ProcDump
发布时间:2026-09-19 | 浏览:1
访问此页面需要授权。 可以尝试 登录 或 更改目录 。
访问此页面需要授权。 可以尝试 更改目录 。
作者:Mark Russinovich 和 Andrew Richards
发布时间: 2026 年 7 月 9 日
ProcDump (1.2 MB)
下载 ProcDump for Linux (GitHub) 下载 ProcDump for Mac (GitHub)
ProcDump 是一个命令行实用工具,其主要用途是监视应用程序的 CPU 峰值,并在出现峰值期间生成故障转储,管理员或开发人员可以使用这些转储来确定出现峰值的原因。 ProcDump 还支持挂起窗口监视(使用与 Windows 和任务管理器使用的窗口挂起相同的定义)、未处理的异常监视,并且可以根据系统性能计数器的值生成转储。 它还可以用作嵌入到其他脚本中的通用进程转储工具。
使用 -accepteula 命令行选项自动接受 Sysinternals 许可协议。
-cancel <Target Process PID>
使用此选项或设置名称为 ProcDump-<PID> 的事件与键入 Ctrl+C 正常终止 ProcDump 相同。 正常终止可确保在捕获处于活动状态时恢复进程。 取消将适用于所有监视该进程的 ProcDump 实例。
默认转储文件名: PROCESSNAME_YYMMDD_HHMMSS.dmp
写入名为“notepad”的进程的小型转储文件(只能有一个匹配项): C:\>procdump notepad
写入名为“notepad”的进程的小型转储文件(只能有一个匹配项):
生成 PID 为“4572”的进程的完整转储: C:\>procdump -ma 4572
生成 PID 为“4572”的进程的完整转储:
首先创建一个小型转储,然后为 PID“4572”的进程创建完整转储。 C:\>procdump -mm -ma 4572
首先创建一个小型转储,然后为 PID“4572”的进程创建完整转储。
在名为“notepad”的进程中每隔 5 秒写入 3 个小型转储: C:\>procdump -n 3 -s 5 notepad
在名为“notepad”的进程中每隔 5 秒写入 3 个小型转储:
当名为“consume”的进程连续 5 秒的 CPU 使用率超过 20% 时,可生成最多 3 个小型转储: C:\>procdump -n 3 -s 5 -c 20 consume
当名为“consume”的进程连续 5 秒的 CPU 使用率超过 20% 时,可生成最多 3 个小型转储:
当“hang.exe”进程的某个窗口未响应超过 5 秒时,生成该进程的小型转储。 C:\>procdump -h hang.exe
当“hang.exe”进程的某个窗口未响应超过 5 秒时,生成该进程的小型转储。
当其中一个窗口未响应超过 5 秒时,写入名为“hang.exe”的进程的完整或内核转储: C:\>procdump -ma -mk -h hang.exe
当其中一个窗口未响应超过 5 秒时,写入名为“hang.exe”的进程的完整或内核转储:
当系统总 CPU 使用率持续超过 20% 达到 10 秒时,生成一个名为“outlook”的进程的小型转储。 C:\>procdump outlook -s 10 -p "\Processor(_Total)\% Processor Time" 20
当系统总 CPU 使用率持续超过 20% 达到 10 秒时,生成一个名为“outlook”的进程的小型转储。
当 Outlook 的句柄数量超过 10,000 时,生成名为“outlook”的进程的完整转储: C:\>procdump -ma outlook -p "\Process(Outlook)\Handle Count" 10000
当 Outlook 的句柄数量超过 10,000 时,生成名为“outlook”的进程的完整转储:
当句柄计数超过 10,000 时,生成 “svchost” 的完整转储,PID 1234,实例 #87。 C:\>procdump -ma 1234 -p "\Process(svchost#87)\Handle Count" 10000 注意:多实例计数器 如果计数器有多个实例,则需要包含名称和/或实例编号。 \Processor(NNN)\% Processor Time \Thermal Zone Information(<name>)\Temperature \Process(<name>[#NNN])\<counter> 旧版操作系统要求您附加 \Process 计数器的 PID。 \Process(<name>[_PID])\<counter> 提示:使用性能监视器观察计数器(尤其注意大小写敏感性)。 提示:对于基于 的计数器,使用 PowerShell 将 PID 映射到其 \Process(*) 。 Get-Counter -Counter "\Process(*)\ID Process"
当句柄计数超过 10,000 时,生成 “svchost” 的完整转储,PID 1234,实例 #87。
注意:多实例计数器 如果计数器有多个实例,则需要包含名称和/或实例编号。
旧版操作系统要求您附加 \Process 计数器的 PID。
提示:使用性能监视器观察计数器(尤其注意大小写敏感性)。 提示:对于基于 的计数器,使用 PowerShell 将 PID 映射到其 \Process(*) 。
为第 2 次异常写入完整转储: C:\>procdump -ma -e w3wp.exe
为第 2 次异常写入完整转储:
为第 1 次和第 2 次异常写入完整转储: C:\>procdump -ma -e 1 w3wp.exe
为第 1 次和第 2 次异常写入完整转储:
为调试的字符串消息生成完整内存转储。 C:\>procdump -ma -l w3wp.exe
为调试的字符串消息生成完整内存转储。
为 w3wp.exe 的每个第一次或第二次机会异常生成最多 10 个完整转储文件: C:\>procdump -ma -n 10 -e 1 w3wp.exe
为 w3wp.exe 的每个第一次或第二次机会异常生成最多 10 个完整转储文件:
如果异常的代码、名称或消息包含“ NotFound ”,则写入最多10个完整转储: C:\>procdump -ma -n 10 -e 1 -f NotFound w3wp.exe
如果异常的代码、名称或消息包含“ NotFound ”,则写入最多10个完整转储:
如果调试字符串消息包含“ NotFound ”,则最多生成 10 个完整转储文件。 C:\>procdump -ma -n 10 -l -f NotFound w3wp.exe
如果调试字符串消息包含“ NotFound ”,则最多生成 10 个完整转储文件。
等待名为“记事本”的进程(并监视该进程是否存在异常): C:\>procdump -e -w notepad
等待名为“记事本”的进程(并监视该进程是否存在异常):
启动名为“记事本”的进程(并监视其是否有异常): C:\>procdump -e -x c:\dumps notepad
启动名为“记事本”的进程(并监视其是否有异常):
注册以启动并尝试激活商店“应用程序”。 激活后,新的 ProcDump 实例将启动: C:\>procdump -e -x c:\dumps Microsoft.BingMaps_8wekyb3d8bbwe!AppexMaps
注册以启动并尝试激活商店“应用程序”。 激活后,新的 ProcDump 实例将启动:
注册以启动店内“套餐”。 激活后,新的 ProcDump 实例将(手动)启动: C:\>procdump -e -x c:\dumps Microsoft.BingMaps_1.2.0.136_x64__8wekyb3d8bbwe
注册以启动店内“套餐”。 激活后,新的 ProcDump 实例将(手动)启动:
当 Microsoft Exchange 信息存储遭遇未经处理的异常时,写入 MiniPlus 转储: C:\>procdump -mp -e store.exe
当 Microsoft Exchange 信息存储遭遇未经处理的异常时,写入 MiniPlus 转储:
无需生成转储文件即可显示 w3wp.exe 的异常代码/名称。 C:\>procdump -e 1 -f "" w3wp.exe
无需生成转储文件即可显示 w3wp.exe 的异常代码/名称。
Windows 7/8.0;使用反射技术以减少 5 个连续触发器导致的宕机: C:\>procdump -r -ma -n 5 -s 15 wmplayer.exe
Windows 7/8.0;使用反射技术以减少 5 个连续触发器导致的宕机:
Windows 8.1+;使用 PSS 减少 5 个并发触发器的中断时间: C:\>procdump -r 5 -ma -n 5 -s 15 wmplayer.exe
Windows 8.1+;使用 PSS 减少 5 个并发触发器的中断时间:
将 ProcDump 作为 (AeDebug) 事后调试器安装: C:\>procdump -ma -i c:\dumps ..或.. C:\Dumps>procdump -ma -i
将 ProcDump 作为 (AeDebug) 事后调试器安装:
将 ProcDump 作为 (AeDebug) 事后调试器卸载: C:\>procdump -u
将 ProcDump 作为 (AeDebug) 事后调试器卸载:
请参阅示例命令行列表(示例在上面列出):
Windows Internals 书籍 :关于 Windows Internals 的权威性书籍的官方更新和勘误页,由 Mark Russinovich 和 David Solomon 编写。
Windows Sysinternals 管理员参考 :Mark Russinovich 和 Aaron Margosis 编写的 Sysinternals 实用工具官方指南,其中包含各项工具的说明、其功能、如何使用这些工具进行故障排除,以及它们的实际使用示例。
ProcDump (1.2 MB)
下载 ProcDump for Linux (GitHub) 下载 ProcDump for Mac (GitHub)
客户端:Windows 11 及更高版本。
服务器:Windows Server 2016 及更高版本。
Defrag Tools:#9 - ProcDump 本集 Defrag Tools 介绍该工具捕获的内容和预期的中断持续时间
碎片整理工具:#10 - ProcDump - 触发器 本集介绍了触发器选项,特别是第一次机会异常和第二次机会异常
碎片整理工具:#11 - ProcDump - Windows 8 与进程监视器 本集涵盖了新型应用程序支持和进程监视器日志记录支持
Last updated on 2026-07-09