Bạn bị rò rỉ bộ nhớ do trình điều khiển. Nhìn vào giá trị cao của bộ nhớ kernel nonpaged. Trong trường hợp của bạn, điều này là hơn 3,7 GB. Bạn có thể sử dụng poolmon để xem trình điều khiển nào gây ra mức sử dụng cao.
Cài đặt Windows WDK , chạy poolmon, sắp xếp nó Psau loại pool để không phân trang được đặt lên trên và qua Bbyte để xem thẻ sử dụng hầu hết bộ nhớ. Chạy poolmon bằng cách vào thư mục cài đặt WDK, đi đến Công cụ (hoặc C:\Program Files (x86)\Windows Kits\10\Tools\x64
) và nhấp poolmon.exe
.
Bây giờ hãy xem pooltag nào sử dụng hầu hết bộ nhớ như được hiển thị ở đây:
Bây giờ hãy mở một dấu nhắc cmd và chạy lệnh findstr. Để làm điều này, mở dấu nhắc cmd và gõ cd C:\Windows\System32\drivers
. Sau đó nhập findstr /s __ *.*
, trong đó __ là thẻ (tên ngoài cùng bên trái trong poolmon). Làm điều này để xem trình điều khiển nào sử dụng thẻ này:
Bây giờ, hãy chuyển đến thư mục trình điều khiển ( C:\Windows\System32\drivers
) và nhấp chuột phải vào trình điều khiển được đề cập (intmsd.sys trong ví dụ hình ảnh ở trên). Nhấp vào Thuộc tính, chuyển đến tab chi tiết để tìm Tên sản phẩm. Hãy tìm một bản cập nhật cho sản phẩm đó.
Nếu pooltag chỉ hiển thị trình điều khiển Windows hoặc được liệt kê trong pooltag.txt ( "C:\Program Files (x86)\Windows Kits\10\Debuggers\x64\triage\pooltag.txt"
)
bạn đã sử dụng xperf để theo dõi nguyên nhân gây ra việc sử dụng . Cài đặt WPT từ SDK Windows , mở cmd.exe với tư cách quản trị viên và chạy này:
xperf -on PROC_THREAD + LOADER + POOL -stackwalk Pool Alloc + PoolFree + Pool ALLocSession + PoolFreeSession -BufferSize 2048 -MaxFile 1024 -FileMode Thông tư && hết thời gian -1 && xperf -d C:
chụp 30 -60s tăng trưởng. Mở ETL bằng WPA.exe, thêm biểu đồ Pool vào khung phân tích.
Đặt cột pooltag ở vị trí đầu tiên và thêm cột ngăn xếp. Bây giờ hãy tải các ký hiệu bên trong WPA.exe và mở rộng ngăn xếp của thẻ mà bạn đã thấy trong poolmon.
Bây giờ tìm trình điều khiển bên thứ 3 khác mà bạn có thể thấy trong ngăn xếp. Ở đây Thre
thẻ (Chủ đề) được AVKCl.exe sử dụng từ G-Data. Tìm kiếm các bản cập nhật trình điều khiển / chương trình để sửa nó.
Người dùng Hristo Hristov đã cung cấp một dấu vết với mức độ FMfn
sử dụng cao trong quá trình giải nén các tệp:
Thẻ được sử dụng bởi trình điều khiển WiseFs64.sys
là một phần của chương trình "Wise Folder Hider". Loại bỏ nó sửa chữa rò rỉ.
Người dùng Samuil Dichev cung cấp một dấu vết với mức cao FMic
và Irp
sử dụng
Các thẻ được sử dụng bởi chương trình Dao cạo Cortex .
Trong mẫu của người sử dụng chr0n0ss sự FMic
và Irp
sử dụng được gây ra bởi Suite F-Secure Antivirus:
Loại bỏ nó và sử dụng Windows Defender đã khắc phục sự cố cho anh ta.