[再mark] 系统注册的dpc,枚举定时器相关的……

续 http://hi.baidu.com/andriy_aolala/blog/item/7cff8a344b67d0a3d1a2d3d1.html

刚没事儿又看了下~mark而已啊~

 

1. ExpTimerDpcRoutine

 

R3程序调用NtCreateTimer

 

创建句柄对应Etimer,etimer包含一个ktimer结构,最终是通过ktimer的dpc机制实现的

 

Ktimer的dpc是ExpTimerDpcRoutine,Routine context是etimer,这个routine插入apc  ExpTimerApcRoutine 通知线程


这个apc是ntdll!RtlpTimerThread

 

ETIMER. ApcAssociated为0的话,就不用管了,timer这时候已经expire了

 

2. IopTimerDispatch

 

IoStartTimer是给驱动用的定时器

 

       RtlZeroMemory( timer, sizeof( IO_TIMER ) );

       timer->Type = IO_TYPE_TIMER;

       timer->DeviceObject = DeviceObject;

       DeviceObject->Timer = timer;

   ExInterlockedInsertTailList( &IopTimerQueueHead,

                                &timer->TimerList,

                                &IopTimerLock );

 

系统使用IopTimerDispatch 这个dpc routine 集中处理这个链表,1秒一次什么的

 

3. ExpTimeRefreshDpcRoutine

 

插入routine 为ExpTimeRefreshWork的工作线程

 

只有nt4里面有这部分代码 systime.c,看http://www.debugman.com/thread/2752/1/1和ida吧

 

刷新系统时间用的


剩下的神马IopIrpStackProfilerTime CcScanDpc PopScanIdleList之类的不管了~~


ps:xuetr 0.32是显示应用层定时器的进程的,0.45怎么不显示了= =



  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值