浏览教程目录
本页目录

死机或蓝屏后的日志收集

内存转储可能包含故障发生时保存在内存中的敏感数据,只发送给可信的技术人员,不要上传到公开群组或论坛。

记录现场

记下故障时间、停止代码、当时正在执行的操作、最近的硬件或驱动变更,以及电脑是蓝屏、完全卡死还是突然断电重启。蓝屏画面可用手机拍照保存。

收集 Minidump

  1. Win + R,输入 C:\Windows\Minidump
  2. 按修改日期排序,找到故障时间对应的最新 .dmp 文件。
  3. 将文件复制到桌面新建的收集文件夹,不要直接修改 Windows 目录。

如果没有 Minidump,再检查:

C:\Windows\MEMORY.DMP

文件可能很大,复制和压缩需要较长时间。如果两处都没有文件,继续导出事件日志,并为下一次故障启用小型内存转储。

导出事件日志

  1. Win + R,输入 eventvwr.msc
  2. 展开“Windows 日志”。
  3. 分别右键“系统”和“应用程序”,选择“将所有事件另存为”。
  4. 保存为 系统日志.evtx应用程序日志.evtx,并保留显示信息。

Event ID 41 只能帮助定位异常重启时间,不能单独证明故障原因。

为下一次故障启用小型转储

在“系统属性 > 高级 > 启动和故障恢复”中,将写入调试信息设为“小内存转储(256 KB)”,目录保持 %SystemRoot%\\Minidump。保存后重启使设置生效;这不能补回之前没有生成的文件。

整理材料时至少包含故障说明、蓝屏照片、系统日志、应用程序日志和最新转储,并只交给可信的技术人员。