Câu trả lời:
Không có ID tiến trình 1,2, or3 vì cách bảng xử lý kernel NT hoạt động.
Tay cầm luôn là bội số của bốn. Đối tượng xử lý Kernel xử lý được sử dụng cho cả xử lý quy trình và ID tiến trình / ID. Điều này xảy ra khi xử lý tất cả các giá trị bắt đầu từ 0x4 (bit 2) và InitialSystemProcess là quy trình đầu tiên được tạo ra, do đó, nó nhận được PID là 4. Quá trình nhàn rỗi không thực sự là một quá trình và bạn không thể mở nó. Nó có thể không có một PID thực sự nhưng hầu hết các công cụ coi nó là 0.
Thông tin thêm về bảng xử lý NT ở đây mặc dù điều này chỉ chính xác cho NT3-5 (xp), vì Windows 7 hiện tại yêu cầu bạn chỉ tham chiếu các thẻ điều khiển kernel nếu được đính kèm với PsInitialSystemProcess.
Thông tin thêm về Windows 7/8 Xử lý giới hạn từ Mark Russinovich