程序崩溃(crash)的时候,可以使用WinDBG把当时程序内存空间数据都保存下来,生成的文件称为dump 文件。 步骤:
1)查看任务管理器,崩溃的进程还在。判定可以用Windbg截获dump
2) 打开WinDBG, file--attach to a process,选择崩溃进程如test.exe;
3) 输入产生dump文件的命令, 如.dump /mf d:/test.dmp, 可以选择不同的参数来生成不同类型的dump文件。
选项(a): /m
命令行示例:.dump /m C:/dumps/myapp.dmp
注解: 缺省选项,生成标准的minidump, 转储文件通常较小,便于在网络上通过邮件或其他方式传输。 这种文件的信息量较少,只包含系统信息、加载的模块(DLL)信息、 进程信息和线程信息。
选项(b): /ma
命令行示例:.dump /ma C:/dumps/myapp.dmp
注解: 带有尽量多选项的minidump(包括完整的内存内容、句柄、未加载的模块,等等),文件很大,但如果条件允许(本机调试,局域网环境), 推荐使用这中dump。
选项(c):/mFhutwd
命令行示例:.dump /mFhutwd C:/dumps/myapp.dmp
注解:带有数据段、非共享的读/写内存页和其他有用的信息的minidump。包含了通过minidump能够得到的最多的信息。是一种折中方案。
4) 确认提取成功:查看在d盘根目录下是否有test.dmp文件。
分析崩溃原因
1. 打开windbg,file--open crash dump ,打开dump文件test.dmp
2. 查看崩溃文件版本:使用lm v m test* 获得崩溃进程文件test.exe文件信息
3. 加载对应符号pdb,找到对应的pdb文件,选择file--symble file path 将pdb文件路径加入
4. ~*k 查看所有线程的堆栈
5. 找到应用程序与系统程序的临界点开始分析
6. dd 0017e2c8 dd (dd表示以四个字节的方式查看ebp信息。)
7. db 0017e314 (db以字节的方式查看参数内容)
8. db (db继续显示,使内容显示完全)
Vista 上如何在程序崩溃时自动保存dump文件
可以使用 windbg在注册表里修改一项达到自动dump崩溃现场的效果:
ntsd 是 windbg包里的一个文件. 我的经验, 这个windbg包不需要安装, 直接解压即可使用.