答案 0 :(得分:2)
我不使用此工具,但是使用了类似的工具Perfview,该工具的帮助中确实包含以下提示:
获取样本后,ETW系统将尝试获取堆栈跟踪。 由于多种原因,这可能会在 完整的堆栈被取出。 PerfView使用所有的启发式 堆栈应以特定OS DLL(ntdll)中的帧结尾 负责创建线程。 如果堆栈没有到此结束, PerfView假定它已损坏,并注入一个称为 线程与获取的堆栈部分之间的“中断”状态 (至少它将具有样本所在的地址 采取)。
两者都使用Windows事件跟踪(ETW),因此两者都可以使用类似的逻辑将其显示为BROKEN。