Додаткові способи усунення STOP-помилок або помилок із синім екраном
Якщо ви не є агентом підтримки або ІТ-фахівцем, ви знайдете більш корисні відомості про STOP-помилки ("синій екран") у повідомленнях про усунення помилок із синім екраном.
Область застосування: підтримувані версії Windows Server та клієнта Windows
Що причиною STOP-помилок?
Коли Windows стикається із ситуацією, яка ставить під загрозу безпечну роботу системи, система зупиняється. Прикладами можуть бути збої, які можуть поставити під загрозу безпеку або призвести до пошкодження операційної системи (ОС) та/або даних користувача. Коли комп'ютер зупиняється, щоб запобігти подальшій роботі операційної системи в таких умовах, це називається перевіркою на збої. Це також часто називають збоєм системи, помилкою ядра, синім екраном, синім екраном смерті (BSOD) або STOP-помилкою. У попередніх випусках Windows колір екрану може бути зеленим, що призводить до зеленого екрана смерті (GSOD).
Немає простого пояснення причини помилок STOP. Це може бути пов'язано з багатьма різними факторами. Наш аналіз основних причин збоїв вказує на те, що:
- 70% викликані кодом стороннього драйвера.
- 10% викликані неполадками з обладнанням.
- 5 % викликано кодом Майкрософт.
- 15% мають невідомі причини, оскільки пам'ять надто пошкоджена для аналізу.
Основна причина STOP-помилок рідко є процесом користувача режиму. Хоча процес режиму користувача (наприклад, Блокнот або Slack) може бути причиною помилки STOP, зазвичай це вказує на основну проблему в драйвері, обладнанні або операційній системі.
Загальні дії щодо усунення несправностей
Щоб усунути неполадки, пов'язані з повідомленнями про помилки STOP, виконайте такі спільні дії:
- Перевірте коди STOP-помилок у журналі подій.Виконайте пошук в Інтернеті конкретних кодів STOP-помилок, щоб дізнатися, чи відомі пов'язані з ними проблеми, способи усунення чи обхідні рішення.
- Переконайтеся, що інстальовано останні оновлення Windows, накопичувальні оновлення та накопичувальні пакети оновлень. Щоб перевірити стан оновлення, див. відповідний журнал оновлень системи. Наприклад:
- Windows 10, версія 21H2
- Windows 10, версія 21H1
- Windows 10 версії 20H2
- Переконайтеся, що використовуються актуальні версії BIOS та вбудованого програмного забезпечення.
- Виконайте всі необхідні тести обладнання та пам'яті.
- Запустіть засіб перевірки безпеки (Майкрософт) або іншу програму виявлення вірусів, яка може перевірити MBR на наявність заражень.
- Переконайтеся, що на диску достатньо вільного місця. Точні вимоги можуть бути різними, але рекомендується 10–15 відсотків вільного місця на диску.
- Зверніться до відповідного постачальника обладнання або програмного забезпечення, щоб оновити драйвери та програми у таких випадках:
- Повідомлення про помилку вказує на те, що проблема викликана конкретним драйвером.
- Ви бачите вказівку на те, що служба запускалася або зупинялася до того, як стався збій. У цьому випадку визначте, чи поведінка служби однакова у всіх випадках, коли відбувається збій.
- Ви змінили програмне забезпечення або обладнання.
Якщо конкретний виробник не має оновлень, рекомендується відключити пов'язану службу.
Драйвер можна вимкнути, виконавши дії, описані в розділі Тимчасове вимкнення драйвера фільтра режиму ядра у Windows.
Ви також можете розглянути можливість відкату змін або повернення до останнього відомого робочого стану. Для отримання додаткових відомостей див. у розділі Відкат драйвера пристрою до попередньої версії.
Збір дампа пам'яті
Щоб настроїти систему для дампа пам'яті, виконайте такі дії.
- Виберіть поле пошуку на панелі завдань, введіть додаткові параметри системи та натисніть клавішу ВВЕДЕННЯ.
- На вкладці Додатково у полі Властивості системи натисніть кнопку Параметри, яка відображається у розділі Запуск та відновлення.
- У новому вікні виберіть список, що розкривається, під параметром Запис відомостей про налагодження.
- Виберіть автоматичний дамп пам'яті.
- Натисніть кнопку ОК.
- Перезавантажте комп'ютер, щоб налаштувати нові параметри.
- Якщо є віртуалізований сервер, вимкніть автоматичне перезавантаження після створення файлу дампа пам'яті. Таке вимкнення дозволяє зробити знімок поточного стану сервера, а також у разі повторення проблеми.
Файл дампа пам'яті зберігається в таких місцях:
| Тип файлу дампа | Розташування |
|---|---|
| (ні) | %SystemRoot%\MEMORY. DMP (неактивний або недоступний) |
| Невеликий файл дампа пам'яті (256 КБ) | %SystemRoot%\Minidump |
| Файл дампа пам'яті ядра | %SystemRoot%\MEMORY. DMP |
| Повний файл дампа пам'яті | %SystemRoot%\MEMORY. DMP |
| Автоматичний файл дампа пам'яті | %SystemRoot%\MEMORY. DMP |
| Активний файл дампа пам'яті | %SystemRoot%\MEMORY. DMP |
За допомогою засобу перевірки файлів аварійної дампи (DumpChk) можна перевірити, чи файли дампа пам'яті не пошкоджені або не є недійсними. Для отримання додаткових відомостей див. у наступному відео:
Додаткові відомості про використання Dumpchk.exe для перевірки файлів дампа див. у наступних статтях:
Параметри файлу підкачки
Щоб отримати додаткові відомості про параметри файлу підкачування, див. у наступних статтях:
Аналіз дампа пам'яті
Знайти причину збою може бути непросто. Проблеми з обладнанням особливо важко діагностувати, оскільки вони можуть викликати непередбачувану поведінку, яка може виявлятися у різних симптомах.
При виникненні помилки STOP необхідно спочатку ізолювати проблемні компоненти, а потім спробувати знову викликати помилку STOP. Якщо вам вдасться відтворити проблему, то зазвичай ви зможете визначити її причину.
Для діагностики журналів дампа можна використовувати такі інструменти як пакет засобів розробки програмного забезпечення Windows та символи. У цьому розділі обговорюється, як використовувати цей інструмент.
Додаткові дії щодо усунення несправностей
Розширене усунення несправностей з аварійними дампами може виявитися дуже складним завданням, якщо у вас немає досвіду програмування та знання внутрішніх механізмів Windows. Ми спробували дати короткий огляд деяких методів, що використовуються, разом з деякими прикладами. Однак для того, щоб дійсно ефективно усувати проблеми аварійного дампа, вам слід приділити деякий час вивченню розширених методів налагодження. Відеоогляд: Налагодження режиму ядра призводить до збоїв та зависань. також додаткові посилання, наведені нижче.
Посилання на розширене налагодження
Кроки налагодження
- Переконайтеся, що комп'ютер налаштований для створення повного файлу дампа пам'яті під час збою. Для отримання додаткової інформації див. Спосіб 1: Дамп пам'яті.
- Знайдіть файл memory.dmp у каталозі Windows на комп'ютері, на якому стався збій, та скопіюйте цей файл на інший комп'ютер.
- На іншому комп'ютері завантажте Windows 10 SDK.
- Запустіть інсталяцію та виберіть засоби налагодження для Windows. Встановлюється засіб WinDbg.
- Перейдіть до меню Файл та виберіть Шлях до файлу символів, щоб відкрити інструмент WinDbg і встановити шлях до символу.
- Якщо комп'ютер підключено до Інтернету, введіть сервер загальнодоступних символів Microsoft: https://msdl.microsoft.com/download/symbols та натисніть ОК. Рекомендується цей метод.
- Якщо комп'ютер не підключено до Інтернету, вкажіть локальний шлях до символів.
Існує безліч можливих причин перевірки наявності помилок, і кожен випадок унікальний. У наведеному вище прикладі важливими рядками, які можна виділити з STACK_TEXT, є рядки 20, 21 та 22:
Дані HEX видаляються тут і рядки нумеруються для ясності.
1: nt!KeBugCheckEx 2: nt!PspCatchCriticalBreak+0xff 3: nt!PspTerminateAllThreads+0x1134cf 4: nt!PspTerminateProcess+0xe0 nt!KiSystemServiceCopyEnd+0x13 7 : nt!KiServiceLinkage 8 : nt!KiDispatchException+0x1107fe 9 : nt!KiFastFailDispatch+0xe4 10 : nt!KiRaiseSecurityCheckFail ntdll!RtlpHpFreeWithExceptionProtection$filt$0+0x44 12 : ntdll!_C_specific_handler+0x96 13 : ntdll!RtlpExecuteHandlerForException+0xd 14 : ntdll!RtlDispatchException+0x ntdll!KiUserExceptionDispatch+0x2e 16 : ntdll!RtlpHpVsContextFree+0x11e 17 : ntdll!RtlpHpFreeHeap+0x48c 18 : ntdll!RtlpHpFreeWithExceptionProtection+0 ntdll!RtlFreeHeap+0x24a 20 : FWPolicyIOMgr!FwBinariesFree+0xa7c2 21 : mpssvc!FwMoneisDiagEdpPolicyUpdate+0x1584f 22 : mpssvc!FwEdpMon ntdll!RtlpWnfWalkUserSubscriptionList+0x29b 24 : ntdll!RtlpWnfProcessCurrentDescriptor+0x105 25 : ntdll!RtlpWnfNotificationThread+0x80 26 : ntdll!TppExecuteWait ntdll!TppWorkerThread+0x8d0 28 : KERNEL32!BaseThreadInitThunk+0x14 29 : ntdll!RtlUserThreadStart+0x21Ця проблема пов'язана зі службою mpssvc, яка є компонентом брандмауера Windows. Проблема була усунена шляхом тимчасового відключення брандмауера та подальшого скидання політик брандмауера.
Додаткові приклади див. у розділі Приклади налагодження.
Відеоресурси
У наступних відеороликах показано різні способи усунення неполадок під час аналізу файлів дампа.
Розширений пошук проблем за допомогою засобу перевірки драйверів
Ми вважаємо, що близько 75 відсотків усіх STOP-помилок спричинені несправними драйверами. Засіб перевірки драйверів надає кілька способів усунення несправностей. До них відносяться запуск драйверів в ізольованому пулі пам'яті (без спільного використання пам'яті з іншими компонентами), створення екстремального навантаження на пам'ять та перевірка параметрів. Якщо засіб виявляє помилки під час виконання коду драйвера, він заздалегідь створює виняток.Потім може продовжити вивчення цієї частини коду.
Засіб перевірки драйверів споживає багато ресурсів процесора і може сповільнити роботу комп'ютера. Також можуть виникнути додаткові збої. Засіб перевірки вимикає несправні драйвери після STOP-помилки і продовжує це робити, поки вам не вдасться успішно перезапустити систему і отримати доступ до робочого столу. Ви також можете очікувати на створення декількох файлів дампа.
Не намагайтеся перевіряти всі драйвери одночасно. Ця дія може знизити продуктивність і зробити систему, що не використовується. Воно також обмежує ефективність інструменту.
Під час використання засобу перевірки драйверів виконайте такі рекомендації:
- Перевірте всі "підозрілі" драйвери. Наприклад, драйвери, які були нещодавно оновлені або які, як відомо, є проблемними.
- Якщо ви продовжуєте стикатися з неаналізованими збоями, спробуйте увімкнути перевірку для всіх сторонніх та непідписаних драйверів.
- Увімкніть паралельну перевірку для груп із 10-20 драйверів.
- Крім того, якщо комп'ютер не може завантажити робочий стіл через засіб перевірки драйверів, ви можете вимкнути цей інструмент, запустивши його в безпечному режимі. Це рішення пов'язане з тим, що засіб не може працювати у безпечному режимі.
Щоб отримати додаткові відомості, див. Засіб перевірки драйверів.
Поширені STOP-помилки Windows
У цьому розділі не наводиться список всіх кодів помилок, але так як багато кодів помилок мають однакові потенційні рішення, найкращим варіантом для усунення помилки буде виконання наступних кроків. Повний список кодів помилок STOP див. у Довіднику кодів перевірки помилок.
У наступних розділах наведено загальні процедури усунення несправностей для поширених кодів STOP-помилок.
VIDEO_ENGINE_TIMEOUT_DETECTED або VIDEO_TDR_TIMEOUT_DETECTED
Коди STOP-помилки 0x00000141 або 0x00000117
Щоб отримати відповідне оновлення для цього драйвера, зверніться до свого постачальника драйвера дисплея.
DRIVER_IRQL_NOT_LESS_OR_EQUAL
Код STOP-помилки 0x0000000D1
Використовуйте останні оновлення для драйвера, використовуючи останні накопичувальні оновлення для системи за допомогою веб-сайту каталогу оновлень Майкрософт. Оновіть застарілий драйвер мережі. Віртуалізовані системи VMware часто запускають підключення до мережі Intel(R) PRO/1000 MT (e1g6032e.sys). Цей драйвер можна завантажити на веб-сайті завантаження драйверів та програмного забезпечення Intel. Зверніться до постачальника обладнання, щоб оновити драйвер мережі для дозволу. Для систем VMware використовуйте інтегрований мережний драйвер VMware замість e1g6032e.sys Intel. Наприклад, використовуйте типи VMware VMXNET, VMXNET2 або VMXNET3.
PAGE_FAULT_IN_NONPAGED_AREA
Код STOP-помилки 0x000000050
Якщо драйвер визначено в повідомленні про помилку зупинки STOP, зверніться до виробника за оновленням. Якщо оновлень немає, вимкніть драйвер і слідкуйте за стабільністю роботи системи. Виконайте команду chkdsk /f /r для виявлення та відновлення помилок диска. Перезапустіть систему перед початком сканування диска у системному розділі. Зверніться до виробника будь-яких інструментів діагностики для підсистеми жорсткого диска. Спробуйте перевстановити будь-яку програму або службу, яка була нещодавно встановлена або оновлена. Можливо, збій стався, коли система запускала програми та зчитувала налаштування з реєстру. Переустановка програми може виправити пошкоджені розділи реєстру. Якщо проблема залишається, і ви недавно зробили резервне копіювання стану системи, спробуйте відновити кущі реєстру з резервної копії.
SYSTEM_SERVICE_EXCEPTION
Код STOP-помилки c000021a Процес системи підсистеми Windows несподівано завершився із станом 0xc0000005. Виконано завершення роботи системи.
Використовуйте засіб для перевірки системних файлів для відновлення відсутніх або пошкоджених системних файлів.Засіб перевірки системних файлів дозволяє користувачам сканувати системні файли Windows на наявність пошкоджень та відновлювати пошкоджені файли. Для отримання додаткових відомостей див. розділ Використання засобу перевірки системних файлів.
NTFS_FILE_SYSTEM
Код STOP-помилки 0x000000024
Ця помилка STOP часто викликана пошкодженням файлової системи NTFS або поганими блоками (секторами) на жорсткому диску. Пошкоджені драйвери для жорстких дисків (SATA або IDE) також можуть негативно впливати на здатність системи зчитувати та записувати дані на диск. Запустіть усі процедури діагностики обладнання, передбачені виробником системи зберігання даних. Використовуйте засіб сканування диска, щоб перевірити відсутність помилок файлової системи. Для цього клацніть правою кнопкою миші диск, який потрібно просканувати, виберіть «Властивості», виберіть «Сервіс», а потім натисніть кнопку «Перевірити зараз». Оновіть драйвер файлової системи NTFS (NTFS.SYS). Застосуйте останні накопичувальні оновлення для поточної операційної системи, де виникла проблема.
KMODE_EXCEPTION_NOT_HANDLED
Код STOP-помилки 0x0000001E
Якщо драйвер вказано в повідомленні про помилку STOP, вимкніть або видаліть драйвер. Вимкніть або видаліть усі додані драйвери та служби.
Якщо помилка виникає під час послідовності запуску, а системний розділ відформатовано за допомогою файлової системи NTFS, спробуйте використовувати безпечний режим, щоб вимкнути драйвер у диспетчері пристроїв. Порядок відключення драйвера:
- Послідовно виберіть Параметри>Оновлення та безпека>Відновлення.
- У розділі Особливі варіанти завантаження виберіть Перезавантажити зараз.
- Після перезавантаження комп'ютера на екрані Вибрати параметр виберіть пункт Виберіть варіант>Додаткові параметри>Налаштування запуску>Перезавантажити.
- Після перезавантаження комп'ютера з'явиться список опцій. Натисніть клавішу 4 або F4, щоб запустити комп'ютер у безпечному режимі.Якщо ви плануєте використовувати Інтернет у безпечному режимі, натисніть клавішу 5 або F5, щоб вибрати варіант Безпечний режим із завантаженням мережевих драйверів.
DPC_WATCHDOG_VIOLATION
Код STOP-помилки 0x00000133
Причиною цього коду STOP помилки є несправний драйвер, який не завершує роботу протягом виділеного інтервалу часу в певних умовах. Щоб усунути цю помилку, зберіть файл дампа пам'яті з системи, а потім налаштовуйте Windows, щоб знайти несправний драйвер. Якщо драйвер вказано в повідомленні про помилку STOP, вимкніть драйвер, щоб ізолювати проблему. Зверніться до виробника за оновленнями драйверів. Перевірте системний журнал у засобі перегляду подій на наявність інших повідомлень про помилки, які можуть допомогти визначити пристрій або драйвер, що викликає помилку STOP 0x133. Переконайтеся, що нове інстальоване обладнання сумісне з інстальованою версією Windows. Наприклад, можна отримати відомості про необхідне обладнання в специфікаціях Windows 10. Якщо налаштовувач Windows інстальовано і у вас є доступ до загальнодоступних символів, можна завантажити файл c:\windows\memory.dmp у відладчик. Потім зверніться до розділу Визначення джерела помилок Bug Check 0x133 (DPC_WATCHDOG_VIOLATION) у Windows Server 2012, щоб знайти проблемний драйвер із дампи пам'яті.
USER_MODE_HEALTH_MONITOR
Код STOP-помилки 0x0000009E
Ця STOP-помилка вказує на те, що перевірка працездатності в режимі користувача завершилася помилкою, яка запобігає коректному завершенню роботи. Windows відновлює критично важливі служби шляхом перезапуску або увімкнення відпрацювання відмови на інших серверах. Служба кластеризації включає механізм виявлення, який може визначати відсутність відгуку в компонентах користувальницького режиму.
Ця помилка STOP зазвичай виникає в кластеризованому середовищі, і вказаним несправним драйвером є RHS.exe.Перевірте журнали подій на предмет збоїв сховища, щоб визначити несправний процес.
- Ідентифікатор події: 4870
- Джерело: Microsoft-Windows-FailoverClustering
- Опис: Моніторинг працездатності користувача виявив, що система не відповідає. з'ясувати, які елементи могли призвести до зависання процесу.
Приклади налагодження
Приклад 1
Ця перевірка на наявність помилок викликана зависанням драйвера під час оновлення, що призводить до перевірки на наявність помилок D1 в NDIS.sys, який є драйвером Microsoft. IMAGE_NAME вказує на несправний драйвер, але оскільки це драйвер Microsoft, його не можна замінити або видалити.
2: kd> !analyze -v *********************************************** ************************************* * * * Bugcheck Analysis * * * ***** ************************************************** ************************ DRIVER_IRQL_NOT_LESS_OR_EQUAL (d1) Примітка, що було зроблено для доступу до pageable (або повністю неправильно) адреса при перерві request level (IRQL), що є дуже високою.Arguments: Arg1: 000000000011092a, memory referenced Arg2: 0000000000000002, IRQL Arg3: 0000000000000001, value 0 = read operation, 1 = write fffff807aa74f4c4, адреса якої зареєстрована пам'ятка Debugging Details: ------------------ KEY_VALUES_STRING: 1 STACKHASH_ANALYSIS: 1 TIMELINE_ANALYSIS: 1 DUMP_CLASS: 1 DUMP_QUALIFIER:00 SIMULTANEOUS_TELWP_INSTANCES: 0 BUILD_VERSION_STRING: 16299.15.amd64fre.rs3_release.170928-1534 SYSTEM_MANUFACTURER: Alienware SYSTEM_PRODUCT_NAME: Alienware 15 R2 SYSTEM_VERSION: 1.2.8 BIOS_VENDOR: Alienware BIOS_VERSION: 1.2.8 BIOS_DATE: 01/29/2016 BASEBOARD_MANUFACTURER: Alienware 15 R2 BASEBOARD_PRODUCT: 11092a BUGCHECK_P2: 2 BUGCHECK_P3: 1 BUGCHECK_P4: fffff807aa74f4c4 WRITE_ADDRESS: fffff80060602380: Відсутній для отримання PagedPoolStart Неможливо отримати PagedPoolEnd 000000000011092a CURRENT_IRQL: 2 FAULTING_IP: NDIS!NdisQueueIoWorkItem+4 [minio\ndis\sys\miniport.c @ 9708] ptr [rcx+20h],rdx CPU_COUNT: 8 CPU_MHZ: a20 CPU_VENDOR: GenuineIntel CPU_FAMILY: 6 CPU_MODEL: 5e CPU_STEPPING: 3 CPU_MICROCODE: 6,5e,3,0 (F,M,S,R) cache) BA'00000000 (init) BLACKBOXPNP: 1 (!blackboxpnp) DEFAULT_BUCKET_ID: WIN8_DRIVER_FAULT BUGCHECK_STR: AV PROCESS_NAME: ANALYSIS_SESSION_HOST: SHENDRIX-DEV0 ANALYSIS 11:06:05.0653 ANALYSIS_VERSION: 10.0.18248.1001 amd64fre TRAP_FRAME: ffffa884c0c3f6b0 -- (.trap 0xffffa884c0c3f6b0) NOTE: Them values may be zeroed or incorrect.rax=fffff807ad018bf0 rbx=000000000000000 rcx=000000000011090a rdx=fffff807ad018c10 rsi=000000000000000 rdi=000 rip=fffff807aa74f4c4 rsp=ffffa884c0c3f840 rbp=000000002408fd00 r8=ffffb30e0e99ea30 r9=0000000001d371c0 000 r11=0000000000000000 r12=0000000000000000 r13=000000000000000 r14=0000000000000000 r15=00000000 ng nz na pe nc NDIS!Resetting default scope LAST_CONTROL_TRANSFER: fffff800603799e9 to fffff8006036e0e0 STACK_TEXT: ffffa884`c0c3f568 fffff800`603799e9 : 000000 00000000`0011092a 00000000`00000002 00000000`00000001 : nt!KeBugCheckEx [minkernel\ntos\ke\amd64\procstat.asm @ 134] ff0 fffff800`60377d7d : fffff78a`4000a150 ffffb30e`03fba001 ffff8180`f0b5d180 00000000`000000ff : nt!KiBugCheckDispatch+0x [minkernel\ntos\ke\amd64\trap.asm @ 2998] ffffa884`c0c3f6b0 fffff807`aa74f4c4 : 00000000`00000002 ffff8180`f0754180 000 ffff8180`f0754180 : nt!KiPageFault+0x23d [minkernel\ntos\ke\amd64\trap.asm @ 1248] ffff8180`f0754180 ffffa884`c0c3fa18 00000000`00000002 : NDIS!NdisQueueIoWorkItem+0x4 [minio\ndis\sys\miniport.c @ 9708] ffffa884`0 fffff800`60257bfd : 00000000`00000008 00000000`00000000 00000000`00269fb1 ffff8180`f0754180 : nt!KiProcessExpi [minkernel\ntos\ke\dpcsup.c@2078] ffff8180`f0760cc0 : nt!KiRetireDpcList+0x43d [minkernel\ntos\ke\dpcsup.c@1512] ffffa884`c0c39000 00000000`00000000 00000000`00000000 : nt!KiIdleLoop+0x5a [minkernel\ntos\ke\amd64\idle.asm @ 166] RETRA KPCR for core 2 THREAD_SHA1_HASH_MOD_FUNC: 5b59a784f22d4b5cbd5a8452fe39914b8fd7961d THREAD_SHA1_HASH_MOD_FUNC_OFFSET: 5643383f9cae3ca39073f7721b53f0c633bfb948 THREAD_SHA1_HASH_MOD: 20edda059578820e64b723e466deea47f59bd675 FOLLOWUP_IP [minio\ndis\sys\miniport.c @ 9708] fffff807`aa74f4c4 48895120 mov qword ptr [rcx+20h],rdx FAULT_INSTR_CODE: 20518948 FAULTING_SOURCE_LINE: minio\n minio\ndis\sys\miniport.c FAULTING_SOURCE_LINE_NUMBER: 9708 FAULTING_SOURCE_CODE: 9704: _In_ _Points_to_data_ PVOID WorkItemContext 9705: ) 9706: < 9707:>9708: ((PNDIS_IO_WORK_ITEM)NdisIoWorkItemHandle)->Routine = Routine; 9709: ((PNDIS_IO_WORK_ITEM)NdisIoWorkItemHandle)->WorkItemContext = WorkItemContext; 9710: 9711: IoQueueWorkItem(((PNDIS_IO_WORK_ITEM)NdisIoWorkItemHandle)->IoWorkItem, 9712: ndisDispatchIoWorkItem, 9713: CriticalWorkQueue, SYMBOL_STACK_INDEX NDIS!NdisQueueIoWorkItem+4 FOLLOWUP_NAME: ndiscore MODULE_NAME: NDIS IMAGE_NAME: NDIS.SYS DEBUG_FLR_IMAGE_TIMESTAMP: 0 IMAGE_VERSION: 10.0.16299.99 DXGANALYZE_ANALYSIS Hybrid_FALSE DXGANALYZE_ANALYSIS_TAG_ADAPTER_INFO_STR: GPU0_VenId0x1414_DevId0x8d_WDDM1.3_Active; STACK_COMMAND: .thread ; AV_NDIS!NdisQueueIoWorkItem BUCKET_ID: AV_NDIS!NdisQueueIoWorkItem PRIMARY_PROBLEM_CLASS: AV_NDIS!NdisQueueIoWorkItem TARGET_TIME: 2017-12-10T14:16:08.00 98 SERVICEPACK_NUMBER: 0 OS_REVISION: 0 SUITE_MASK: 784 PRODUCT_TYPE: 1 OSPLATFORM_TYPE: x64 OSNAME: Windows 10 OSEDITION: Windows 10 WinNt TerminalServer 2017-11-26 03:49:20 BUILDDATESTAMP_STR: 170928-1534 BUILDLAB_STR: rs3_release BUILDOSVER_STR: 10.0.16299.15.amd64fre.rs3_release. ANALYSIS_SESSION_ELAPSED_TIME: 8377 ANALYSIS_SOURCE: KM FAILURE_ID_HASH_STRING: km:av_ndis!ndisqueueioworkitem FAILURE_ID_HASH: https://go.microsoft.com/fwlink/?LinkID=397724&FailureHash=10686423-afa1-4852-ad1b-9324ac44ac96 Followup: ndiscore ---------Приклад 2
У цьому прикладі драйвер стороннього виробника викликав помилку сторінки, тому ми не маємо символів для цього драйвера. Однак, перегляд IMAGE_NAME та/або MODULE_NAME вказує на те, що причиною проблеми є WwanUsbMP.sys. Можливе рішення – це вимкнення пристрою та повторна спроба оновлення.
1: kd> !analyze -v *********************************************** ************************************* * * * Bugcheck Analysis * * * ***** ************************************************** ************************ PAGE_FAULT_IN_NONPAGED_AREA (50) Неправильна система пам'яті була повідомлена. Це не може бути знайдено try-except. Typically address is just plain bad or it pointing at freed memory. Arguments: Arg1: 8ba10000, memory referenced. Arg2: 00000000, value 0 = read operation, 1 = write operation. Arg3: 82154573, If non-zero, instruction address which referenced bad memory address.Arg4: 00000000, (reserved) Debugging Details: ------------------ *** WARNING: Безглуздий timestamp for WwanUsbMp.sys *** ERROR: Module load completed but symbols could not loaded for WwanUsbMp.sys KEY_VALUES_STRING: 1 STACKHASH_ANALYSIS: 1 TIMELINE_ANALYSIS: 1 DUMP_CLASS: 1 DUMP_QUALIFIER: 400 BUILD_VERSION_STRING: 16299.15.x86fre.rs3_release.170928-1534 MARKER_MODULE_NAME: IBM_ibmp SYSTEM_PRODUCT_NAME: 20AWS07H00 SYSTEM_SKU: LENOVO_MT_20AW_BU_Think_FM_ThinkPad T440p SYSTEM_VERSION: ThinkPad T440p BIOS_VENDOR: LENOVO BIOS_VERSION: GLET85WW 09/29/2016 BASEBOARD_MANUFACTURER: LENOVO BASEBOARD_PRODUCT: 20AWS07H00 BASEBOARD_VERSION: Defined DUMP_TYPE: 2 BUGCHECK_P1: ffffffff8ba10000 BUGCHECK ffffffff82154573 BUGCHECK_P4: 0 READ_ADDRESS: 822821d0: Неможливо отримати MiVisibleState 8ba10000 FAULTING_IP: nt!memcpy+33 [minkernel\crts\crtw32\string\i385\3 f3a5 rep movs dword ptr es:[edi],dword ptr [esi] MM_INTERNAL_CODE: 0 CPU_COUNT: 4 CPU_MHZ: 95a CPU_VENDOR: GenuineIntel CPU_FAMILY: 6 CPU_MODEL: 3c CPU_STEPPING: 3 CPU, (F,M,S,R) SIG: 21'00000000 (cache) 21'00000000 (init) BLACKBOXBSD: 1 (!blackboxbsd) BLACKBOXPNP: 1 (!blackboxpnp) DEFAULT_BUCKET_ID: WIN8_DRIVER CURRENT_IRQL: 2 ANALYSIS_SESSION_HOST: SHENDRIX-DEV0 ANALYSIS_SESSION_TIME: 01-17-2019 10:54:53.0780 ANALYSIS_VERSION: 10.0.18248.1001 am (.trap 0xffffffff8ba0efa8) ErrCode = 00000000 eax=8ba1759e ebx=a2bfd314 ecx=00001d67 edx=00000002 esi=8ba10000 edi=a5 esp=8ba0f01c ebp=8ba0f024 iopl=0 nv up ei pl nz ac pe nc cs=0008 ss=0010 ds=0023 es=0023 fs=0030 gs=0000 efl=00010216 0 f3a5 rep movs dword ptr es:[edi],dword ptr [esi] Resetting default scope LOCK_ADDRESS: 8226c6e0 -- (!locks 8226c6e0) Cannot get _ERESOURCE type Resource @ nt!PiEngine1Locklocks PNP_TRIAGE_DATA: Lock address : 0x8226c6e0 Thread Count : 0 Thread address : 0x00000000 Thread wait : 0x0 LAST_CONTROL_TRANSFER: від 82076708 to 821500 82076708 00000050 8ba10000 00000000 nt!KeBugCheckEx [minkernel\ntos\ke\i386\procstat.asm @ 114] nt!MiSystemFault+0x13c8 [minkernel\ntos\mm\mmfault.c @ 4755] 8ba0ef08 821652ac 00000000 8ba10000 00000000 nt!MmAccessFault+0x83e [minkernel\8 8ba0ef08 82154573 00000000 8ba10000 00000000 nt!_KiTrap0E+0xec 0000850a nt!memcpy+0x33 [minkernel\crts\crtw32\string\i386\memcpy.asm @ 213] 8ba0f040 866961bc 8ba0f19c a2bfd0e8 0000000 NDIS!ndisMSetPowerManagementCapabilities+0x8a [minio\ndis\sys\miniport.c @ 7969] 8ba0f060 866e1f66 866e1caf adfb9000 00000000 NDIS!ndisMSetGeneralAttribu @ 8198] 8ba0f078 ac50c15f a2bfd0e8 0000009f 00000001 NDIS!NdisMSetMiniportAttributes+0x2b7 [minio\ndis\sys\miniport.c @ 7184] WARNING: Stack unwin Following frames may be wrong.8ba0f270 ac526f96 adfb9000 a2bfd0e8 8269b9b0 WwanUsbMp+0x1c15f 8ba0f3cc 866e368a a2bfd0e8 00000000 8ba0f4c9 Wwan 8ba0f410 867004b0 a2bfd0e8 a2bfd0e8 a2be2a70 NDIS!ndisMInvokeInitialize+0x60 [minio\ndis\sys\miniport.c @ 13834] 8ba0f7ac 866dbc8e a2 00000000 NDIS!ndisMInitializeAdapter+0xa23 [minio\ndis\sys\miniport.c @ 601] 8ba0f7d8 866e687d a2bfd0e8 00000000 00000000 NDIS!ndisInali [minio\ndis\sys\initpnp.c @ 931] 8ba0f800 866e90bb adfb64d8 00000000 a2bfd0e8 NDIS!ndisPnPStartDevice+0x118 [minio\ndis\sys\configm.c @ 828 adfb64d8 a2bfd0e8 00000000 NDIS!ndisStartDeviceSynchronous+0xbd [minio\ndis\sys\ndispnp.c @ 3096] 8ba0f838 866e81df adfb64d8 8ba0f85e NDIS!ndisPnPIrpStartDevice+0xb4 [minio\ndis\sys\ndispnp.c @ 1067] 8ba0f860 820a7e98 a2bfd030 adfb64d8 8ba0f910 NDIS!ndisPnPDispatch+0x1 2429] 8ba0f878 8231f07e 8ba0f8ec adf5d4c8 872e2eb8 nt!IofCallDriver+0x48 [minkernel\ntos\io\iomgr\iosubs.c@3149] 8ba0f895 872e2eb8 8ba0f910 nt! nt!PnpSendIrp+0x67 [minkernel\ntos\io\pnpmgr\irp.h @ 286] 8ba0f914 8234577b 872e2eb8 adf638b0 adf638b0 nt!PnpStartDevice+0x60 [minker 3187] 8ba0f94c 82346cc7 872e2eb8 adf638b0 adf638b0 nt!PnpStartDeviceNode+0xc3 a2bdb3d8 adf638b0 nt!PipProcessStartPhase1+0x4d [minkernel\ntos\io\pnpmgr\start.c @ 114] 8ba0fb5c 824db885 8ba0fb80 00000000 00000000 [minkernel\ntos\io\pnpmgr\enum.c @ 6129] 8ba0fb88 8219571b 85852520 8c601040 8226ba90 nt!PiRestartDevice+0x91 [minkernel\ntos\io\pnpmp 820804af 00000000 00000000 8c601040 nt!PnpDeviceActionWorker+0xdb4b7 [minkernel\ntos\io\pnpmgr\action.c@674]8ba0fc38 00000000 nt!ExpWorkerThread+0xcf[minkernel\ntos\exworker.c @ 4270] 8ba0fc70 82166785 820803e0 85852520 00000000 nt!PspSystemThreadStartup+0x4a [minkernel\ntos\ps\psexec.c8 82051e07 85943940 8ba0fcd8 82051bb9 nt!KiThreadStartup+0x15 nt!KiProcessDeferredReadyList+0x17 [minkernel\ntos\ke\thredsup.c @ 5309] 8ba0fcd8 00000000 00000000 00000000 00000000 nt!KeSetPriorityThread [minkernel\ntos\ke\thredobj.c @ 3881] RETRACER_ANALYSIS_TAG_STATUS: Захищена в забезпеченні KPCR для core 1 THREAD_SHA1_HASH_MOD_FUNC: e029276c66aea80ba36903e89 THREAD_SHA1_HASH_MOD_FUNC_OFFSET: 012389f065d31c8eedd6204846a560146a38099b THREAD_SHA1_HASH_MOD: 44dc639eb162a28d47eaee WwanUsbMp+1c15f ac50c15f 8bf0 mov esi,eax FAULT_INSTR_CODE: f33bf08b SYMBOL_STACK_INDEX: 8 SYMBOL_NAME: WwanUsbMp+1c15f FOLLOWUP_NAME: MachineOwner WwanUsbMp.sys DEBUG_FLR_IMAGE_TIMESTAMP: 5211bb0c DXGANALYZE_ANALYSIS_TAG_PORT_GLOBAL_INFO_STR: Hybrid_FALSE DXGANALYZE_ANALYSIS_TAG_ADAPTER_INFO_STR: GPU0_VenId0x1414_DevId0x8d_WDDM1.3_NotActive;GPU1_VenId0x8086_DevId0x416_WDDM1.3_Active_Post; STACK_COMMAND: .thread; . cxr; kb BUCKET_ID_FUNC_OFFSET: 1c15f FAILURE_BUCKET_ID: AV_R_INVALID_WwanUsbMp!unknown_function BUCKET_ID: AV_R_INVALID_WwanUsbMp!unknown_function PRIMARY_PROBLEM_CLASS: AV_R_INVALID_WwanUsbMp!unknown_function TARGET_TIME: 2018-02-12T11:33:51.000Z OSBUILD: 16299 OSSERVICEPACK: 15 SERVICEPACK_NUMBER: 0 OS_REVISION 1 OSPLATFORM_TYPE: x86 OSNAME: Windows 10 OSEDITION: Windows 10 WinNt TerminalServer SingleUserTS OS_LOCALE: USER_LCID: 0 OSBUILD_TIMESTAMP: 2017-09-28 18:32:28 BUILDDATESTADL_STR: rs3_release BUILDOSVER_STR: 10.0.16299.15.x86fre.rs3_release.170928-1534 ANALYSIS_SESSION_ELAPSED_TIME: 162bd ANALYSIS_SOURCE: KM FAILURE km:av_r_invalid_wwanusbmp!unknown_functionFAILURE_ID_HASH: FAILURE_ID_REPORT_LINK: https://go.microsoft.com/fwlink/?LinkID=397724&FailureHash=31e4d053-0758-e43a-06a7-55f69b072cb3 Followup: Mach 812d1248 not properly sign extendedАналіз помилок Синього Екрану (BSOD) у Windows 11/10
Швидкий спосіб дізнатися, що помилка в Windows 11/10 - це командний рядок за допомогою команди CertUtil. Для цього запустіть командний рядок від імені адміністратора і введіть:
! Замініть вище у команді код помилки на свій. Ви дізнаєтесь про короткий опис помилки. Щоб точніше дізнатися, що викликає помилку, скористайтеся способами нижче.
Підготовка до аналізу дампи файлу BSOD
1. Щоразу, коли відбувається BSOD помилка, Windows вивантажує деяку інформацію про це у файл на вашому ПК, але спроба зрозуміти цей файл дампа дуже складна. Одним із полегшених способів розуміння є використання утиліти BlueScreenView від NirSoft та WinDbg, вільного інструменту, який знаходить ці файли дампа і відображає їх у більш зручній для користувача формі. Перш за все вам варто перевірити налаштування для звіту дампа пам'яті в системі Windows:
2. Перейдіть на вкладку Додатково та виберіть знизу Параметри у графі Завантаження та Відновлення.
3. Переконайтеся, що у вас увімкнено налаштування для запису помилок до журналу.
Як користуватись WinDbg для аналізу minidump
1. WinDbg пропонує більш детальний аналіз помилок у системі Windows 11 і 10. Крім того, є UWP версія, яку можна завантажити з Mcirosoft Store. Після запуску програми WinDbg виконайте таке:
- Натисніть на вкладку Файл та виберіть Open Dump Files
- Вкажіть шлях до файлу .dmp по дорозі C:\Windows\Minidump
- Зачекайте, поки первинний аналіз буде готовий
2. Після первинного аналізу потрібно ввести команду !analyze -v у рядок 5: kd> і натиснути Enter. Буде проведено збір даних.
3. Відразу при старті аналізу ми можемо зустріти код BSOD, який я показував на синьому екрані. Код допоможе знайти інформацію в інтернеті.
4. Для більшого поглиблення шукаємо рядки MODULE_NAME, IMAGE_NAME і FAILURE_BUCKET_ID. Це вказує на точну причину помилок синього екрана та інших проблем Windows 11/10.
Як користуватись BlueScreenView для знаходження помилок
1. Завантажуємо програму BlueScreenView. Ви побачите три посилання, як на зображенні нижче, виберіть найбільш зручний для вас установник. Якщо хочете русифікувати програму, то нижче в таблиці знайдіть Ukrainian і завантажте файл. У завантаженому файлі буде файл "BlueScreenView_lngпросто помістіть його в інсталяційну програму в корінь папки.
2. Запустивши програму вона вам покаже автоматично помилки у файлах та дампи пам'яті. Як на малюнку нижче, у мене вискакує синій екран з помилкою ndis.sys і походу неполадки у файлі ntoskrnl.exe. У верхньому стовпці я можу подивитися повний звіт про дамп файлу, і натиснувши по ньому правою кнопкою миші знайти в Google інформацію з виправлення. Помилка швидше за все пов'язана із встановленою віртуальною машиною, точніше бути з віртуальним мережним адаптером та антивірусом, який створює помилку синього екрану після сплячого режиму та первинного завантаження системи.
Як виправити коди помилок BSOD
- Відновіть цілісність системи за допомогою SFC та DISM.
- Безпечний режим допоможе видалити файли, які у звичайному режимі не видаляються. Допомагає при видаленні вірусів та зараженого ПЗ.
- Перевірка диска на погані сектори – це хороший спосіб усунути багато проблем, оскільки системний файл може потрапити саме на поганий сектор.
- Перевірте погані драйвера у Windows.
- Видаліть старі непотрібні драйвера.
- Перевірте оперативну пам'ять на помилки.
- Ви можете скинути Windows за промовчанням зі збереженням файлів.
Дивіться ще:
- Способи усунення помилки IRQL_GT_ZERO у Windows
- Як виправити помилку ACPI_BIOS_ERROR у Windows 10
- Виправити помилку rtwlane.sys Синій Екран у Windows 10
- Виправити помилку 0x00000016 Синій Екран у Windows 10
- Синій екран: Виправити помилку Tcpip.sys на Windows
