Чтобы просмотреть дамп памяти после синего экрана Windows, достаточно открыть файл MEMORY.DMP или минидамп из папки C:\Windows\Minidump в программе WinDbg или BlueScreenView — утилита покажет код ошибки, адрес сбоя и драйвер, который с наибольшей вероятностью вызвал падение системы. Без специального инструмента файл дампа бесполезен: это бинарный снимок памяти, который нельзя прочитать в «Блокноте».
В этой статье разберём, какие виды дампов существуют, где Windows их сохраняет, какими программами их открывать и как интерпретировать результаты анализа. Материал подходит как для разбора BSOD (синего экрана), так и для изучения аварийных дампов отдельных приложений.
Что такое дамп и какие виды бывают
Дамп памяти — это файл, в который операционная система или программа записывает содержимое оперативной памяти в момент сбоя. По этому снимку можно восстановить, какие процессы выполнялись, какие драйверы были загружены и какая инструкция вызвала ошибку.
Windows умеет создавать несколько типов дампов, и от типа зависит, чем его открывать и сколько информации вы получите:
- 🧩 Малый дамп памяти (минидамп) — компактный файл в папке
C:\Windows\Minidump, содержит код ошибки, список загруженных драйверов и краткий стек вызовов. - 📦 Дамп памяти ядра — сохраняется в
C:\Windows\MEMORY.DMP, включает память ядра системы без пользовательских процессов. - 💾 Полный дамп памяти — снимок всей оперативной памяти; самый информативный, но и самый объёмный вариант.
- 📱 Дамп приложения — создаётся при падении конкретной программы, например через «Просмотр событий» или сторонние отладчики.
Тип создаваемого дампа настраивается в параметрах системы: Панель управления → Система → Дополнительные параметры системы → Загрузка и восстановление. Там же указывается папка сохранения файлов.
Где искать файлы дампов в Windows
Прежде чем просматривать дампы, нужно убедиться, что система вообще их создаёт. Если после сбоя папка Minidump пуста, возможная причина — отключённая запись отладочной информации или недостаточный размер файла подкачки.
Проверьте настройки записи дампов:
Win + Pause → Дополнительные параметры системы →
Загрузка и восстановление → Параметры →
«Запись отладочной информации»
В выпадающем списке должно быть выбрано любое значение, кроме «(нет)». Для большинства задач диагностики достаточно малого дампа памяти — он создаётся быстро и не требует большого файла подкачки.
⚠️ Внимание: если файл подкачки отключён или его размер жёстко ограничен, Windows может не сохранить дамп даже при правильных настройках. Перед диагностикой повторяющихся сбоев убедитесь, что файл подкачки присутствует на системном диске.
Просмотр дампов в BlueScreenView
Самый простой способ просмотреть минидампы — бесплатная утилита BlueScreenView от NirSoft. Она не требует установки, автоматически сканирует папку Minidump и показывает список всех зафиксированных сбоев в виде таблицы.
Порядок действий:
- Скачайте утилиту с официального сайта разработчика и распакуйте архив.
- Запустите исполняемый файл — программа сразу загрузит найденные дампы.
- Выберите нужный сбой: в верхней панели отобразятся код ошибки (Bug Check Code) и её название, например
KERNEL_SECURITY_CHECK_FAILURE. - В нижней панели розовым цветом подсвечиваются модули, которые участвовали в сбое, — чаще всего это файлы драйверов с расширением
.sys.
Подсвеченный драйвер — это подозреваемый, а не доказанный виновник. Например, если в списке фигурирует драйвер видеокарты, возможная причина — его повреждение или несовместимость версии, и стоит начать с его переустановки.
Профессиональный анализ в WinDbg
WinDbg — официальный отладчик Microsoft, который даёт максимально полную картину сбоя. Он сложнее BlueScreenView, но позволяет увидеть стек вызовов, состояние регистров и точную инструкцию, вызвавшую падение.
Базовый сценарий работы:
- Установите WinDbg (доступен в Microsoft Store как WinDbg Preview).
- Откройте файл дампа через
File → Open Dump File. - Выполните команду автоматического анализа:
!analyze -v
Команда выведет код ошибки, параметры сбоя, имя процесса и строку IMAGE_NAME или MODULE_NAME — там указан модуль, который отладчик считает причиной падения. Дополнительно полезна команда lmvm имя_модуля, показывающая версию и дату драйвера: устаревший драйвер — частый кандидат на замену.
⚠️ Внимание: для полноценного анализа WinDbg загружает символы с серверов Microsoft, поэтому при первом запуске требуется подключение к интернету. Без символов часть стека вызовов будет отображаться нечитаемо.
☑️ Чек-лист анализа дампа в WinDbg
Чем открыть дампы приложений и дампы других ОС
Аварийные дампы отдельных программ не обязательно попадают в Minidump. Их можно получить через Диспетчер задач: щёлкните правой кнопкой по зависшему процессу и выберите Создать файл дампа памяти. Такой снимок затем открывается в WinDbg или в среде разработки, например Visual Studio.
Сравнение популярных инструментов:
| Инструмент | Тип дампов | Сложность | Кому подходит |
|---|---|---|---|
| BlueScreenView | Минидампы BSOD | Низкая | Быстрая бытовая диагностика |
| WhoCrashed | Дампы BSOD | Низкая | Отчёт «человеческим» языком |
| WinDbg | Любые дампы Windows | Высокая | Глубокий технический анализ |
| Visual Studio | Дампы приложений | Средняя | Разработчики |
В Linux аварийные дампы (core dumps) анализируются отладчиком gdb командой вида gdb ./program core, а их создание регулируется параметром ulimit -c. Это отдельная экосистема, и инструменты Windows к ней не применимы.
Что означают частые коды ошибок в дампах
IRQL_NOT_LESS_OR_EQUAL часто связан с драйверами или памятью; PAGE_FAULT_IN_NONPAGED_AREA указывает на проблемы с ОЗУ или драйвером; SYSTEM_SERVICE_EXCEPTION нередко вызван антивирусами и драйверами. Точную причину показывает только анализ конкретного дампа — код ошибки лишь задаёт направление поиска.
Как интерпретировать результаты анализа
Главная ошибка новичка — считать подсвеченный модуль окончательным виновником. Дамп фиксирует, где произошло падение, но не всегда кто его вызвал: системный файл ntoskrnl.exe часто оказывается в стеке просто потому, что сбой случился внутри ядра, а реальная причина — сбойная планка ОЗУ или разгон.
Рабочая логика разбора выглядит так:
- 🔍 Сопоставьте код ошибки с официальной документацией Microsoft — это сужает круг причин.
- 🧪 Если подозревается память, прогоните диагностику MemTest86 или штатным средством
mdsched.exe. - 🔄 Если указан конкретный драйвер, обновите или откатите его до стабильной версии.
- 📊 Сравните несколько дампов: повторяющийся модуль в разных сбоях — сильный сигнал.
Частые проблемы при просмотре дампов
Иногда открыть дамп не получается вовсе. Типичные ситуации: файл имеет нулевой размер (запись прервалась при сбое питания), отладчик сообщает о повреждении файла, либо папка Minidump пуста, потому что очистка диска удалила старые дампы вместе с временными файлами.
Ещё одна причина пустой папки — утилиты «оптимизации» системы, которые отключают запись отладочной информации. Проверьте настройки загрузки и восстановления, описанные выше, и временно отключите подобные программы на период диагностики.
FAQ: частые вопросы о просмотре дампов
Чем открыть файл .dmp без установки программ?
Штатных средств просмотра в Windows нет. Минимальный вариант — портативная утилита BlueScreenView, которая не требует установки и запускается с флешки.
Почему папка Minidump пуста после синего экрана?
Возможные причины: отключена запись отладочной информации, недостаточен размер файла подкачки, дамп удалила очистка диска или сбой произошёл на ранней стадии загрузки, когда запись ещё невозможна.
Можно ли анализировать дамп с другого компьютера?
Да. Скопируйте файл дампа на свой ПК и откройте его в WinDbg или BlueScreenView — анализ не требует исходной системы, достаточно доступа к символам Microsoft через интернет.
Опасно ли открывать дамп памяти?
Само по себе открытие безопасно — это обычный файл для чтения. Однако дамп может содержать фрагменты данных из памяти, включая личную информацию, поэтому не передавайте файлы дампов посторонним без необходимости.
Что делать, если в дампе указан ntoskrnl.exe?
Это ядро системы, и оно редко бывает истинной причиной. Проверяйте оперативную память, стабильность разгона и сторонние драйверы — чаще всего проблема кроется именно в них.