Стоп-код IRQL_NOT_LESS_OR_EQUAL или PAGE_FAULT_IN_NONPAGED_AREA на синем экране Windows — это лишь верхушка диагностики: настоящий след сбоя система записывает в файлы дампа памяти, и именно их чтение позволяет найти сбойный драйвер или модуль. Без анализа дампа пользователь видит только общий код ошибки, тогда как в дампе зафиксировано, какой именно файл (.sys) был в стеке вызовов в момент падения ядра.
В этой статье разберём, где Windows хранит дампы, как убедиться, что их создание включено, какими инструментами их открыть и как интерпретировать результат. Материал подходит для Windows 10 и 11 — расположение файлов и логика анализа в этих версиях одинаковы.
Где Windows хранит дампы памяти
Система пишет дампы в два основных места. Полный и автоматический дампы памяти сохраняются в файл C:\Windows\MEMORY.DMP, а малые дампы (minidump) — в папку C:\Windows\Minidump с именами вида MMDDYY-XXXXX-01.dmp. Для повседневной диагностики чаще всего достаточно именно минидампов: они компактны и содержат стоп-код, параметры ошибки и список загруженных драйверов.
Тип создаваемого дампа задаётся в настройках: Панель управления → Система → Дополнительные параметры системы → Загрузка и восстановление → Параметры. Там же в разделе «Отказ системы» выбирается вариант записи отладочной информации — от малого дампа памяти (256 КБ) до полного.
Почему дамп может не создаваться
Прежде чем читать дампы, нужно убедиться, что они вообще записываются. Частая ситуация: синий экран был, а файлов нет. Причин несколько, и все они проверяемы.
- 🔧 Отключён или слишком мал файл подкачки — дамп физически некуда записать.
- 🧹 Файлы удалены чистильщиками диска (CCleaner, «Очистка диска» Windows) — минидампы часто попадают под зачистку.
- ⚙️ В настройках отказа системы выбран вариант «(нет)» в поле записи отладочной информации.
- 💾 Сбой происходит на уровне дисковой подсистемы — система падает раньше, чем успевает сохранить дамп.
- 🔋 Внезапное отключение питания — при обесточивании дамп не пишется в принципе.
⚠️ Внимание: если синие экраны появляются при перегреве или нестабильном блоке питания, дамп может записываться через раз. В этом случае параллельно с анализом дампов проверяйте температуры и стабильность питания — иначе диагностика будет идти по неполным данным.
Чем открыть файл дампа
Существует несколько инструментов разного уровня сложности. Для быстрого ответа «какой драйвер виноват» хватает простых утилит, для глубокого разбора нужен отладчик от Microsoft.
| Инструмент | Уровень | Что показывает |
|---|---|---|
| BlueScreenView | Начальный | Стоп-код, параметры, подсвечивает сбойный драйвер |
| WhoCrashed | Начальный | Текстовое заключение о вероятной причине |
| WinDbg (Preview) | Продвинутый | Полный стек вызовов, анализ !analyze -v |
| Средства просмотра дампов в составе SDK | Продвинутый | Классический отладчик, ручные команды |
BlueScreenView — самый быстрый способ: программа сканирует папку Minidump и в нижней панели подсвечивает розовым модули, найденные в стеке сбоя. Имя файла вида nvlddmkm.sys, rtwlane.sys или ntoskrnl.exe в колонке «Caused By Driver» — это главная зацепка для дальнейшего поиска.
Анализ дампа в WinDbg
WinDbg Preview распространяется через Microsoft Store и является официальным отладчиком. После установки откройте файл дампа через File → Open dump file и дождитесь загрузки символов — отладчик скачивает их с серверов Microsoft, поэтому нужен интернет.
Затем выполните команду автоматического анализа:
!analyze -v
В выводе обратите внимание на три поля: BUGCHECK_CODE (стоп-код), IMAGE_NAME (модуль, который отладчик считает виновным) и STACK_TEXT (стек вызовов в момент сбоя). Поле FAILURE_BUCKET_ID даёт краткую классификацию сбоя, по которой удобно искать похожие случаи.
☑️ Порядок анализа дампа в WinDbg
Как интерпретировать результат
Если в поле IMAGE_NAME указан конкретный драйвер стороннего производителя — например, драйвер видеокарты, сетевого адаптера или антивируса — направление поиска очевидно: обновить или откатить этот драйвер. Сторонний модуль в стеке сбоя чаще всего и есть причина.
Сложнее, когда виновником назван ntoskrnl.exe, ntkrnlmp.exe или другой системный компонент. Ядро Windows редко падает само по себе — обычно это признак того, что сбой вызван неисправной оперативной памятью, разгоном, повреждением системных файлов или драйвером, который успел «отработать» и выгрузиться раньше. В такой ситуации необходимо проверить ОЗУ средствами MemTest86 или встроенной «Диагностики памяти Windows», выполнить sfc /scannow и chkdsk, а также сбросить разгон, если он применялся.
⚠️ Внимание: один дамп — это ещё не закономерность. Выводы стоит делать по нескольким дампам: если в разных файлах виновником указан один и тот же драйвер, вероятность его причастности высока. Если каждый раз разные модули — чаще подозревают память или питание.
Что означают четыре параметра после стоп-кода
После кода ошибки на синем экране идут четыре шестнадцатеричных значения в скобках. Их смысл зависит от конкретного стоп-кода: например, у IRQL_NOT_LESS_OR_EQUAL первый параметр — адрес памяти, к которому было неверное обращение, второй — уровень IRQL, третий — тип операции (чтение/запись), четвёртый — адрес инструкции. Точную расшифровку параметров для каждого кода даёт официальная справка Microsoft по bug check codes.
Частые стоп-коды и их типичные причины
Некоторые коды встречаются заметно чаще других, и у каждого есть круг типовых подозреваемых. Это не диагноз, а отправная точка.
- 🧠
MEMORY_MANAGEMENT,PAGE_FAULT_IN_NONPAGED_AREA— чаще всего ошибки ОЗУ или драйверы, работающие с памятью. - 🎮
VIDEO_TDR_FAILURE— проблемы драйвера видеокарты или самого GPU, иногда разгон. - 💾
CRITICAL_PROCESS_DIED,KERNEL_DATA_INPAGE_ERROR— возможны ошибки диска, повреждение системных файлов или сбои памяти. - 🔌
DPC_WATCHDOG_VIOLATION— нередко связан с драйверами накопителей, SSD или USB-устройств. - 🌐
SYSTEM_SERVICE_EXCEPTION— сторонние драйверы, антивирусы, иногда повреждённые системные файлы.
Точную расшифровку любого кода стоит сверять с официальной документацией Microsoft по кодам проверки ошибок — параметры одного и того же кода могут указывать на разные причины в зависимости от значений.
Что делать после нахождения сбойного модуля
Дальнейшие действия зависят от того, что найдено. Если виноват драйвер — обновите его с сайта производителя устройства или, наоборот, откатите через Диспетчер устройств → Свойства устройства → Драйвер → Откатить, если сбои начались после обновления. Для драйверов видеокарты полезна чистая переустановка с предварительным удалением через DDU в безопасном режиме.
Если подозрение пало на память, тестируйте модули по одному и отключите XMP/EXPO-профили в BIOS на время проверки. При повреждении системных файлов помогают команды sfc /scannow и DISM /Online /Cleanup-Image /RestoreHealth. А если дампов нет вовсе и система уходит в перезагрузку мгновенно — отключите автоматическую перезагрузку при отказе системы, чтобы успеть зафиксировать стоп-код.
Частые вопросы
Можно ли открыть дамп с чужого компьютера?
Да. Файл .dmp можно скопировать и проанализировать на другой машине — WinDbg и BlueScreenView не привязаны к системе, где произошёл сбой. Важно лишь наличие доступа к символам Microsoft.
Почему WinDbg долго «думает» при открытии дампа?
Отладчик загружает символы с серверов Microsoft, и при первом анализе это может занять заметное время. Последующие открытия проходят быстрее, так как символы кэшируются локально.
Опасно ли хранить файлы дампов?
Полный дамп памяти может содержать фрагменты данных, которые были в оперативной памяти в момент сбоя. Перед передачей дампа третьим лицам лучше использовать минидамп — он содержит минимум пользовательских данных.
Что делать, если виновником всегда указан ntoskrnl.exe?
Это указывает не на само ядро, а на проблему ниже уровня драйверов: проверьте оперативную память, отключите разгон, выполните проверку системных файлов и диска. Полезно также посмотреть стек вызовов — иногда в нём виден сторонний модуль до ядра.
Нужен ли полный дамп памяти для диагностики?
Для большинства домашних случаев достаточно минидампа: он содержит стоп-код, параметры и список драйверов. Полный дамп нужен при глубокой отладке, например разработчикам драйверов, и занимает объём, сопоставимый с размером ОЗУ.