死机或蓝屏后的日志收集
内存转储可能包含故障发生时保存在内存中的敏感数据,只发送给可信的技术人员,不要上传到公开群组或论坛。
记录现场
记下故障时间、停止代码、当时正在执行的操作、最近的硬件或驱动变更,以及电脑是蓝屏、完全卡死还是突然断电重启。蓝屏画面可用手机拍照保存。
收集 Minidump
- 按
Win + R,输入C:\Windows\Minidump。 - 按修改日期排序,找到故障时间对应的最新
.dmp文件。 - 将文件复制到桌面新建的收集文件夹,不要直接修改 Windows 目录。
如果没有 Minidump,再检查:
C:\Windows\MEMORY.DMP
文件可能很大,复制和压缩需要较长时间。如果两处都没有文件,继续导出事件日志,并为下一次故障启用小型内存转储。
导出事件日志
- 按
Win + R,输入eventvwr.msc。 - 展开“Windows 日志”。
- 分别右键“系统”和“应用程序”,选择“将所有事件另存为”。
- 保存为
系统日志.evtx和应用程序日志.evtx,并保留显示信息。
Event ID 41 只能帮助定位异常重启时间,不能单独证明故障原因。
为下一次故障启用小型转储
在“系统属性 > 高级 > 启动和故障恢复”中,将写入调试信息设为“小内存转储(256 KB)”,目录保持 %SystemRoot%\\Minidump。保存后重启使设置生效;这不能补回之前没有生成的文件。
整理材料时至少包含故障说明、蓝屏照片、系统日志、应用程序日志和最新转储,并只交给可信的技术人员。