Memory.dmp: как посмотреть и проанализировать дамп памяти Windows

Файл memory.dmp появляется в папке C:\Windows после критического сбоя системы — синего экрана смерти (BSOD), и именно в нём Windows сохраняет снимок оперативной памяти в момент падения. Открыть его обычным блокнотом бессмысленно: это бинарный файл, для чтения которого нужны специальные инструменты — WinDbg, BlueScreenView или WhoCrashed. В этой статье разберём, где искать дамп, какие существуют его типы и как пошагово выяснить, какой драйвер или модуль вызвал сбой.

Анализ дампа — самый надёжный способ найти причину повторяющихся BSOD, когда код ошибки на синем экране ничего не говорит или меняется от раза к разу. По содержимому memory.dmp можно определить конкретный файл драйвера (например, nvlddmkm.sys для видеокарт NVIDIA или ntoskrnl.exe как признак проблем с памятью), а не гадать между перегревом, планкой ОЗУ и кривым обновлением.

Где находится файл memory.dmp и почему его может не быть

Полный дамп памяти по умолчанию сохраняется по пути C:\Windows\MEMORY.DMP. Малые дампы (minidump) лежат отдельно — в папке C:\Windows\Minidump, и каждый файл там называется по дате сбоя, например 031524-15718-01.dmp. Если папка Minidump существует, а файла memory.dmp нет — у вас просто выбран другой тип записи отладочной информации.

Чтобы проверить или изменить настройку, откройте Панель управления → Система → Дополнительные параметры системы → Загрузка и восстановление → Параметры. В выпадающем списке «Запись отладочной информации» можно выбрать тип дампа.

  • 🔹 Малый дамп памяти (256 КБ) — минимум данных, достаточно для определения сбойного драйвера.
  • 🔹 Дамп памяти ядра — только память ядра системы, оптимальный баланс размера и информативности.
  • 🔹 Полный дамп памяти — весь объём ОЗУ; файл может занимать гигабайты и требует свободного места на диске.
  • 🔹 Автоматический дамп памяти — вариант по умолчанию в Windows 10/11, система сама управляет размером файла подкачки.
⚠️ Внимание: если файл подкачки отключён или его размер жёстко ограничен, Windows может не создать дамп вообще. Для записи полного дампа файл подкачки на системном диске должен быть не меньше объёма оперативной памяти.

Какие типы дампов существуют и что выбрать

Выбор типа дампа влияет на два фактора: сколько места займёт файл и хватит ли данных для глубокого анализа. Для домашней диагностики в большинстве случаев достаточно малого дампа или дампа ядра — полный нужен в основном разработчикам и при сложных сбоях, когда причина кроется в пользовательских процессах, а не в драйверах.

Тип дампаРасположениеПримерный размерКогда подходит
Малый дампC:\Windows\Minidumpот 64–256 КББыстрое определение сбойного драйвера
Дамп ядраC:\Windows\MEMORY.DMPЗависит от ОЗУСтандартная диагностика BSOD
Полный дампC:\Windows\MEMORY.DMPРавен объёму ОЗУСложные сбои, анализ процессов
АвтоматическийC:\Windows\MEMORY.DMPУправляется системойНастройка по умолчанию в Windows 10/11

Обратите внимание: каждый новый полный дамп или дамп ядра перезаписывает предыдущий файл MEMORY.DMP. Если сбои повторяются с разными ошибками, сохраняйте копию файла после каждого синего экрана, иначе история будет потеряна. Малые дампы при этом не затираются — они накапливаются в папке Minidump.

📊 Как часто у вас возникает синий экран (BSOD)?
Впервые, один раз
Несколько раз в месяц
Регулярно, несколько раз в неделю
Было раньше, сейчас нет

Просмотр дампа через BlueScreenView — самый быстрый способ

Для пользователя без опыта отладки проще всего начать с бесплатной утилиты BlueScreenView от NirSoft. Она не требует установки, автоматически сканирует папку Minidump и показывает список всех сбоев: код ошибки (bug check), время, а главное — подсвечивает розовым драйверы, которые участвовали в падении.

Порядок действий простой. Скачайте утилиту с официального сайта NirSoft, распакуйте архив и запустите исполняемый файл от имени администратора. Верхняя панель покажет список дампов, нижняя — модули в стеке на момент сбоя; именно файл, выделенный розовым, и есть основной подозреваемый. Двойной клик по записи откроет окно с параметрами, похожими на то, что отображалось на самом синем экране.

☑️ Что проверить в BlueScreenView

Выполнено: 0 / 4

Если один и тот же .sys-файл фигурирует в нескольких дампах — причина почти наверняка в нём или в оборудовании, которым он управляет. Дальше уже можно действовать точечно: обновить или откатить драйвер, проверить устройство.

Анализ memory.dmp в WinDbg

WinDbg — официальный отладчик Microsoft, дающий максимум информации. Сейчас его проще всего установить из Microsoft Store (версия WinDbg) или в составе Windows SDK. Инструмент требователен к настройке, но базовый анализ занимает несколько минут.

После установки откройте файл дампа через File → Open dump file и укажите путь к C:\Windows\MEMORY.DMP или к файлу из Minidump. Затем настройте сервер символов — без них отладчик покажет адреса вместо читаемых имён функций. В поле команд введите:

.symfix

.reload

!analyze -v

Команда !analyze -v запускает автоматический анализ: WinDbg загрузит символы с серверов Microsoft, восстановит стек вызовов и выведет строки BUGCHECK_CODE, PROCESS_NAME и ключевое поле IMAGE_NAME / MODULE_NAME — имя модуля, который отладчик считает виновником сбоя. Именно на него и стоит ориентироваться в первую очередь.

⚠️ Внимание: если виновником указан ntoskrnl.exe, ntkrnlmp.exe или win32k.sys, это не значит, что сломано ядро Windows. Чаще всего ядро лишь «приняло удар» из-за сбоя оперативной памяти, разгона, нестабильного питания или стороннего драйвера. В таком случае проверяйте ОЗУ через mdsched.exe или MemTest86 и уберите разгон, если он есть.
Что делать, если WinDbg не загружает символы

Проверьте подключение к интернету — символы скачиваются с сервера Microsoft. Убедитесь, что выполнена команда .symfix, а затем .reload. Если символы всё равно не подтягиваются, задайте путь вручную: srv*C:\Symbols*https://msdl.microsoft.com/download/symbols через меню File → Settings или команду .sympath.

Альтернативные программы: WhoCrashed и WinDbg Preview

Утилита WhoCrashed ориентирована на тех, кто не хочет разбираться с командами отладчика. Она анализирует дампы одним нажатием кнопки и выдаёт отчёт на понятном языке: какой драйвер вероятнее всего виноват, что это за драйвер и к какому устройству или программе он относится. Для первичной диагностики этого более чем достаточно.

Есть и промежуточный вариант — WinDbg Preview из Microsoft Store с современным интерфейсом. Логика работы та же, что у классического WinDbg: открыть дамп, настроить символы, выполнить !analyze -v. Разница лишь в удобстве просмотра стека, локальных переменных и списка модулей.

  • 🛠️ BlueScreenView — мгновенный обзор всех мини-дампов, без установки.
  • 🛠️ WhoCrashed — автоматический вывод «кто виноват» простым текстом.
  • 🛠️ WinDbg / WinDbg Preview — глубокий профессиональный анализ со стеком вызовов.

Что делать, если дамп не создаётся или не читается

Иногда после BSOD файла memory.dmp в системе нет вовсе. Проверьте три вещи: включена ли запись отладочной информации в настройках «Загрузка и восстановление», достаточно ли места на системном диске и не отключён ли файл подкачки. Также сбой может происходить настолько рано или жёстко (например, внезапное отключение питания), что система физически не успевает записать дамп.

Если файл есть, но ни одна программа его не открывает, возможно, дамп повреждён — такое случается при проблемах с самим диском. Стоит проверить диск командой chkdsk C: /f (потребуется перезагрузка) и убедиться, что файл не нулевого размера. Повреждённый дамп восстановить нельзя — остаётся дождаться следующего сбоя с корректными настройками записи.

⚠️ Внимание: не удаляйте файл pagefile.sys и не переносите его полностью на другой диск, если хотите получать дампы. При отсутствии файла подкачки на системном разделе запись аварийного дампа может стать невозможной.

Типичные причины сбоев по данным дампа

Анализ дампа обычно приводит к одному из нескольких типовых выводов. Драйверное обеспечение — самый частый виновник: видеодрайверы, сетевые фильтры антивирусов, утилиты разгона и мониторинга, старые драйверы периферии. Второе место — оперативная память: ошибки вида MEMORY_MANAGEMENT, PAGE_FAULT_IN_NONPAGED_AREA с разными модулями-«виновниками» в каждом дампе — классический признак неисправной или нестабильной ОЗУ.

Третья группа причин — железо и питание: перегрев, нестабильный блок питания, ошибки диска. Если в дампах каждый раз разные коды и разные модули, а драйверы свежие, начинайте с теста памяти и проверки температур. Когда виновник один и тот же — сначала переустановите конкретный драйвер, желательно с полным удалением старой версии.

Часто задаваемые вопросы

Можно ли открыть memory.dmp блокнотом или Word?

Технически файл откроется, но вы увидите бессмысленный набор символов — это бинарный снимок памяти. Для анализа нужны специальные программы: BlueScreenView, WhoCrashed или WinDbg.

Сколько весит файл memory.dmp и можно ли его удалить?

Размер зависит от типа дампа: полный дамп примерно равен объёму оперативной памяти, дамп ядра заметно меньше. Удалить файл можно без вреда для системы — он нужен только для анализа, но тогда вы потеряете информацию о прошлом сбое.

Почему папка Minidump пустая после синего экрана?

Возможные причины: выбран другой тип дампа (тогда ищите MEMORY.DMP в C:\Windows), отключён или слишком мал файл подкачки, не хватает места на диске либо сбой произошёл так, что система не успела записать данные. Проверьте настройки в разделе «Загрузка и восстановление».

Дамп указывает на ntoskrnl.exe — что это значит?

Это ядро Windows, и само по себе оно почти никогда не является первопричиной. Такой результат обычно означает проблему с оперативной памятью, разгоном, питанием или сторонним драйвером, который повредил данные ядра. Начните с теста ОЗУ и отмены разгона.

Можно ли отправить дамп специалисту для анализа?

Да, это распространённая практика. Малый дамп весит немного и легко пересылается. Учтите, что полный дамп может содержать фрагменты ваших данных из оперативной памяти, поэтому передавайте его только доверенным специалистам.