне перейдите во вкладку «Службы», а затем на самой странице в самом низу нажмите кнопку «Открыть службы».
    4. Запуск утилиты Службы через Диспетчер задач в Windows 10

    5. Далее в перечне служб нужно найти «Журнал событий Windows». Убедитесь, что она запущена и работает в автоматическом режиме. Об этом должны свидетельствовать надписи в графах «Состояние» и «Тип запуска».
    6. Проверка состояния службы Журнал событий Windows

    7. Если значение указанных строк отличается от тех, что вы видите на скриншоте выше, откройте окно редактора службы. Для этого кликните два раза левой кнопкой мыши на ее названии. Затем переключите «Тип запуска» в режим «Автоматически», и активируйте саму службу путем нажатия кнопки «Запустить». Для подтверждения нажмите «OK».
    8. Изменение параметров службы Журнал событий Windows

    После этого остается проверить, активирован ли на компьютере файл подкачки. Дело в том, что при его выключении система попросту не сможет вести учет всех событий. Поэтому очень важно установить значение виртуальной памяти хотя бы 200 Мб. Об этом напоминает сама Windows 10 в сообщении, которое возникает при полной деактивации файла подкачки.

    Предупреждение при деактивации файла подкачки в Windows 10

    О том, как задействовать виртуальную память и изменить ее размер, мы уже писали ранее в отдельной статье. Ознакомьтесь с ней при необходимости.

    Подробнее: Включение файла подкачки на компьютере с Windows 10

    С включением логирования разобрались. Теперь двигаемся дальше.

    Запуск «Просмотра событий»

    Как мы уже упоминали ранее, «Журнал ошибок» входит в состав стандартной оснастки «Просмотр событий». Запустить ее очень просто. Делается это следующим образом:

    1. Нажмите на клавиатуре одновременно клавишу «Windows» и «R».
    2. В строку открывшегося окна введите eventvwr.msc и нажмите «Enter» либо же кнопку «OK» ниже.
    3. Запуск утилиты Просмотр событий через командную строку в Windows 10

    В результате на экране появится главное окно упомянутой утилиты. Обратите внимание, что существуют и другие методы, которые позволяют запустить «Просмотр событий». О них мы в деталях рассказывали ранее в отдельной статье.

    Подробнее: Просмотр журнала событий в ОС Windows 10

    Lumpics.ru

    Анализ журнала ошибок

    После того как «Просмотр событий» будет запущен, вы увидите на экране следующее окно.

    Общий вид утилиты Просмотр событий при запуске в ОС Windows 10

    В левой его части находится древовидная система с разделами. Нас интересует вкладка «Журналы Windows». Нажмите на ее названии один раз ЛКМ. В результате вы увидите список вложенных подразделов и общую статистику в центральной части окна.

    Открытие раздела Журналы Windows в утилите Просмотр событий в Windows 10

    Для дальнейшего анализа необходимо зайти в подраздел «Система». В нем находится большой список событий, которые ранее происходили на компьютере. Всего можно выделить четыре типа событий: критическое, ошибка, предупреждение и сведения. Мы вкратце расскажем вам о каждом из них. Обратите внимание, что описать все возможные ошибки мы не можем просто физически. Их много и все они зависят от различных факторов. Поэтому если у вас не получится что-то решить самостоятельно, можете описать проблему в комментариях.

    Критическое событие

    Данное событие помечено в журнале красным кругом с крестиком внутри и соответствующей припиской. Кликнув по названию такой ошибки из списка, немного ниже вы сможете увидеть общие сведения происшествия.

    Пример критической ошибки в журнале событий в Windows 10

    Зачастую представленной информации достаточно для того, чтобы найти решение проблемы. В данном примере система сообщает о том, что компьютер был резко выключен. Для того чтобы ошибка не появлялась вновь, достаточно просто корректно выключать ПК.

    Подробнее: Выключение системы Windows 10

    Для более продвинутого пользователя есть специальная вкладка «Подробности», где все событие представлены с кодами ошибок и последовательно расписаны.

    Ошибка

    Этот тип событий второй по важности. Каждая ошибка помечена в журнале красным кругом с восклицательным знаком. Как и в случае с критическим событием, достаточно нажать ЛКМ по названию ошибки для просмотра подробностей.

    Пример стандартной ошибки в Журнале событий в ОС Windows 10

    Если из сообщения в поле «Общие» вы ничего не поняли, можно попробовать найти информацию об ошибке в сети. Для этого используйте название источника и код события. Они указаны в соответствующих графах напротив названия самой ошибки. Для решения проблемы в нашем случае необходимо попросту повторно инсталлировать обновление с нужным номером.

    Подробнее: Устанавливаем обновления для Windows 10 вручную

    Предупреждение

    Сообщения данного типа возникают в тех ситуациях, когда проблема не носит серьезный характер. В большинстве случаев их можно игнорировать, но если событие повторяется раз за разом, стоит уделить ему внимание.

    Пример предупреждения в журнале событий в ОС Windows 10

    Чаще всего причиной появления предупреждения служит DNS-сервер, вернее, неудачная попытка какой-либо программы подключиться к нему. В таких ситуациях софт или утилита попросту обращается к запасному адресу.

    Сведения

    Этот тип событий самый безобидный и создан лишь для того, чтобы вы могли быть в курсе всего происходящего. Как понятно из его названия, в сообщение содержатся сводные данные о всех инсталлированных обновлениях и программах, созданных точках восстановления и т.д.

    Пример сообщений со сведениями в журнале событий в ОС Windows 10

    Подобная информация будет очень кстати для тех пользователей, которые не хотят устанавливать сторонний софт для просмотра последних действий Windows 10.

    Как видите, процесс активации, запуска и анализа журнала ошибок очень прост и не требует от вас глубоких познаний ПК. Помните, что таким образом можно узнать информацию не только о системе, но и о других ее компонентах. Для этого достаточно в утилите «Просмотр событий» выбрать другой раздел.

    prosmotr-zhurnalov-sobyitiyДоброго дня!

    Даже если вы за компьютером ничего не делаете — в процессе работы ОС Windows записывает часть данных в спец. документы (их еще называют логами или системными журналами). Как правило, под-запись попадают различные события, например, включение/выключение ПК, возникновение ошибок, обновления и т.д. 👀

    Разумеется, в некоторых случаях эти записи могут быть очень полезными. Например, при поиске причин возникновения ошибок, синих экранов, внезапных перезагрузок и т.д. Отмечу, что если у вас установлена не официальная версия Windows — может так стать, что журналы у вас отключены… 😢

    В общем, в этой заметке покажу азы работы с журналами событий в Windows (например, как найти ошибку и ее код, что несомненно поможет в диагностике).

    Итак…

    *

    Работа с журналом событий (для начинающих)

    Как его открыть

    Вариант 1

    Этот вариант универсальный и работает во всех современных версиях ОС Windows.

    1. нажать сочетание кнопок Win+R — должно появиться окно «Выполнить»;
    2. ввести команду eventvwr и нажать OK (примечание: также можно воспользоваться диспетчером задач (Ctrl+Shift+Esc) — нажать по меню «Файл/новая задача» и ввести ту же команду eventvwr);

      eventvwr — команда для вызова журнала событий

      eventvwr — команда для вызова журнала событий

    3. после этого у вас должно появиться окно «Просмотр событий» — обратите внимание на левую колонку, в ней как раз и содержатся всевозможные журналы Windows…

      Просмотр событий

      Просмотр событий

    Вариант 2

    1. сначала необходимо 👉 открыть панель управления и перейти в раздел «Система и безопасность»;

      Система и безопасность

      Система и безопасность

    2. далее необходимо перейти в раздел «Администрирование»;

      Администрирование

      Администрирование

    3. после кликнуть мышкой по ярлыку «Просмотр событий».

      Просмотр событий — Администрирование

      Просмотр событий — Администрирование

    Вариант 3

    Актуально для пользователей Windows 10/11.

    1) Нажать по значку с «лупой» на панели задач, в поисковую строку написать «событий» и в результатах поиска ОС Windows предоставит вам ссылку на журнал (см. скрин ниже). 👇

    Windows 10 — события

    Windows 10 — события

    2) Еще один способ: нажать сочетание Win+X — появится меню со ссылками на основные инструменты, среди которых будет и журнал событий.

    Win+X — вызов меню

    Win+X — вызов меню

    Журналы Windows

    Журналы Windows

    Журналы Windows

    Наибольшую пользу (по крайней мере, для начинающих пользователей) представляет раздел «Журналы Windows» (выделен на скрине выше). Довольно часто при различных неполадках приходится изучать как раз его.

    В нем есть 5 вкладок, из которых 3 основных: «Приложение», «Безопасность», «Система». Именно о них пару слов подробнее:

    1. «Приложение» — здесь собираются все ошибки (и предупреждения), которые возникают из-за работы программ. Вкладка будет полезна в тех случаях, когда у вас какое-нибудь приложение нестабильно работает;
    2. «Система» — в этой вкладке содержатся события, которые сгенерированы различными компонентами ОС Windows (модули, драйверы и пр.);
    3. «Безопасность» — события, относящиеся к безопасности системы (входы в учетную запись, раздача прав доступа папкам и файлам, и т.д.).

    Как найти и просмотреть ошибки (в т.ч. критические)

    Надо сказать, что Windows записывает в журналы очень много различной информации (вы в этом можете убедиться, открыв любой из них). Среди стольких записей найти нужную ошибку не так просто. И именно для этого здесь предусмотрены спец. фильтры. Ниже покажу простой пример их использования.

    И так, сначала необходимо выбрать нужный журнал (например «Система»), далее кликнуть в правой колонке по инструменту «Фильтр текущего журнала».

    Система — фильтр текущего журнала

    Система — фильтр текущего журнала / Кликабельно

    После указать дату, уровень события (например, ошибки), и нажать OK.

    Критические ошибки

    Критические ошибки

    В результате вы увидите отфильтрованный список событий. Ориентируясь по дате и времени вы можете найти именно ту ошибку, которая вас интересует.

    Например, на своем подопытном компьютере я нашел ошибку из-за которой он перезагрузился (благодаря коду ошибки и ее подробному описанию — можно найти решение на сайте Microsoft).

    Представлены все ошибки по дате и времени их возникновения

    Представлены все ошибки по дате и времени их возникновения / Кликабельно

    Т.е. как видите из примера — использование журнала событий очень даже помогает в решении самых разных проблем с ПК.

    Можно ли отключить журналы событий

    Можно! Только нужно ли? (хотя не могу не отметить, что многие считают, что на этом можно сэкономить толику дискового пространства, плюс система более отзывчива и меньше нагрузка на жесткий диск) 

    *

    Для отключения журналов событий нужно:

    1. открыть «службы» (для этого нажмите Win+R, введите команду services.msc и нажмите OK);

      Открываем службы - services.msc (универсальный способ)

      Открываем службы — services.msc (универсальный способ)

    2. далее нужно найти службу «Журнал событий Windows» и открыть ее;

      Службы — журналы событий

      Службы — журналы событий

    3. после перевести тип запуска в режим «отключена» и нажать кнопку «остановить». Затем сохранить настройки и перезагрузить компьютер.

      Отключена — остановить

      Отключена — остановить

    *

    На этом пока всё, удачи!

    Первая публикация: 23.03.2019

    Корректировка: 14.08.2021

    donate

    dzen-ya

    Полезный софт:

    • видеомонтаж
    • Видео-Монтаж
    • Отличное ПО для создания своих первых видеороликов (все действия идут по шагам!).
      Видео сделает даже новичок!

    • утилита для оптимизации
    • Ускоритель компьютера
    • Программа для очистки Windows от «мусора» (удаляет временные файлы, ускоряет систему, оптимизирует реестр).

    Содержание:

    • 1 Где находится журнал событий Windows
    • 2 Как открыть журнал
    • 3 Как использовать содержимое журнала
    • 4 Очистка, удаление и отключение журнала

    Даже когда пользователь ПК не совершает никаких действий, операционная система продолжает считывать и записывать множество данных. Наиболее важные события отслеживаются и автоматически записываются в особый лог, который в Windows называется Журналом событий. Но для чего нужен такой мониторинг? Ни для кого не является секретом, что в работе операционной системы и установленных программ могут возникать сбои. Чтобы администраторы могли находить причины таких ошибок, система должна их регистрировать, что собственно она и делает.

    Итак, основным предназначением Журнала событий в Windows 7/10 является сбор данных, которые могут пригодиться при устранении неисправностей в работе системы, программного обеспечения и оборудования. Впрочем, заносятся в него не только ошибки, но также и предупреждения, и вполне удачные операции, например, установка новой программы или подключение к сети.

    Физически Журнал событий представляет собой набор файлов в формате EVTX, хранящихся в системной папке %SystemRoot%/System32/Winevt/Logs.

    Файлы журнала событий

    Хотя эти файлы содержат текстовые данные, открыть их Блокнотом или другим текстовым редактором не получится, поскольку они имеют бинарный формат. Тогда как посмотреть Журнал событий в Windows 7/10, спросите вы? Очень просто, для этого в системе предусмотрена специальная штатная утилита eventvwr.

    Как открыть журнал

    Запустить утилиту можно из классической Панели управления, перейдя по цепочке Администрирование – Просмотр событий или выполнив в окошке Run (Win+R) команду eventvwr.msc.

    Переход в Журнал событий

    В левой колонке окна утилиты можно видеть отсортированные по разделам журналы, в средней отображается список событий выбранной категории, в правой – список доступных действий с выбранным журналом, внизу располагается панель подробных сведений о конкретной записи. Всего разделов четыре: настраиваемые события, журналы Windows, журналы приложений и служб, а также подписки.

    Просмотр событий

    Наибольший интерес представляет раздел «Журналы Windows», именно с ним чаще всего приходится работать, выясняя причины неполадок в работе системы и программ. Журнал системных событий включает три основных и две дополнительных категории. Основные это «Система», «Приложения» и «Безопасность», дополнительные – «Установка» и «Перенаправленные события».

    Категория «Система» содержит события, сгенерированные системными компонентами – драйверами и модулями Windows.

    Ветка «Приложения» включает записи, созданные различными программами. Эти данные могут пригодиться как системным администраторам и разработчикам программного обеспечения, так и обычным пользователям, желающим установить причину отказа той или иной программы.

    Третья категория событий «Безопасность» содержит сведения, связанные с безопасностью системы. К ним относятся входы пользователей в аккаунты, управление учётными записями, изменение разрешений и прав доступа к файлам и папкам, запуск и остановка процессов и так далее.

    Так как число событий может исчисляться тысячами и даже десятками тысяч, в eventvwr предусмотрена возможность поиска и фильтрации событий по свойствам – важности, времени, источнику, имени компьютера и пользователя, коду и так далее. Допустим, вы хотите получить список системных ошибок. Выберите слева Журналы Windows – Система, справа нажмите «Фильтр текущего журнала» и отметьте в открывшемся окне галочкой уровень события – пункты «Ошибка» и «Критическое». Нажмите «OK» и утилита тут же отфильтрует записи.

    Фильтрация записей

    Отфильтрованные события

    Чтобы просмотреть конкретную запись, кликните по ней дважды – сведения откроются в окошке «Свойства событий».

    Свойства события

    Как использовать содержимое журнала

    Хорошо, теперь мы в курсе, где находится журнал событий и как его открыть, осталось узнать, как его можно использовать. Сразу нужно сказать, что в силу своей специфичности содержащиеся в нем сведения мало что могут поведать обычному пользователю. О чем говорит, к примеру, ошибка «Регистрация сервера {BF6C1E47-86EC-4194-9CE5-13C15DCB2001} DCOM не выполнена за отведенное время ожидания»? Не обладающему соответствующими знаниями юзеру будет непросто определить причину неполадки, с другой стороны, что мешает поискать ответ в Интернете?

    Так, описание приведенной выше ошибки имеется на сайте Microsoft и указывает оно на проблемы со SkyDrive, кстати, не представляющие совершенно никакой угрозы. Если вы не пользуетесь этим сервисом, ошибку можно игнорировать или отключить ее источник в «Планировщике заданий». А еще описание ошибки можно отправить разработчику, предварительно сохранив его в файл XML, CSV или TХT.

    Также пользователи могут связывать отслеживаемые события с задачами в «Планировщике заданий». Для этого необходимо кликнуть ПКМ по записи, выбрать «Привязать задачу к событию» и создать с помощью запустившегося мастера нужное задание. В следующий раз, когда произойдет такое событие, система сама запустит выполнение задания.

    Создание задачи

    Очистка, удаление и отключение журнала

    На жестком диске файлы журнала занимают сравнительно немного места, тем не менее, у пользователя может возникнуть необходимость их очистить. Сделать это можно разными способами: с помощью оснастки eventvwr, командной строки и PowerShell. Для выборочной очистки вполне подойдет ручной способ. Нужно зайти в журнал событий, кликнуть ПКМ по очищаемому журналу в левой колонке и выбрать в меню опцию «Очистить журнал».

    Очистка журнала через программу просмотра

    Если вы хотите полностью удалить все записи журнала, удобнее будет воспользоваться запущенной от имени администратора командной строкой. Команда очистки выглядит следующим образом:

    for /F «tokens=*» %1 in (‘wevtutil.exe el’) DO wevtutil.exe cl «%1»

    Очистка журнала с помощью командной строки фото 1

    Очистка журнала с помощью командной строки фото 2

    Вместо командной строки для быстрой и полной очистки журнала также можно воспользоваться консолью PowerShell. Откройте ее с повышенными правами и выполните в ней такую команду:

    wevtutil el | Foreach-Object {wevtutil cl «$_»}

    Очистка журнала через консоль PowerShell

    При очистке через PowerShell в журнале могут остаться несколько записей. Это не беда, в крайнем случае события можно удалить вручную.

    Итак, мы знаем, как открыть журнал событий, знаем, как его использовать и очищать, в завершение давайте посмотрим, как его полностью отключить, хотя делать это без особой нужды не рекомендуется, так как вместе с журналом событий отключатся некоторые, возможно нужные вам службы.

    Командой services.msc откройте оснастку «Службы», справа найдите «Журнал событий Windows», кликните по нему дважды, в открывшемся окошке свойств тип запуска выберите «Отключено», а затем нажмите кнопку «Остановить».

    Отключение протоколирования

    Связанные службы

    Изменения вступят в силу после перезагрузки компьютера. Вот и все, больше системные и программные события регистрироваться не будут.

    Многие пользователи ПК даже не догадываются о наличии на их устройстве очень полезного дополнения. Оно фиксирует все события, происходящие в ОС. А ведь считывание и запись данных происходит даже в период отсутствия активности со стороны человека. Журнал событий в Windows 10 предоставляет пользователю возможность ознакомиться с ошибками, предупреждениями и прочей немаловажной информацией.

    В некоторых случаях анализ этих данных может значительно облегчить поиск причин возникновения неисправностей. А это важный шаг на пути к их устранению и даже предупреждению. Конечно, к подобным манипуляциям чаще прибегают владельцы серверов. Однако рядовому пользователю изучение истории также может быть полезным.

    Запуск утилиты осуществляется несколькими способами. Первый подразумевает использование окна «Выполнить». Для этого необходимо:

    1. Зажатием клавиш «Win» + «R» вызвать окно.
    2. Прописать команду «eventvwr».
    3. Нажать «OK».

    А второй требует использования панели управления, где требуется:

    1. Выбрать раздел «Система и безопасность».
    2. Проследовать в подраздел «Администрирование».
    3. Выбрать «Просмотр событий».

    Попав в журнал событий в Windows 10, можно приступить к разбору его интерфейса.

    В левой колонке расположены журналы событий. Они уже отсортированы по разделам. Что облегчает работу пользователя. Наибольший интерес представляет раздел «Журналы Windows», состоящий из категорий:

    • Приложение (основная) — записи, созданные программами.
    • Безопасность (основная) — сведения о безопасности системы.
    • Установка (дополнительная).
    • Система (основная) — сведения о работе системных компонентов.
    • Перенаправленные события (дополнительная).

    По центру утилиты расположено два окна. Первое отображает произошедшие события. А второе подробную информацию о каждом из них. Правая же колонка содержит рабочие инструменты журнала.

    Где находится журнал событий Windows

    Физически Журнал событий представляет собой набор файлов в формате EVTX, хранящихся в системной папке %SystemRoot%/System32/Winevt/Logs.

    Хотя эти файлы содержат текстовые данные, открыть их Блокнотом или другим текстовым редактором не получится, поскольку они имеют бинарный формат. Тогда как посмотреть Журнал событий в Windows 7/10, спросите вы? Очень просто, для этого в системе предусмотрена специальная штатная утилита eventvwr.

    Нюансы работы в журнале

    Число обозреваемых событий может исчисляться тысячами и даже десятками тысяч. Для создания комфортных условий работы журнал событий в Windows 10 оснащен встроенным фильтром. Он позволяет отсортировать имеющуюся информацию по:

    • важности;
    • времени;
    • источнику;
    • имени компьютера и пользователя;
    • коду и прочим параметрам.

    Но найти в журнале необходимую ошибку это полбеды. Специфичность содержащихся сведений не каждому позволит сходу понять в чём проблема. Например, пользователь может увидеть нечто вроде:

    Регистрация сервера {BF6C1E47-86EC-4194-9CE5-13C15DCB2001} DCOM не выполнена за отведенное время ожидания

    Поиск описания потребует выхода в интернет и посещения сайта Microsoft. Или иных ресурсов, предоставляющих подобную информацию.

    Стоит упомянуть, что наличие ошибок – нормальное явление ОС. Любые, даже самые незначительные сбои вносятся в реестр. Так что не стоит переживать, обнаружив их в журнале.

    Что такое Журнал событий и для чего он нужен

    Даже если компьютер работает без каких-либо сбоев, лучше заранее узнать, где посмотреть журнал ошибок Windows 10. Периодическая его проверка поможет заранее обнаружить и предупредить появление серьезных проблем. При возникновении нештатных ситуаций, когда пользователь не видит явных причин возникновения неполадок, журнал событий Windows 10 является незаменимым помощником. Необходимо учитывать, что даже на исправном компьютере иногда возникают ошибки, которые могут не влиять на качество работы, но при наличии критических ошибок обязательно нужно принимать меры для их устранения.

    Как очистить журнал событий в Windows 10

    Среди способов, как почистить журнал событий в Windows 10, можно выделить 5 основных.

    Вручную

    Этот способ весьма прост. Он не требует специальных навыков или дополнительного софта. Все что необходимо, это:

    1. Открыть журнал событий.
    2. Нажать правой кнопкой мыши на необходимый раздел.
    3. Выбрать команду «Очистить журнал…».

    Как вы, наверное, заметили, это самый простой способ. Однако некоторые ситуации требуют прибегнуть к иным методам.

    Создание файла .bat

    Этот способ также позволяет быстро провести очистку. Для его реализации вам потребуется код:

    @echo off FOR /F «tokens=1,2*» %%V IN (‘bcdedit’) DO SET adminTest=%%V IF (%adminTest%)==(Access) goto theEnd for /F «tokens=*» %%G in (‘wevtutil.exe el’) DO (call :do_clear «%%G») goto theEnd :do_clear echo clearing %1 wevtutil.exe cl %1 goto :eof :theEnd

    Его необходимо использовать в следующем алгоритме:

    1. Создайте текстовый документ.
    2. Скопируйте в него код, указанный выше.
    3. Сохраните документ с расширением .bat (подробнее о расширениях можно прочесть в статье «Расширения файлов Windows. Как открыть и изменить расширения файлов»)
    4. Запустите полученный файл от имени администратора.

    После этого все отчеты будут удалены.

    Через командную консоль

    Очистить журнал событий в Windows 10 можно и при помощи данного инструмента. Для этого потребуется:

    1. Нажать клавишу «Win».
    2. Вести «Командная строка».
    3. Запустить утилиту от имени администратора.
    4. Ввести указанную ниже команду и нажать «Enter».

    for /F “tokens=*” %1 in (‘wevtutil.exe el’) DO wevtutil.exe cl “%1″

    Через PowerShell

    PowerShell – более продвинутая версия командной строки. Очистка журнала с его помощью проводится аналогичным образом. За исключением вводимой команды. В данном случае она имеет следующий вид:

    wevtutil el | Foreach-Object {wevtutil cl “$_”}

    Вертим логи как хотим ― анализ журналов в системах Windows

    Пора поговорить про удобную работу с логами, тем более что в Windows есть масса неочевидных инструментов для этого. Например, Log Parser, который порой просто незаменим.

    В статье не будет про серьезные вещи вроде Splunk и ELK (Elasticsearch + Logstash + Kibana). Сфокусируемся на простом и бесплатном.

    До появления PowerShell можно было использовать такие утилиты cmd как find и findstr. Они вполне подходят для простой автоматизации. Например, когда мне понадобилось отлавливать ошибки в обмене 1С 7.7 я использовал в скриптах обмена простую команду:

    findstr «Fail» *.log >> fail.txt

    Она позволяла получить в файле fail.txt все ошибки обмена. Но если было нужно что-то большее, вроде получения информации о предшествующей ошибке, то приходилось создавать монструозные скрипты с циклами for или использовать сторонние утилиты. По счастью, с появлением PowerShell эти проблемы ушли в прошлое.

    Основным инструментом для работы с текстовыми журналами является командлет Get-Content, предназначенный для отображения содержимого текстового файла. Например, для вывода журнала сервиса WSUS в консоль можно использовать команду:

    Get-Content -Path ‘C:Program FilesUpdate ServicesLogFilesSoftwareDistribution.log’ | Out-Host -Paging

    Для вывода последних строк журнала существует параметр Tail, который в паре с параметром Wait позволит смотреть за журналом в режиме онлайн. Посмотрим, как идет обновление системы командой:

    >Get-Content -Path «C:WindowsWindowsUpdate.log» -Tail 5 -Wait

    Если же нам нужно отловить в журналах определенные события, то поможет командлет Select-String, который позволяет отобразить только строки, подходящие под маску поиска. Посмотрим на последние блокировки Windows Firewall:

    Select-String -Path «C:WindowsSystem32LogFilesFirewallpfirewall.log» -Pattern ‘Drop’ | Select-Object -Last 20 | Format-Table Line

    При необходимости посмотреть в журнале строки перед и после нужной, можно использовать параметр Context. Например, для вывода трех строк после и трех строк перед ошибкой можно использовать команду:

    Select-String ‘C:WindowsClusterReportsCluster.log’ -Pattern ‘ err ‘ ‑Context 3

    Оба полезных командлета можно объединить. Например, для вывода строк с 45 по 75 из netlogon.log поможет команда:

    Get-Content ‘C:Windowsdebugnetlogon.log’ | Select-Object -First 30 -Skip 45

    Журналы системы ведутся в формате .evtx, и для работы с ними существуют отдельные командлеты. Для работы с классическими журналами («Приложение», «Система», и т.д.) используется Get-Eventlog. Этот командлет удобен, но не позволяет работать с остальными журналами приложений и служб. Для работы с любыми журналами, включая классические, существует более универсальный вариант ― Get-WinEvent. Остановимся на нем подробнее.

    Для получения списка доступных системных журналов можно выполнить следующую команду:

    Get-WinEvent -ListLog *

    Для просмотра какого-то конкретного журнала нужно лишь добавить его имя. Для примера получим последние 20 записей из журнала System командой:

    Get-WinEvent -LogName ‘System’ -MaxEvents 20

    Для получения определенных событий удобнее всего использовать хэш-таблицы. Подробнее о работе с хэш-таблицами в PowerShell можно прочитать в материале Technet about_Hash_Tables.

    Для примера получим все события из журнала System с кодом события 1 и 6013.

    Get-WinEvent -FilterHashTable @{LogName=’System’;ID=’1′,’6013′}

    В случае если надо получить события определенного типа ― предупреждения или ошибки, ― нужно использовать фильтр по важности (Level). Возможны следующие значения:

    • 0 ― всегда записывать;
    • 1 ― критический;
    • 2 ― ошибка;
    • 3 ― предупреждение;
    • 4 ― информация;
    • 5 ― подробный (Verbose).

    Собрать хэш-таблицу с несколькими значениями важности одной командой так просто не получится. Если мы хотим получить ошибки и предупреждения из системного журнала, можно воспользоваться дополнительной фильтрацией при помощи Where-Object:

    Get-WinEvent -FilterHashtable @{LogName=’system’} | Where-Object -FilterScript {($_.Level -eq 2) -or ($_.Level -eq 3)}

    Аналогичным образом можно собирать таблицу, фильтруя непосредственно по тексту события и по времени.

    Подробнее почитать про работу обоих командлетов для работы с системными журналами можно в документации PowerShell:

    • Get-EventLog.
    • Get-WinEvent.

    PowerShell ― механизм удобный и гибкий, но требует знания синтаксиса и для сложных условий и обработки большого количества файлов потребует написания полноценных скриптов. Но есть вариант обойтись всего-лишь SQL-запросами при помощи замечательного Log Parser.

    Утилита Log Parser появилась на свет в начале «нулевых» и с тех пор успела обзавестись официальной графической оболочкой. Тем не менее актуальности своей она не потеряла и до сих пор остается для меня одним из самых любимых инструментов для анализа логов. Загрузить утилиту можно в Центре Загрузок Microsoft, графический интерфейс к ней ― в галерее Technet. О графическом интерфейсе чуть позже, начнем с самой утилиты.

    О возможностях Log Parser уже рассказывалось в материале «LogParser — привычный взгляд на непривычные вещи», поэтому я начну с конкретных примеров.

    Для начала разберемся с текстовыми файлами ― например, получим список подключений по RDP, заблокированных нашим фаерволом. Для получения такой информации вполне подойдет следующий SQL-запрос:

    SELECT extract_token(text, 0, ‘ ‘) as date, extract_token(text, 1, ‘ ‘) as time, extract_token(text, 2, ‘ ‘) as action, extract_token(text, 4, ‘ ‘) as src-ip, extract_token(text, 7, ‘ ‘) as port FROM ‘C:WindowsSystem32LogFilesFirewallpfirewall.log’ WHERE action=’DROP’ AND port=’3389′ ORDER BY date,time DESC

    Посмотрим на результат:

    Разумеется, с полученной таблицей можно делать все что угодно ― сортировать, группировать. Насколько хватит фантазии и знания SQL.

    Log Parser также прекрасно работает с множеством других источников. Например, посмотрим откуда пользователи подключались к нашему серверу по RDP.

    Работать будем с журналом TerminalServices-LocalSessionManagerOperational.

    Не со всеми журналами Log Parser работает просто так ― к некоторым он не может получить доступ. В нашем случае просто скопируем журнал из %SystemRoot%System32WinevtLogsMicrosoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx в %temp%test.evtx.

    Данные будем получать таким запросом:

    SELECT timegenerated as Date, extract_token(strings, 0, ‘|’) as user, extract_token(strings, 2, ‘|’) as sourceip FROM ‘%temp%test.evtx’ WHERE EventID = 21 ORDER BY Date DESC

    Особенно удобно использовать Log Parser для работы с большим количеством файлов журналов ― например, в IIS или Exchange. Благодаря возможностям SQL можно получать самую разную аналитическую информацию, вплоть до статистики версий IOS и Android, которые подключаются к вашему серверу.

    В качестве примера посмотрим статистику количества писем по дням таким запросом:

    SELECT TO_LOCALTIME(TO_TIMESTAMP(EXTRACT_PREFIX(TO_STRING([#Fields: date-time]),0,’T’), ‘yyyy-MM-dd’)) AS Date, COUNT(*) AS FROM ‘C:Program FilesMicrosoftExchange ServerV15TransportRolesLogsMessageTracking*.LOG’ WHERE (event-id=’RECEIVE’) GROUP BY Date ORDER BY Date ASC

    Если в системе установлены Office Web Components, загрузить которые можно в Центре загрузки Microsoft, то на выходе можно получить красивую диаграмму.

    Следует отметить, что после установки Log Parser в системе регистрируется COM-компонент MSUtil.LogQuery. Он позволяет делать запросы к движку утилиты не только через вызов LogParser.exe, но и при помощи любого другого привычного языка. В качестве примера приведу простой скрипт PowerShell, который выведет 20 наиболее объемных файлов на диске С.

    $LogQuery = New-Object -ComObject «MSUtil.LogQuery» $InputFormat = New-Object -ComObject «MSUtil.LogQuery.FileSystemInputFormat» $InputFormat.Recurse = -1 $OutputFormat = New-Object -ComObject «MSUtil.LogQuery.CSVOutputFormat» $SQLQuery = «SELECT Top 20 Path, Size INTO ‘%temp%output.csv’ FROM ‘C:*.*’ ORDER BY Size DESC» $LogQuery.ExecuteBatch($SQLQuery, $InputFormat, $OutputFormat) $CSV = Import-Csv $env:TEMP’output.csv’ $CSV | fl Remove-Item $env:TEMP’output.csv’ $LogQuery=$NULL $InputFormat=$NULL $OutputFormat=$NULL

    Ознакомиться с документацией о работе компонента можно в материале Log Parser COM API Overview на портале SystemManager.ru.

    Благодаря этой возможности для облегчения работы существует несколько утилит, представляющих из себя графическую оболочку для Log Parser. Платные рассматривать не буду, а вот бесплатную Log Parser Studio покажу.

    Основной особенностью здесь является библиотека, которая позволяет держать все запросы в одном месте, без россыпи по папкам. Также сходу представлено множество готовых примеров, которые помогут разобраться с запросами.

    Вторая особенность ― возможность экспорта запроса в скрипт PowerShell.

    В качестве примера посмотрим, как будет работать выборка ящиков, отправляющих больше всего писем:

    При этом можно выбрать куда больше типов журналов. Например, в «чистом» Log Parser существуют ограничения по типам входных данных, и отдельного типа для Exchange нет ― нужно самостоятельно вводить описания полей и пропуск заголовков. В Log Parser Studio нужные форматы уже готовы к использованию.

    Помимо Log Parser, с логами можно работать и при помощи возможностей MS Excel, которые упоминались в материале «Excel вместо PowerShell». Но максимального удобства можно достичь, подготавливая первичный материал при помощи Log Parser с последующей обработкой его через Power Query в Excel.

    Приходилось ли вам использовать какие-либо инструменты для перелопачивания логов? Поделитесь в комментариях.

    Свойства событий

    Каждый столбец это определенное свойство события. Все эти свойства отлично описал Дмитрий Буланов здесь. Приведу скриншот. Для увеличения нажмите на него.

    Устанавливать все столбцы в таблице не имеет смысла так как ключевые свойства отображаются в области просмотра. Если последняя у вас не отображается, то дважды кликнув левой кнопкой мышки на событие в отдельном окошке увидите его свойства

    Свойства события

    На вкладке Общие есть описание этой ошибки и иногда способ ее исправления. Ниже собраны все свойства события и в разделе Подробности дана ссылка на Веб-справку по которой возможно будет информация по исправлению ошибки.

    Как открыть

    Для запуска нажмите «Win+R», пропишите «control». Далее:

    Другой способ

    Нажмите (Win+R), пропишите «eventvwr.msc».

    • приложений;
    • служб;
    • подписки.

    Средняя колонка отображает события. Правая — действия. Ниже — сведения о выбранной записи.

    1. Система. Содержит действия, которые созданы драйверами и модулями ОС;
    2. Установка;
    3. Безопасность. Информация о входе в аккаунты, учетные записи, доступ к файлам, установки процессов;
    4. Приложение. Информация про ошибки, созданные установленным софтом. Используются чтобы найти причину неработоспособности приложений;
    5. Перенаправление.

    Событий в системе исчисляется десятками тысяч. Поэтому утилита для удобства предоставляет поиск по времени, коду источнику. Например, как увидеть системные ошибки? Нажмите по ссылке «Фильтр».

    Как использовать просмотр событий Windows для решения проблем с компьютером

    05.06.2014 windows | для начинающих
    Тема этой статьи — использование малознакомого большинству пользователей инструмента Windows: Просмотр событий или Event Viewer.

    Для чего это может пригодиться? Прежде всего, если вы хотите сами разобраться что происходит с компьютером и решить различного рода проблемы в работе ОС и программ— данная утилита способна вам помочь, при условии, что вы знаете, как ее использовать.

    Дополнительно на тему администрирования Windows

    • Администрирование Windows для начинающих
    • Редактор реестра
    • Редактор локальной групповой политики
    • Работа со службами Windows
    • Управление дисками
    • Диспетчер задач
    • Просмотр событий (эта статья)
    • Планировщик заданий
    • Монитор стабильности системы
    • Системный монитор
    • Монитор ресурсов
    • Брандмауэр Windows в режиме повышенной безопасности

    Как запустить программу Просмотра событий

    Что такое Просмотр событий

    Чтобы осуществить запуск программы Просмотр событий нужно:

    1. Открыть меню Пуск.
    2. Ввести в строке поиска «Просмотр событий».
    3. Нажать Ввод.

    Также данная программа открывается через папку Администрирование в меню Пуск.

    Важно знать, что все события распределены по категориям – к примеру, в категории Приложения размещены события приложений, в категории Система находятся системные новости. Если же на ПК настроен анализ событий безопасности (аудит событий входа в систему), то сообщения аудита поступают в категорию Безопасность.

    Получить дополнительную информацию о событиях

    Если вы хотите получить дополнительную информацию, предоставляемую средством просмотра событий Windows, вы можете посетить сайт EventID.net. EventID.net предоставляет базу данных, содержащую тысячи событий с соответствующими комментариями или статьями, предоставленными инженерами сайта, а также внешними сотрудниками.

    Поиск может быть выполнен путём ввода идентификатора события, источника или одного или нескольких ключевых слов.

    Windows знает, что вы делали прошлым летом. И вчера, и сегодня, и прямо сейчас. Нет, она не злопамятная, она просто всё записывает – ведет журнал событий.

    Где находится журнал событий в Windows 10.

    События – это любые действия, которые происходят на компьютере: включение, выключение, вход в систему, запуск приложений, нажатия клавиш и т. д. А журнал событий Виндовс – это хранилище, где накапливаются сведения о наиболее значимых действиях. Просмотр событий помогает администраторам и разработчикам ПО находить причины сбоев в работе оборудования, компонентов системы и программ, а также следить за безопасностью в корпоративных сетях. Итак, разберемся, где находится журнал событий в Windows 10, как его открывать, просматривать и анализировать.

    Содержание

    • Где находится журнал событий и как его открыть
    • Что делать, если журнал событий не открывается
    • Структура просмотрщика журнала событий
    • Как искать в журналах событий интересующие сведения
      • Как пользоваться функцией фильтрации
      • Как создавать настраиваемые представления
      • Источники, уровни и коды событий. Как понять, что означает конкретный код
    • Get System Info – альтернатива стандартному просмотрщику Windows

    Где находится журнал событий и как его открыть

    Постоянная «прописка» файла просмотрщика журнала событий – eventvwr.msc, – папка Windowssystem32. Но ради доступа к нему никто в эту папку, разумеется, не лазит, ведь есть способы проще. Вот они:

    • Главное меню Windows – «Пуск». Щелкать по его кнопке следует не левой, а правой клавишей мыши. Пункт «Просмотр событий» – четвертый сверху.

    Меню правой кнопки пуск.

    • Системный поиск – кнопка со значком в виде лупы возле «Пуска». Достаточно начать вводить в поисковую строку слово «просм…» – и вот он, нашелся.

    Системный поиск.

    • Виндовая утилита «Выполнить» (Run) просто создана для тех, кто предпочитает горячие клавиши. Нажмите на клавиатуре Windows+К (русская), вбейте в строку «Открыть» команду eventvwr (имя файла просмотрщика) и щелкните ОК.

    Утилита «Выполнить».

    • Командная строка или консоль Powershell (их тоже удобно открывать через контекстное меню кнопки Пуск). Для запуска журнала событий снова введите eventvwr и щелкните Enter.

    Открытие журнала событий через командную строку.

    • Старая добрая Панель управления (кстати, если желаете вернуть ее в контекст Пуска, читайте эту статью). Перейдите в раздел «Система и безопасность», спуститесь вниз окна до пункта «Администрирование» и кликните «Просмотр журналов событий».

    Панель управления.

    • Системная утилита «Параметры», пришедшая на смену панели управления. Зарываться в ее недра – то еще удовольствие, но можно сделать проще – начать вбивать в строку поиска слово «администрирование». Следом просто перейдите в найденный раздел и щелкните ярлык просмотрщика.

    Утилита «Параметры».

    • НахОдите журнал событий Windows увлекательным чтивом? Тогда, возможно, вам понравится идея держать его всегда под рукой. Чтобы поместить ярлык просмотрщика на рабочий стол, зайдите любым из способов в раздел панели управления «Администрирование», скопируйте ярлык нажатием клавиш Ctrl+C, щелкните мышкой по рабочему столу и нажмите Ctrl+V.

    Ярлык журнала событий.

    Что делать, если журнал событий не открывается

    За работу этого системного компонента отвечает одноименная служба. И самая частая причина проблем с его открытием – остановка службы.

    Чтобы проверить эту версию и восстановить работу просмотрщика, откройте оснастку «Службы». Проще всего это сделать через Диспетчер задач: перейдите в нем на вкладку «Службы» и кликните внизу окна «Открыть службы».

    Открытие служб.

    Затем найдите в списке служб «Журнал событий Windows» и, если она остановлена, нажмите кнопку запуска (play) на верхней панели окна.

    Служба «Журнал событий Windows».

    Служба не стартует? Или она запущена, но журнал все равно недоступен? Подобное может быть вызвано следующим:

    • Ваша ученая запись ограничена в правах доступа политиками безопасности.
    • В правах ограничена системная учетная запись Local Service, от имени которой работает журнал событий.
    • Некоторые системные компоненты повреждены или заблокированы вредоносной программой.

    Обойти ограничения политик безопасности, если у вашей учетки нет административных полномочий, скорее всего, не получится. В остальных случаях проблему, как правило, удается решить стандартными средствами восстановления Windows:

    • Откатом на контрольную точку, созданную, когда всё работало исправно.
    • Запуском утилиты проверки и восстановления защищенных системных файлов sfc.exe —scannow в командной строке.
    • Сканированием дисков на предмет вирусного заражения.
    • Восстановлением прав доступа системных учетных записей к папкам WindowsSystem32winevt и System32LogFiles. Рабочие настройки показаны на скриншотах ниже.

    Восстановление прав доступа к папкам.

    Структура просмотрщика журнала событий

    Утилита просмотра событий не слишком дружественна к неопытному пользователю. Интуитивно понятной ее точно не назовешь. Но, несмотря на устрашающий вид, юзать ее вполне можно.

    Просмотрщик журнала событий.

    Левая часть окна содержит каталоги журналов, среди которых есть 2 основных. Это журналы Windows, где хранятся записи о событиях операционной системы; и журналы приложений и служб, куда ведутся записи о работе служб и установленных программ. Каталог «Настраиваемые представления» содержит пользовательские выборки – группы событий, отсортированных по какому-либо признаку, например, по коду, по типу, по дате или по всему сразу.

    Середина окна отображает выбранный журнал. В верхней части находится таблица событий, где указаны их уровни, даты, источники, коды и категории задачи. Под ней – раздел детальной информации о конкретных записях.

    Правая сторона содержит меню доступных операций с журналами.

    Как искать в журналах событий интересующие сведения

    Просмотр всех записей подряд неудобен и неинформативен. Для облегчения поиска только интересующих данных используют инструмент «Фильтр текущего журнала», который позволяет исключить из показа всё лишнее. Он становится доступным в меню «Действия» при выделении мышью какого-либо журнала.

    Как пользоваться функцией фильтрации

    Рассмотрим на конкретном примере. Допустим, вас интересуют записи об ошибках, критических событиях и предупреждениях за последнюю неделю. Источник информации – журнал «Система». Выбираем его в каталоге Windows и нажимаем «Фильтр текущего журнала».

    Далее заполняем вкладку «Фильтр»:

    • Из списка «Дата» выбираем последние 7 дней.
    • В разделе «Уровень события» отмечаем критическое, ошибка и предупреждение.
    • В списке «Источники событий» находим интересующий параметр. Если он неизвестен, выбираем все.
    • Указываем коды событий (event ID), о которых собираем сведения.
    • Если нужно, отмечаем ключевые слова для сужения круга поиска и определяем пользователя (если интересуют сведения о конкретной учетной записи).

    Фильтр журнала событий.

    Вот, как выглядит журнал после того, как в нем осталось только то, что мы искали:

    Журнал событий после фильтрации.

    Читать его стало гораздо удобнее.

    Как создавать настраиваемые представления

    Настраиваемые представления – это, как сказано выше, пользовательские выборки событий, сохраненные в отдельный каталог. Отличие их от обычных фильтров лишь в том, что они сохраняются в отдельные файлы и продолжают пополняться записями, которые попадают под их критерии.

    Чтобы создать настраиваемое представление, сделайте следующее:

    • Выделите в разделе каталогов интересующий журнал.
    • Кликните пункт «Создать настраиваемое представление» в разделе «Действие».
    • Заполните настройки окошка «Фильтр» по примеру выше.
    • Сохраните фильтр под любым именем в выбранный каталог.

    Настраиваемое представление.

    В дальнейшем настраиваемые представления можно редактировать, копировать, удалять, экспортировать в файлы .xml, сохранять как журналы событий формата .evtx и привязывать к ним задачи планировщика.

    Источники, уровни и коды событий. Как понять, что означает конкретный код

    Источники событий – это компоненты ОС, драйверы, приложения или даже их отдельные составляющие, которые создают записи в журналах.

    Уровни событий – это показатели их значимости. Все записи журналов отнесены к одному из шести уровней:

    • Критическая ошибка указывает на самый серьезный сбой, который привел к отказу породившего его источника без возможности самостоятельного восстановления. Пример внешнего проявления такого сбоя – синий экран смерти Windows (BSoD) или внезапная перезагрузка компьютера.
    • Ошибка тоже указывает на сбой, но с менее критичными последствиями для работы системы. Например, вылет программы без сохранения данных из-за нехватки ресурсов, ошибки запуска служб и т. п.
    • Предупреждение – запись, сообщающая о неполадках, которые негативно влияют на работу системы, но не приводят к сбоям, а также о возможности возникновения ошибок в дальнейшем, если не устранить их причину. Пример: приложение запускалось дольше, чем обычно, что привело к замедлению загрузки системы.
    • Уведомление – обычное информационное сообщение, например, о том, что операционная система приступила к установке обновления.
    • Успешный отчет (аудит) – сообщение, информирующее об успехе какого-либо события. Примеры: программа успешно установлена, пользователь успешно вошел в учетную запись.
    • Неуспешный отчет (аудит) – сообщение о неуспешном завершении операции. Например, установка программы не была завершена из-за отмены действия пользователем.

    Код (event ID) – это число, которое указывает на категорию события. Например, записи, имеющие отношение к загрузке Windows, обозначаются кодами 100-110, а к завершению ее работы – кодами 200-210.

    Для поиска дополнительной информации по конкретному коду вместе с источником события удобно использовать веб-ресурс eventid.net Он хоть и англоязычный, но пользоваться им несложно.

    Веб-ресурс eventid.net.

    Код, взятый из журнала событий (на скриншоте ниже), вводим в поле «Enter Windows event id», источник – в «Event source». Нажимаем кнопку «Search» – и внизу появляется табличка с расшифровкой события и комментариями пользователей, в которых люди делятся советами по устранению связанных с ним проблем.

    Код, взятый из журнала событий.

    Get System Info – альтернатива стандартному просмотрщику Windows

    Не нравится просматривать журналы через стандартное приложение винды? Существуют альтернативы, которые представляют информацию в более наглядной и удобной для анализа форме. Одна из них – утилита Лаборатории Касперского Get System Info.

    Get System Info отображает различные сведения об операционной системе, установленных программах, настройках сети, устройствах, драйверах и т. д. Записи журнала событий – лишь один из его показателей.

    Преимущество этой утилиты перед  стандартным средством Виндовс заключается в удобстве просмотра и показе всесторонних сведений о компьютере, что облегчает диагностику неполадок. А недостаток – в том, что она записывает не все, а только последние и наиболее значимые события.

    Get System Info не требует установки на ПК, но для прочтения результатов ее придется загрузить на сайт-анализатор, то есть нужен доступ в Интернет.

    Как пользоваться Get System Info:

    • Запустите утилиту с правами амина. Перед нажатием кнопки «Start» укажите папку сохранения лога (по умолчанию это рабочий стол) и отметьте флажком пункт «Include Windows event logs».

    Запуск Get System Info.

    • После того как на рабочем столе или в папке, которую вы указали, появится архивный файл с именем «GSI6_Имя_ПК_user_дата_ и т.д.», откройте в браузере сайт getsysteminfo.com и загрузите архив туда.

    Сайт анализатор Get System Info.

    • После загрузки отчета на getsysteminfo.com зайдите на вкладку «Свойства системы» и откройте раздел «Журнал событий».

    Журнал событий на getsysteminfo.

    Утилита собирает сведения из журналов «Система» и «Приложения». События отображаются в хронологическом порядке, каждый уровень выделен своим цветом. Для просмотра информации о конкретной записи достаточно щелкнуть мышью по строке.

    Просмотр события getsysteminfo.

    Настраиваемых представлений и фильтрации здесь нет, зато есть поиск и функция сортировки записей.

    Строка поиска по журналам и выпадающий список «Показывать количество элементов» расположены над таблицей. А чтобы отсортировать данные по типу, дате и времени, источнику, категории, коду, файлу или пользователю, достаточно нажать на заголовок нужного столбца.

    Сведения о событиях, которые собирает Get System Info, очень помогают найти источник неполадки в работе компьютера, если он связан с оборудованием, Windows или программным обеспечением.  Если же вас интересуют данные о конкретном приложении, системном компоненте или безопасности, придется воспользоваться стандартным просмотрщиком. Тем более что вы теперь знаете, как его открывать без лишних усилий.

    Понравилась статья? Оцените её:

    Журнал событий предназначен для просмотра всех действий, которые выполнила операционная система компьютера. В нем отображаются критические ошибки, предупреждения и сведения о работе драйверов и программ. Используется в целях диагностики, выявления и устранения неполадок.

    Путем регулярного просмотра и изучения истории выявляются неисправности и слабые места в защите устройства. Полезен обычным пользователям, системным администраторам и владельцам серверов.

    Содержание статьи

    1. Варианты запуска
    2. Значок «Пуск»
    3. Через поиск
    4. С помощью специальной команды
    5. Через интерфейс
    6. Способы применения (краткий инструктаж по работе)
    7. Знакомство
    8. Методы очистки
    9. Ручной
    10. Создание и использование «.bat»
    11. Командная строка
    12. PowerShell
    13. CCleaner
    14. Отвечаю на популярные вопросы
    15. Видео по теме
    16. Комментарии пользователей

    Варианты запуска

    Существует четыре основных метода запуска на любой случай.

    Значок «Пуск»

    Просмотрщик вызывается с помощью правого нажатия по кнопке меню «Пуск» из контекстного меню. Пожалуй, это самый простой и быстрый вариант запуска.

    просмотр событий в меню пуск

    Через поиск

    Чтобы найти и открыть журнал событий, нужно в поисковике (знак лупы) ввести фразу «Просмотр событий» и щелкнуть по нему. Правда, этот способ не работает при выключенном индексировании.

    используем поиск windows 10

    С помощью специальной команды

    Инструмент работает как отдельное приложение, потому легко вызывается комбинацией через окно выполнить «Win + R — eventvwr.msc — Ок».

    окно выполнения

    Через командную строку — Win + R — CMD — Ctrl + Shift + Alt + Enter (для открытия консоли с правами администратора) — eventvwr.msc — Enter.

    eventvwr msc в командной строке

    Через интерфейс

    Еще один вариант — использование панели управления. Покажу, как это сделать на примере.

    1. Вызываем инструмент «Выполнить» клавиша win и r и вводим в строку фразу «control».control
    2. В открывшемся окне выставляем отображение мелких значков и перемещаемся в «Администрирование».администрирование в панели управления
    3. Дважды щелкаем по «Просмотру событий» для открытия.просмотрщик

    Способы применения (краткий инструктаж по работе)

    Большинство «профессиональных» пользователей уверены, что обычным юзерам не нужно даже погружаться в эту тему, ведь она никогда им не пригодится. Однако это не так.  Данный инструмент невероятно полезен в отдельных ситуациях.

    Например, если появляется синий экран (BSOD) или ОС сама по себе перезагружается время от времени. Почему это происходит и что послужило причиной можно узнать в журнале событий. Если ошибка связана с обновлением драйверов, то будет указано оборудование, с которым возникла проблема, и эффективные пути для ее решения.

    Знакомство

    Коротко разберем интерфейc журнала событий, чтобы не потеряться и понимать, где и что находится.

    В левой части — навигационное меню с категориями. Наиболее интересны:

    • Журналы Windows.
      • Приложение. Отображает информацию об установленном программном обеспечении.
      • Безопасность. В основном здесь находятся данные о времени и дате входа в Windows, а также важных изменениях безопасности.
      • Установка. Перечисляются сведения об установленных программах, драйверах и обновлениях.
      • Система. Общая информация о состоянии винды. Критические ошибки (в том числе синие экраны), предупреждения, загрузки, перезагрузки — все располагается здесь.
    • Журналы приложений и служб. Располагаются сведения об установленном софте.

    интерфейс программы

    В центральной части можно просмотреть список событий за последнее время и подробную информацию о каждом из них.

    Правая часть окна — область действий. Доступны опции удаления, сохранения, копирования и другие.

    Для упрощения поиска отчета нужно запомнить время возникновения сбоя и, исходя из временных рамок, искать его.

    Предлагаю войти в «Систему», найти интересующее нас событие и щелкнуть по нему мышкой.

    записываем и гуглим информацию об ошибке

    Снизу появятся общие сведения о неполадке. Читаем описание, запоминаем значение из поля «Источник» и «Код». Открываем «Google» или «Yandex» и по имеющимся данным ищем способы исправления неполадки.

    Изначально данная служба разрабатывалась исключительно для администраторов, которые постоянно ведут мониторинг состояния серверов, выявляют сбои и причины их появления, и после чего пытаются быстро их устранить.

    Не пугайтесь, если устройство работает исправно, но выводятся предупреждения об ошибках. Это нормальное явление. Любые сбои, в том числе незначительные, записываются и сохраняются, переживать не стоит.

    Методы очистки

    Существует пять основных способов, с помощью которых можно очистить журнал событий.

    • Ручной.
    • «Батник» – специальный файл с расширением «*.bat».
    • Через консоль «CMD».
    • Через «PowerShell».
    • Утилиту CCleaner.

    Подробно рассмотрим каждый из них и узнаем, как их применить на практике.

    Ручной

    В первую очередь предлагаю разобрать вариант самостоятельной очистки. Он достаточно простой и не требует использования специальных команд и установки стороннего софта.

    Нужно лишь:

    1. Открыть журнал событий (как? — рассказано в самом начале).
    2. Нажать по нужному разделу правой кнопкой мыши и выбрать пункт «Очистить».очистить журнал

    Создание и использование «.bat»

    Пожалуй, это еще один достаточно простой метод. Разберем более подробно.

    1. Создаем обычный текстовый файл. Щелкаем правой мышкой по рабочему столу и выбираем «Создать» – «Текстовый документ».создание текстового документа на рабочем столе
    2. Вставляем в него специальный код.содержимое текстового файла
    3. В верхнем меню выбираем «Файл – Сохранить как».сохранение изменений
    4. Указываем любое имя. В конце имени выставляем расширение «.bat». В графе «Тип» выбираем «Все» и нажимаем «Сохранить».задаем имя и расширение
    5. Готово. Щелкаем по нему правой кнопкой мыши и запускаем с правами администратора. После этого все сообщения приложений, ошибки и прочие отчеты удалятся.запуск с правами администратора

    Если вам лень создавать этот файл, то вот готовый вариант. Используйте спокойно, вирусов нет.

    Командная строка

    Также почистить журнал событий от ошибок, предупреждений и прочих сообщений можно через командную строку «CMD».

    1. Заходим в консоль.
    2. Копируем и вставляем следующий код: for /F «tokens=*» %1 in (‘wevtutil.exe el’) DO wevtutil.exe cl «%1». Жмем «Enter» и дожидаемся окончания процесса.for tokens

    После этого все отчеты удалятся.

    PowerShell

    В Windows 10 предусмотрена более подвинутая версия стандартной консоли — PowerShell. Воспользуемся ей.

    Действуем по шагам:

    1. Жмем по клавишамwin s — вводим PowerShell и выбираем «От имени администратора».powershell
    2. В появившееся окно вводим: Wevtutil el | ForEach {wevtutil cl «$_»}.wevtutil el

    Не обращайте внимания на возможные ошибки, на результат они не влияют. Разделы очистятся.

    CCleaner

    Специализированный софт по очистке ОС и исправлению проблем в реестре. Распространяется бесплатно. Поддерживает Windows 10 – 8 – 7.

    1. Скачиваем с официального сайта, устанавливаем и открываем.
    2. Переходим во вкладку «Стандартная очистка». В «Windows» устанавливаем галочку напротив нужного пункта. Галочки с остальных пунктов снимать необязательно (дополнительно оптимизируется работа ОС).ccleaner
    3. Жмем по кнопке «Очистка»

    Отвечаю на популярные вопросы

    Что делать, если просмотрщик отключен? Как его включить?

    1. Для начала необходимо войти в ОС под учетной записью с правами администратора. Затем открыть раздел служб через клавиши (Win + S).
    2. Найти в списке модуль «Журнал событий» и через правый клик открыть «Свойства».
    3. Выставите автоматический тип запуска, кликните «Применить», а затем «Запустить».

    Можно ли отключить службу просмотра событий?

    Да, можете остановить средство ведения журнала. Это никак не повлияет на работу ОС. Но вы лишитесь отличного инструмента для проведения диагностики и аудита неполадок компьютера.

    Как проще всего просмотреть график включений и выключений компьютера? Чтобы не искать в общем списке из тысячи строк.

    Обзаведитесь бесплатной утилитой «TurnedOnTimesView». Ссылка на официальный сайт разработчика «NirSoft».

    Также следует войти в конфигурацию и включить опцию «Журнал загрузки». Жмем на клавиатуре Win + R — msconfig — Enter.

    Перемещаемся в «Загрузка». Выставляем галочку напротив нужного пункта. Сохраняем параметры, кликнув «Применить» и «Ок». После этого начнется запись логов.

    Грузит диск, процессор (загружены все ядра) и пожирает оперативную память. Как это исправить?

    Иногда, служба узла журнала событий создает немалую нагрузку на комплектующие, что затрудняет пользование компьютером. Чаще всего это связано со сбоями Windows 10 и исправляется следующим образом.

    1. Зайдите в командную строку.
    2. Введите chkdsk C: /f и кликните «Enter».
    3. Следом dism /online /cleanup-image /restorehealth.
    4. Далее sfc /scannow.
    5. Перезапустите службу журнала событий.

    Дополнительно попробуйте отключить обновления.

    Видео по теме

    Как использовать просмотр событий Windows для решения проблем с компьютером

    05.06.2014  windows | для начинающих

    Просмотр событий WindowsТема этой статьи — использование малознакомого большинству пользователей инструмента Windows: Просмотр событий или Event Viewer.

    Для чего это может пригодиться? Прежде всего, если вы хотите сами разобраться что происходит с компьютером и решить различного рода проблемы в работе ОС и программ— данная утилита способна вам помочь, при условии, что вы знаете, как ее использовать.

    Дополнительно на тему администрирования Windows

    • Администрирование Windows для начинающих
    • Редактор реестра
    • Редактор локальной групповой политики
    • Работа со службами Windows
    • Управление дисками
    • Диспетчер задач
    • Просмотр событий (эта статья)
    • Планировщик заданий
    • Монитор стабильности системы
    • Системный монитор
    • Монитор ресурсов
    • Брандмауэр Windows в режиме повышенной безопасности

    Как запустить просмотр событий

    Первый способ, одинаково подходящий для Windows 7, 8 и 8.1 — нажать клавиши Win + R на клавиатуре и ввести eventvwr.msc, после чего нажать Enter.

    Запуск просмотра событий

    Еще один способ, который также подойдет для всех актуальных версий ОС — зайти в Панель управления — Администрирование и выбрать там соответствующий пункт.

    И еще один вариант, который подойдет для Windows 8.1 — кликнуть правой кнопкой мыши по кнопке «Пуск» и выбрать пункт контекстного меню «Просмотр событий». Это же меню можно вызвать, нажав на клавиатуре клавиши Win + X.

    Где и что находится в просмотре событий

    Главное окно инструмента

    Интерфейс данного инструмента администрирования можно условно разделить на три части:

    • В левой панели находится древовидная структура, в которой отсортированы события по различным параметрам. Кроме этого, сюда же можно добавить собственные «Настраиваемые представления», в которых будут отображаться лишь нужные вам события.
    • По центру, при выборе одной из «папок» слева будет отображаться сам список событий, а при выборе любого из них, в нижней части вы увидите более подробную информацию о нем.
    • В правой части собраны ссылки на действия, позволяющие отфильтровать события по параметрам, найти нужные, создать настраиваемые представления, сохранить список и создать задачу в планировщике заданий, которая будет связана с определенным событием.

    Информация о событиях

    Информация об ошибках и событиях

    Как я уже сказал выше, при выборе какого-либо события, в нижней части будет отображаться информация о нем. Эта информация может помочь найти решение проблемы в Интернете (впрочем, не всегда) и стоит понимать, какое свойство что означает:

    • Имя журнала — имя файла журнала, куда была сохранена информация о событии.
    • Источник — название программы, процесса или компонента системы, которое сгенерировало событие (если вы видите здесь Application Error), то имя самого приложение вы можете увидеть в поле выше.
    • Код — код события, может помочь найти информацию о нем в Интернете. Правда, искать стоит в англоязычном сегменте по запросу Event ID + цифровое обозначение кода + название приложения, вызывавшего сбой (поскольку коды событий для каждой программы уникальны).
    • Код операции — как правило, здесь всегда указано «Сведения», так что толку от этого поля мало.
    • Категория задачи, ключевые слова — обычно не используются.
    • Пользователь и компьютер — сообщает о том, от имени какого пользователя и на каком компьютере был запущен процесс, вызвавший событие.

    Внизу, в поле «Подробности», вы можете также увидеть ссылку «Справка в Интернете», которая передает информацию о событии на сайт Microsoft и, по идее, должна отображать информацию о данном событии. Однако, в большинстве случаев вы увидите сообщение о том, что страница не найдена.

    Чтобы найти информацию по ошибке, лучше воспользоваться следующим запросом: Имя приложения + Event ID + Код + Источник. Пример можете увидеть на скриншоте. Можно попробовать и поиск на русском языке, но на английском информативных результатов больше. Также для поиска подойдет текстовая информация об ошибке (кликните дважды по событию).

    Поиск информации об ошибке по Event ID

    Примечание: на некоторых сайтах вы можете найти предложение скачать программы для исправления ошибок с тем или иным кодом, причем на одном сайте собраны все возможные коды ошибок — не стоит загружать таких файлов, они не исправят проблем, а с большой вероятностью повлекут за собой дополнительные.

    Также стоит отметить, что большинство предупреждений не представляют из себя что-то опасное, а сообщения об ошибках также не всегда говорят о том, что с компьютером что-то не так.

    Просмотр журнала производительности Windows

    В просмотре событий Windows можно найти достаточное количество интересных вещей, например — посмотреть на проблемы с производительностью компьютера.

    События, связанные с производительностью системы

    Для этого в правой панели откройте Журналы приложений и служб — Microsoft — Windows — Diagnostics-Perfomance — Работает и посмотрите, есть ли среди событий какие-либо ошибки — они сообщают о том, что какой-то компонент или программа привела к замедлению загрузки Windows. По двойному клику по событию, вы можете вызвать подробную информацию о нем.

    Использование фильтров и настраиваемых представлений

    Огромное количество событий в журналах приводит к тому, что в них сложно ориентироваться. К тому же, большинство из них не несут в себе критически важной информации. Лучший способ отобразить только нужные события — использовать настраиваемые представления: вы можете задать уровень событий, которые нужно отображать — ошибки, предупреждения, критические ошибки, а также их источник или журнал.

    Создание настраиваемого представления

    Для того, чтобы создать настраиваемое представление, нажмите соответствующий пункт в панели справа. Уже после создания настраиваемого представления, вы имеете возможность применить к нему дополнительные фильтры, кликнув по «Фильтр текущего настраиваемого представления».

    Конечно, это далеко не все, для чего может пригодиться просмотр событий Windows, но это, как было отмечено, статья для начинающих пользователей, то есть для тех, кто вообще не знает о данной утилите. Быть может, она подвигнет к дальнейшему изучению этого и других инструментов администрирования ОС.

    Критический системный драйвер отсутствует или содержит ошибки

    Не удалось загрузить операционную систему, так как критический системный драйвер отсутствует или содержит ошибки — это ошибка BSOD синего экрана, указывающая, что имеются проблемы с драйвером в Windows 10.

    Ошибка может содержать разные коды как 0xc0000221, 0xc00000e9, и указывать на системный файл драйвера как netio.sys, aswVmm.sys или nvhda64v.sys. Вы должны понимать, если в ошибке указан путь C:WindowsSystem32drivers, то проблема именно в системных драйверах. К примеру, если указан файл nvhda64v.sys, то ошибка в видеодрайвере от nvidia, который нужно удалить и установить заново.

    Чтобы понять, какой драйвер, можно в гугл поиске написать указывающее имя в ошибке. К примеру, mywebpc.sys.

    Критический системный драйвер отсутствует или содержит ошибки

    Как исправить критический системный драйвер в Windows 10

    Если ошибка с критическим драйвером на синем экране не дает загрузиться на рабочий стол, то перезагрузите ПК 3-5 раз, доходя до ошибки, чтобы система загрузилась в дополнительные параметры.

    Если, Windows 10 не хочет грузиться в дополнительные параметры, то создайте установочную флешку. Дойдя до пункта «Установки«, нажмите снизу на «Восстановление системы«. Далее Вас автоматически перекинет в дополнительные параметры загрузки.

    Восстановление системы при установки Windows 10

    В дополнительны параметрах у вас много способов решения, чтобы попытаться устранить ошибку критического драйвера.

    1. Если ошибка стала появляться после обновления Windows 10, то удалите последнее обновление.
    2. Нажмите на «Восстановление при загрузке» и система автоматически исправить проблемы в загрузчике, если они имеются.
    3. Нажав на «Восстановление системы» вы сможете откатить систему назад при помощи точки восстановления.
    4. Нажав на «Параметры загрузки» > «Перезагрузить» > «F4» вы сможете загрузиться на рабочий стол в безопасном режиме.
    5. Также, имеется запуск командной строки, которая нам понадобится ниже.

    Если эти быстрые решения не помогли устранить критическую ошибку системного драйвера, то приступим к более радикальным способам.

    удалить обновления дополнительные параметры

    1. Внешние USB-устройства

    Ошибка может появляться из-за внешних компонентов, подключенных по USB к компьютеру или ноутбуку. Если у вас всунуты в USB-порты ПК устройства как флешка, клавиатура, мышь, принтер и т.п, то отсоедините их все и перезагрузите систему Windows 10. Если это решит проблему, то проблема в каком-то устройстве. Подсоединяйте по одному и перезагружайте каждый раз, чтобы выявить виновника.

    2. Восстановить системные файлы

    В командную строку введите следующие команды по очереди, чтобы исправить поврежденные системные файлы и диск. CMD можно запустить с рабочего от имени администратора, с безопасного режима (4 пункт выше) или через дополнительные параметры (5 пункт выше).

    1. chkdsk c: /f /r
    2. sfc /scannow
    3. DISM /ONLINE /CLEANUP-IMAGE /RESTOREHEALTH

    chkdsk C: /f /r

    3. Удалить неисправный драйвер

    Запускаем командную строку через дополнительные параметры (5 пункт выше) и вводим команды:

    1. cd
    2. cd windowssystem32
    3. del mywebpc.sys, где mywebpc.sys имя файла, которое указано в ошибке BSOD.

    Примечание: После удаления файла драйвера, вы сможете загрузиться на рабочий стол без ошибки BSOD, но вы должны установить удаленный драйвер.


    Смотрите еще:

    • Исправить ошибку Dxgkrnl.sys на синем экране Windows 10
    • Исправить ошибку fltMgr.sys на синем экране Windows 10 
    • Ошибка win32kfull.sys на синем экране в Windows 10 
    • Ошибка dxgmms2.sys на синем экране Windows 10
    • netio.sys: Ошибки синего экрана BSOD в Windows 10

    [ Telegram | Поддержать ]

  • Файл rsa не установлен 1015 ошибка выбора криптопровайдера
  • Файл виндовс систем 32 конфиг систем код ошибки 0хс0000017
  • Файл системного реестра системы отсутствует или содержит ошибки windows 10
  • Файл php ошибка 500
  • Файл winload код ошибки 0x0000000e