标签: windows windbg windows-kernel
我正在尝试创建伪造的系统崩溃以创建转储文件,并且根据文档here,我可以输入filter命令。我可以使用windbg成功连接到内核,但是当我执行崩溃命令时,它会关闭内核调试器窗口(大概是内核调试器,生成了一些输出,但是随着窗口快速关闭,我无法读取它)
filter
我还尝试使用命令map .crash,然后运行crash命令,现在看到运行它后记录的消息:
map
.crash
kd
为什么该命令关闭调试器而不会使系统崩溃?我的版本列为 Windows 10 17763 x64
答案 0 :(得分:2)
kd -kl是本地内核调试
.crash仅在实时内核调试中可用
您的调试对象或目标必须是运行操作系统的虚拟机或另一台物理计算机 连接到主机上运行的调试器
发出.crash将进行手动启动的崩溃错误检查,并将内核转储写入目标(可能在windows \ systemxxx文件夹中命名为memory.dmp)
查看gif注释,blueface上的错误检查代码