Создать файл дампа что это значит

Русские Блоги

windows-как создать файл дампа (dmp) — инструменты

Как создать файл дампа (dmp) — инструменты

Заявление об авторском праве: Оригинальные работы, перепечатка разрешена. При перепечатке обязательно указывайте первоисточник статьи в виде гиперссылки. В противном случае привлечен к ответственности.
https://www.cnblogs.com/jiangxueqiao/archive/2017/08/29/7447852.html

Файл дампа — это то, что мы часто называем файлом дампа. Вы можете думать о файле дампа как о снимке программного обеспечения в определенный момент. Файлы дампа, как правило, создаются вручную, когда в программе возникает проблема, или автоматически генерируются программой. Ниже мы представляем несколько методов генерации файлов дампа с помощью сторонних инструментов.

Диспетчер задач

Диспетчер задач, пожалуй, самый доступный системный инструмент, и он имеет функцию генерации файлов дампа. Однако следует отметить, что в 64-разрядных операционных системах 64-разрядный диспетчер задач запускается по умолчанию. Использование диспетчера задач для создания файла дампа должно следовать принципу: использовать 32-разрядный диспетчер задач для создания файла дампа для 32-разрядного процесса (независимо от того, выполняется ли процесс в 32-разрядной или 64-разрядной системе), используйте 64-разрядный диспетчер задач для 64-битные процессы генерируют файлы дампа. В 64-разрядных системах расположен 32-разрядный диспетчер задач. C:\Windows\SysWOW64\taskmgr.exe 。

Метод генерации: щелкните правой кнопкой мыши по процессу -> создать файл дампа -> всплывающее диалоговое окно с запросом об успешной генерации и расположением файла dmp.

Аналогичные инструменты: Process Explorer, PCHunter и т. Д.

2. Регистрационная форма

Вы можете настроить его в реестре, чтобы операционная система автоматически генерировала файл dmp при сбое программы и помещала его в указанное место.
в разделе реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Windows Error Reporting\LocalDumps Создайте новый подраздел на основе имени процесса (включая .exe) и настройте следующие значения:
Имя: DumpCount ,Типы: REG_DWORD , Максимальное количество зарезервированных дампов, по умолчанию 10.
Имя: DumpType ,Типы: REG_DWORD , Тип дампа (1-Мини дамп, 2-Полный дамп), по умолчанию 1.
Имя: DumpFolder ,Типы: REG_EXPAND_SZ Где сохранен файл дампа.

Читайте также:  Что значит стандартный отступ

3. Windbg

Windbg такой мощный инструмент отладки, конечно, может генерировать файлы дампа, и он может делать больше, чем просто генерировать файлы дампа.
Метод генерации: Файл -> Присоединить к процессу -> Ввести .dump /ma /u d:\test.dmp 。
После успешного выполнения запроса вы можете увидеть созданный файл dmp на диске D в файле test_0bf0_2017-08-13_23-46-37-244_11cc.dmp.
0bf0_2017-08-13_23-46-37-244_11cc is /u Параметр добавляется, что означает 23:46:37 244 миллисекунды 13 августа 2017 года, а бит PID процесса равен 11cc.
Команда .dump имеет много параметров, обычно используется комбинация / ma, /m Средства для генерации минидампа, /a Указывает, что DMP содержит всю информацию, /u Параметр — это дополнительная информация о времени и PID, упомянутая выше для имени файла.

4. Windbg -I

Windbg -I Вы можете установить Windbg как своевременный отладчик (в системе с включенным UAC, вам нужно работать с правами администратора), что мы часто называем отладчиком JIT. После успешной настройки, если вы столкнетесь с падением программы, Windbg автоматически запустится и подключится к процессу сбоя.

После успешной настройки появится диалоговое окно. Если вы не хотите открывать диалоговое окно, вы можете добавить S (первая буква) Windbg -IS .

Это также может быть достигнуто путем изменения записи реестра AeDebug и windbg -I Та же функция
В соответствии с разницей между количеством битов windbg (32/64) и количеством битов системы (32/64) расположение модифицированного ключа реестра также отличается:
32-битная система windbg — 32-битная система: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug
32-битная система windbg — 64-битная система: HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows NT\CurrentVersion\AeDebug
64-битная система windbg — 64-битная система: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug

Элемент AeDebug имеет 2 значения ниже:
Имя: Auto ,Типы: REG_SZ , 0 указывает, что появляется всплывающее диалоговое окно сбоя, позволяющее пользователю выбрать, закрывать ли программу или отлаживать программу, 1 указывает, что отладчик будет всплывать автоматически.
Имя: Debugger ,Типы: REG_SZ Значение отладчика. По умолчанию «C:\WINDOWS\system32\vsjitdebugger.exe» -p %ld -e %ld , Установите WindBG должны быть изменены на «C:\Debuggers\WinDbg\x86\windbg.exe» -p %ld -e %ld -g

Это выглядит сложно, но это действительно легко понять.

5. Adplus

Инструмент adplus находится в установочном каталоге windbg, сначала он назывался adplus.vbs и предоставлялся как скрипт VBScript. Последняя версия была изменена на adplus.exe. adplus.exe может не только запускаться вручную для генерации dmp-файла при сбое программы, но также запускать его до сбоя, он автоматически генерирует dmp-файл при сбое программы, вы даже можете запустить adplus до того, как программа не запустится. Он будет автоматически генерировать файлы dmp, когда он падает
Например: adplus -pn powerpnt.exe -pn wincmd32.exe -hang -o c:\test

5.1 использование adplus

RunMode : -Висок или -катастрофа
-hang Присоединитесь к процессу, сгенерируйте dmp, а затем отсоедините. В основном используется, когда программа застряла.
-crash Присоединяйте к процессу до тех пор, пока не произойдет сбой программы или другие события, создайте файл dmp, а затем удалите вложение.

5.2 Общие параметры (для полной документации см.adplus.docфайл):

-о каталог
Укажите каталог хранения сгенерированных файлов.

-p идентификатор процесса
Укажите идентификатор процесса, вы можете использовать несколько -p, чтобы указать несколько процессов одновременно.

-pn имя процесса
задает имя процесса, поддерживает символы подстановки, а также может использовать несколько -pn для одновременного указания нескольких процессов, но имя процесса должно существовать, если оно не существует, произойдет сбой.

имя процесса
Аналогично -pn, но -po не требует наличия имени процесса. Вы можете запустить Adplus до начала процесса.

-pmn имя процесса
pmn — сокращение от Process Monitor. Как следует из названия, вы можете отслеживать список процессов и прикреплять его после запуска указанного процесса. относится только к -crash Режим.

Спасибо за чтение! У нас должен быть преподаватель из трех человек, добро пожаловать, чтобы исправить статью.

Источник

Использование дампа памяти для диагностики сбоев

Одним из наиболее часто встречающихся отказов работы Windows — системные исключения, которые пользователь видит в виде «синего экрана смерти» (BSOD). Как правило, эта фатальная ошибка возникает или из-за неисправности драйверов, оборудования (чаще при загрузке ОС) или из-за действия вирусов и антивирусов.

На синем экране смерти содержится информация о причинах, вызвавших исключение (в виде кода STOP-ошибки вида 0x0000007b), адреса в памяти, при обращении к которым произошло исключение и прочая полезная информация. Такая информация называется STOP-ошибкой, переменными параметрами которой как раз являются адреса памяти. Иногда там же содержится имя файла, вызвавшего исключение.

Вся эта информация содержится на экране недолго (до 100 сек.), после чего компьютер перезагружается. Во это непродолжительное время как правило, формируется дамп памяти, который записывается в файл. Один из важных профессиональных способов диагностики сбоев — анализ дампа памяти, о котором речь подробно пойдет в этой статье.

Что такое дамп

  • dump (англ.) – мусорная куча; свалка; дыра; трущоба.
  • dump (memory dump) – 1) дамп, вывод содержимого оперативной памяти на печать или экран; 2) «снимок» оперативной памяти; данные, получаемые в результате дампинга; 3) аварийное снятие, выключение, сброс.
  • dumping – дампинг, снятие дампа.

Настройки для сохранения дампа памяти хранятся в системном реестре Windows.

Информация о дампе памяти в системном Реестре:

В разделе Реестра Windows [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl] аварийный дамп памяти определяется следующими параметрами:

– REG_DWORD-параметр AutoReboot со значением 0x1 (опция Выполнить автоматическую перезагрузку вспомогательного окна Загрузка и восстановление диалогового окна Свойства системы);

– REG_DWORD-параметр CrashDumpEnabled со значением 0x0, если дамп памяти не создается; 0x1 – Полный дамп памяти; 0x2 – Дамп памяти ядра; 0x3 – Малый дамп памяти (64КБ);

– REG_EXPAND_SZ-параметр DumpFile со значением по умолчанию %SystemRoot%\MEMORY.DMP (место хранения файла дампа);

– REG_DWORD-параметр LogEvent со значением по умолчанию 0x1 (опция Записать событие в системный журнал окна Загрузка и восстановление);

– REG_EXPAND_SZ-параметр MinidumpDir со значением по умолчанию %SystemRoot%\Minidump (опция Папка малого дампа окна Загрузка и восстановление);

– REG_DWORD-параметр Overwrite со значением по умолчанию 0x1 (опция Заменять существующий файл дампа окна Загрузка и восстановление);

– REG_DWORD-параметр SendAlert со значением по умолчанию 0x1 (опция Отправить административное оповещение окна Загрузка и восстановление).

Как система создает файл аварийного дампа памяти

Во время загрузки операционная система проверяет параметры создания аварийного дампа в разделе реестра [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]. Если указан хотя бы один параметр, то система генерирует карту блоков диска, занимаемых файлом подкачки на загрузочном томе, и сохраняет ее в памяти. Система также определяет, какой драйвер дискового устройства управляет загрузочным томом, вычисляет контрольные суммы для образа драйвера в памяти и для структур данных, которые должны быть целыми, чтобы драйвер мог выполнять операции ввода/вывода.

После сбоя ядро системы проверяет целостность карты страничного файла, дискового драйвера и управляющих структур дискового драйвера. Если целостность этих структур не нарушена, то ядро системы вызывает специальные функции ввода/вывода дискового драйвера, предназначенные для сохранения образа памяти после системного сбоя. Эти функции ввода/вывода самодостаточны и не полагаются на службы ядра системы, поскольку в программах, отвечающих за запись аварийного дампа, нельзя делать никаких предположений о том, какие части ядра системы или драйверы устройств при сбое были повреждены. Ядро системы записывает данные из памяти по карте секторов файла подкачки (при этом ему не приходится использовать драйверы файловой системы).

Сначала ядро системы проверяет состояние каждого компонента, задействованного в процессе сохранения дампа. Это делается для того, чтобы при прямой записи в секторы диска не повредить данные, лежащие вне страничного файла. Размер страничного файла должен быть на 1МБ больше размера физической памяти, потому что при записи информации в дамп создается заголовок, в котором содержатся сигнатура аварийного дампа и значения нескольких важнейших переменных ядра системы. Заголовок занимает меньше 1МБ, но операционная система может увеличивать (или уменьшать) размер файла подкачки не менее чем на 1МБ.

После загрузки системы Session Manager (Диспетчер сеанса Windows NT; дисковый адрес – \WINDOWS\system32\smss.exe) инициализирует страничные файлы системы, используя для создания каждого файла собственную функцию NtCreatePagingFile. NtCreatePagingFile определяет, существует ли инициализируемый страничный файл, и если да, то имеется ли в нем заголовок дампа. Если заголовок есть, то NtCreatePagingFile посылает в Session Manager специальный код. После этого Session Manager запускает процесс Winlogon (Программа входа в систему Windows NT; дисковый адрес – \WINDOWS\system32\winlogon.exe), который извещается о существовании аварийного дампа. Winlogon запускает программу SaveDump (Программа сохранения копии памяти Windows NT; дисковый адрес – \WINDOWS\system32\savedump.exe), которая анализирует заголовок дампа и определяет дальнейшие действия в аварийной ситуации.

Если заголовок указывает на существование дампа, то SaveDump копирует данные из страничного файла в файл аварийного дампа, имя которого задано REG_EXPAND_SZ-параметром DumpFile раздела Реестра [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\CrashControl]. Пока SaveDump переписывает файл дампа, операционная система не задействует ту часть страничного файла, в которой содержится аварийный дамп. В это время объем виртуальной памяти, доступной для системы и приложений, уменьшается на размер дампа (при этом на экране могут появиться сообщения, указывающие на нехватку виртуальной памяти). Затем SaveDump информирует диспетчер памяти о завершении сохранения дампа, и тот высвобождает ту часть страничного файла, в которой хранится дамп, для общего пользования.

Сохранив файл дампа, программа SaveDump делает запись о создании аварийного дампа в журнале событий Система, например: «Компьютер был перезагружен после критической ошибки: 0x100000d1 (0xc84d90a6, 0x00000010, 0x00000000, 0xc84d90a6). Копия памяти сохранена: C:\WINDOWS\Minidump\Mini060309-01.dmp».

Если включена опция Отправить административное оповещение, то SaveDump отправляет оповещение администратору.

Разновидности дампов

  • Полный дамп памяти записывает всё содержимое системной памяти при возникновении неустранимой ошибки. Для этого варианта необходимо иметь на загрузочном томе файл подкачки, размер которого равен объему всей физической оперативной памяти плюс 1МБ. По умолчанию полный дамп памяти записывается в файл %SystemRoot%\Memory.dmp. При возникновении новой ошибки и создании нового файла полного дампа памяти (или дампа памяти ядра) предыдущий файл заменяется (перезаписывается). Параметр Полный дамп памяти недоступен на ПК, на которых установлена 32-битная операционная система и 2 или более гигабайта оперативной памяти.

При возникновении новой ошибки и создании нового файла полного дампа памяти предыдущий файл заменяется.

  • Дамп памяти ядра записывает только память ядра, благодаря чему процесс записи данных в журнал при внезапной остановке системы протекает быстрее. В зависимости от объема физической памяти ПК в этом случае для файла подкачки требуется от 50 до 800МБ или одна треть физической памяти компьютера на загрузочном томе. По умолчанию дамп памяти ядра записывается в файл %SystemRoot%\Memory.dmp.

Этот дамп не включает нераспределенную память или память, выделенную для программ пользовательского режима. Он включает только память, выделенную для ядра и аппаратно-зависимого уровня (HAL) в Windows 2000 и более поздних версиях системы, а также память, выделенную для драйверов режима ядра и других программ режима ядра. В большинстве случаев такой дамп является наиболее предпочтительным вариантом. Он занимает намного меньше места по сравнению с полным дампом памяти, при этом исключая только те сектора памяти, которые, скорее всего, не связаны с ошибкой.
При возникновении новой ошибки и создании нового файла дампа памяти ядра предыдущий файл заменяется.

  • Малый дамп памяти записывает наименьший объем полезной информации, необходимых для определения причины неполадок. Для создания малого дампа памяти необходимо, чтобы размер файла подкачки составлял как минимум 2МБ на загрузочном томе.

Файлы малого дампа памяти содержат следующие сведения:

  • сообщение о неустранимой ошибке, ее параметры и прочие данные;
  • список загруженных драйверов;
  • контекст процессора (PRCB), на котором произошел сбой;
  • сведения о процессе и контекст ядра (EPROCESS) для процесса, вызвавшего ошибку;
  • сведения о процессе и контекст ядра (ETHREAD) для потока, вызвавшего ошибку;
  • стек вызовов в режиме ядра для потока, вызвавшего ошибку.

Файл малого дампа памяти используется при ограниченном пространстве жесткого диска. Однако из-за ограниченности содержащихся в нем сведений в результате анализа этого файла не всегда удается обнаружить ошибки, которые не были непосредственно вызваны потоком, выполнявшимся в момент ее возникновения.

При возникновении следующей ошибки и создании второго файла малого дампа памяти предыдущий файл сохраняется. Каждому дополнительному файлу дается уникальное имя. Дата закодирована в имени файла. Например, Mini051509-01.dmp — это первый файл дампа памяти, созданный 15 мая 2009 г. Список всех файлов малого дампа памяти хранится в папке %SystemRoot%\Minidump.

Операционная система Windows XP, несомненно, значительно надежнее предыдущих версий, – благодаря усилиям как разработчиков Microsoft, так и разработчиков драйверов аппаратного обеспечения, так и разработчиков прикладного программного обеспечения. Однако аварийные ситуации – всевозможные сбои и крахи системы – неизбежны, и от того, владеет ли пользователь ПК знаниями и навыками в их устранении, зависит, придется ему затратить несколько минут на поиск и устранение неисправности (например, на обновление/отладку драйвера или переустановку прикладной программы, вызывающей системный сбой), – или несколько часов на переустановку/настройку операционной системы и прикладного программного обеспечения (что не гарантирует отсутствия сбоев и крахов в дальнейшем!).

Многие системные администраторы всё еще пренебрегают анализом аварийных дампов Windows, считая, что работать с ними слишком трудно. Трудно, но можно: даже если, например, анализ одного дампа из десяти окажется успешным, – усилия, потраченные на освоение простейших приемов анализа аварийных дампов, будут не напрасны.

Приведу примеры из своей «сисадминской» практики.

В локальной сети без видимой причины («железо» в порядке, отсутствие вирусов гарантировано, пользователи – с «нормальными руками») «полегли» несколько рабочих станций с Windows XP SP1/SP2 «на борту». Компьютеры загрузить в нормальном режиме не удавалось, – доходило до «Приветствия» – и на перезагрузку до бесконечности. При этом, в Безопасном режиме ПК загружались.

Изучение дампов памяти позволило выявить причину неисправности: виновником оказался антивирус Касперского, точнее, свежие антивирусные базы (если еще точнее, то два модуля баз – base372c.avc, base032c.avc).

…Еще был такой случай. На локальном ПК с Windows XP SP3 при попытке открыть видеофайлы форматов .avi и .mpeg происходила перезагрузка. Изучение дампа памяти позволило выявить причину неисправности – файл nv4_disp.dll драйвера видеокарты NVIDIA GeForce 6600. После обновления драйвера неисправность была устранена. Вообще, драйвер nv4_disp.dll — один из самых нестабильных драйверов, который часто приводил к BSOD.

В обоих указанных случаях изучение аварийного дампа памяти позволило до минимума (несколько минут!) свести время для диагностирования и устранения неисправности.

Анализ дампа памяти

Для анализа аварийных дампов памяти существует множество программ, например, DumpChk, Kanalyze, WinDbg. Рассмотрим анализ аварийных дампов памяти с помощью программы WinDbg (входит в состав Debugging Tools for Windows).

Источник

Оцените статью