Как прочитать файл DMP и найти причину синего экрана

После синего экрана Windows сохраняет отчёт об ошибке в файл MEMORY.DMP или в мини-дампы внутри папки C:\Windows\Minidump — именно эти файлы позволяют узнать, какой драйвер или модуль вызвал сбой. Обычным блокнотом их не открыть: данные хранятся в бинарном формате, поэтому требуется специальный инструмент анализа.

В этой статье разберём, чем открыть файл DMP, как интерпретировать его содержимое и что делать с найденной информацией. Инструкции подходят для Windows 10 и Windows 11, а также для более ранних версий системы.

Что такое файл DMP и где он находится

Дамп памяти — это снимок состояния оперативной памяти и процессов в момент критической ошибки (BSOD). Система записывает его автоматически, если в настройках включена соответствующая опция. По умолчанию Windows создаёт дампы при каждом фатальном сбое ядра.

Существует несколько типов дампов, и от типа зависит, где искать файл:

  • 🔹 Малый дамп памяти (minidump) — файлы вида MMDDYY-XXXXX-01.dmp в папке C:\Windows\Minidump. Компактный, содержит код ошибки и список загруженных драйверов.
  • 🔹 Дамп памяти ядра — файл C:\Windows\MEMORY.DMP, включает только память ядра системы.
  • 🔹 Полный дамп памяти — тот же MEMORY.DMP, но со всем содержимым ОЗУ; размер может достигать объёма оперативной памяти.
  • 🔹 Автоматический дамп — вариант по умолчанию в Windows 10/11, система сама выбирает объём записываемых данных.

Проверить, какой тип дампа создаётся, можно через Панель управления → Система → Дополнительные параметры системы → Загрузка и восстановление. Там же задаётся папка сохранения файлов.

⚠️ Внимание: если в настройках отказа системы выбран пункт «Нет» или файл подкачки отключён, дампы могут не создаваться вовсе. Перед анализом убедитесь, что запись отладочной информации включена, и дождитесь следующего сбоя.

Чем открыть файл DMP: обзор инструментов

Выбор программы зависит от вашей цели: быстро узнать виновника сбоя или провести глубокую диагностику. Ниже — основные варианты, которые реально существуют и широко используются.

ИнструментРазработчикУровень сложностиКому подходит
BlueScreenViewNirSoftМинимальныйНовичкам для быстрого анализа
WinDbgMicrosoftВысокийПродвинутым пользователям
WhoCrashedResplendenceНизкийТем, кто хочет отчёт «на русском»
OSR Online AnalyzerOSRСреднийДля анализа без установки ПО

BlueScreenView — самый простой путь: портативная утилита, не требующая установки. WinDbg — официальный отладчик Microsoft, дающий максимум информации, но требующий настройки символов. WhoCrashed формирует понятный текстовый отчёт с рекомендациями.

Быстрый анализ через BlueScreenView

Этот способ подходит, если вам нужно быстро понять, какой драйвер вызвал синий экран. Скачайте утилиту с официального сайта NirSoft, распакуйте архив и запустите исполняемый файл — установка не требуется.

Программа автоматически просканирует папку C:\Windows\Minidump и покажет список всех зафиксированных сбоев. В верхней панели — список дампов с датой и кодом ошибки (Bug Check String), в нижней — драйверы, участвовавшие в сбое. Модули, которые утилита считает вероятной причиной, выделяются розовым фоном.

☑️ Анализ дампа в BlueScreenView

Выполнено: 0 / 5

Обратите внимание на колонку Caused By Driver — там указан файл, который, по оценке утилиты, инициировал сбой. Имя вида nvlddmkm.sys указывает на видеодрайвер NVIDIA, rt640x64.sys — на сетевой адаптер Realtek, ntoskrnl.exe — на ядро системы (что обычно означает проблему глубже, чем отдельный драйвер).

⚠️ Внимание: если виновником указан ntoskrnl.exe или ntkrnlmp.exe, это не значит, что повреждено ядро Windows. Чаще всего реальная причина — оперативная память, разгон или сторонний драйвер, а ядро лишь зафиксировало последствие. В таком случае нужен анализ в WinDbg.

Глубокий анализ в WinDbg

WinDbg — официальный отладчик от Microsoft. Его можно установить через Microsoft Store (версия WinDbg Preview) или в составе Windows SDK. После установки необходимо настроить путь к символам, иначе анализ будет неполным.

Символы — это отладочные данные Microsoft, которые позволяют сопоставить адреса памяти с названиями функций. Путь к серверу символов задаётся командой:

SRV*C:\Symbols*http://msdl.microsoft.com/download/symbols

Этот путь указывается в меню File → Symbol File Path или через переменную окружения _NT_SYMBOL_PATH. После настройки откройте дамп через File → Open Dump File и выполните команду анализа:

!analyze -v

Команда запускает автоматический разбор: отладчик загрузит символы (первая загрузка может занять время), определит код ошибки, стек вызовов и модуль-виновник. В выводе ищите строки IMAGE_NAME и MODULE_NAME — они указывают на файл, вызвавший сбой.

Онлайн-анализ и альтернативные способы

Если устанавливать программы не хочется, дамп можно загрузить в онлайн-анализатор, например сервис OSR Online. Вы отправляете файл, сервис возвращает разбор с указанием вероятной причины. Метод удобен, но у него есть ограничения: большие дампы ядра могут не приниматься из-за размера, а конфиденциальность содержимого памяти не гарантируется.

Для мини-дампов это приемлемый вариант, но полный MEMORY.DMP размером в несколько гигабайт разумнее анализировать локально. Кроме того, часть информации о сбоях доступна без дампов вообще — в журнале событий Windows (Просмотр событий → Журналы Windows → Система, источник BugCheck) и в «Мониторе стабильности системы».

📊 Каким инструментом вы анализируете дампы памяти?
BlueScreenView
WinDbg
WhoCrashed
Ещё не пробовал ни один

Как интерпретировать результаты и что делать дальше

Найти имя драйвера — только половина задачи. Дальше нужно понять, к какому устройству он относится, и устранить причину. Имя файла обычно говорит само за себя: поиск по имени .sys-файла в интернете быстро показывает производителя.

  • 🎮 Видеодрайверы (nvlddmkm.sys, atikmdag.sys) — обновите или чисто переустановите драйвер видеокарты, проверьте температуру GPU.
  • 🌐 Сетевые драйверы — обновите драйвер адаптера с сайта производителя, а не через автопоиск Windows.
  • 💾 Системные модули (ntoskrnl.exe) — проверьте ОЗУ утилитой mdsched.exe или MemTest86, отключите разгон в BIOS.
  • 🛡️ Антивирусные драйверы — временно удалите антивирус и понаблюдайте за стабильностью системы.
⚠️ Внимание: не удаляйте .sys-файлы вручную из папки System32\drivers. Это почти гарантированно приведёт к невозможности загрузки системы. Драйверы удаляются только через штатное удаление соответствующей программы или устройства.
Почему дамп может не создаваться

Частые причины: отключён файл подкачки или он меньше объёма ОЗУ (для полного дампа), на системном диске не хватает места, в настройках «Загрузка и восстановление» выбран вариант «Нет», либо сбой происходит настолько рано на этапе загрузки, что система не успевает записать файл. Проверьте эти пункты, если папка Minidump пуста.

Частые вопросы

Чем открыть файл DMP без установки программ?

Полноценно — никак: бинарный формат не читается текстовыми редакторами. Минимальный вариант — портативный BlueScreenView, который не требует установки. Также базовую информацию о коде ошибки даёт «Просмотр событий» Windows.

Можно ли анализировать дамп с другого компьютера?

Да. Скопируйте файл дампа на свой ПК и откройте его в WinDbg или BlueScreenView (в последнем путь к папке с дампами задаётся в настройках). Важно лишь, чтобы версии Windows были совместимы, а в WinDbg — настроен сервер символов.

Что означает, если виновником указан ntoskrnl.exe?

Это ядро Windows, и оно редко бывает истинной причиной. Обычно за таким результатом стоят неисправная оперативная память, разгон процессора или ОЗУ, нестабильный блок питания либо сторонний драйвер, повредивший данные ядра. Начните с теста памяти и сброса разгона.

Сколько хранятся файлы дампов и можно ли их удалить?

Мини-дампы накапливаются в папке Minidump без ограничений, но занимают мало места. Файл MEMORY.DMP перезаписывается при каждом новом сбое. Удалять дампы можно без вреда для системы — это делается, например, через «Очистку диска» (пункт «Файлы дампа памяти для системных ошибок»).

Почему WinDbg долго «зависает» при открытии дампа?

При первом анализе отладчик скачивает символы с сервера Microsoft — это может занять несколько минут в зависимости от скорости соединения. Последующие анализы проходят быстрее, так как символы кэшируются в локальной папке.