查找所有设备,从中间找到KeyboardClass0或者kbdclass创建的设备
!object \device
查找设备对象的IRP
!irpfind 0 0 device 80e03e38
查看IRP具体信息
!irp 80d839b8
查找发送IRP的线程
!thread 80df54b8
显示Cid 01d0.0210
得知进程ID=01d0,线程ID=0210
!process 01d0 0
!devstack查看设备堆栈
查找所有设备,从中间找到KeyboardClass0或者kbdclass创建的设备
!object \device
查找设备对象的IRP
!irpfind 0 0 device 80e03e38
查看IRP具体信息
!irp 80d839b8
查找发送IRP的线程
!thread 80df54b8
显示Cid 01d0.0210
得知进程ID=01d0,线程ID=0210
!process 01d0 0
!devstack查看设备堆栈
转载于:https://www.cnblogs.com/fanzi2009/archive/2010/11/02/1867531.html