Синий экран с кодом вроде IRQL_NOT_LESS_OR_EQUAL или SYSTEM_SERVICE_EXCEPTION сам по себе не говорит, какой драйвер или компонент вызвал сбой — ответ находится в файле дампа памяти, который Windows сохраняет в момент аварийной остановки. Чтобы извлечь из него полезную информацию, нужна программа для чтения дампов синего экрана: она покажет сбойный модуль, адрес в стеке вызовов и код ошибки в читаемом виде.
Windows по умолчанию сохраняет малый дамп памяти в папке C:\Windows\Minidump, а полный дамп — в файл C:\Windows\MEMORY.DMP. Именно эти файлы анализируют специальные утилиты. Ниже разберём, какие инструменты существуют, чем они отличаются и как пошагово провести диагностику даже без глубоких знаний отладки.
Что такое дамп памяти и зачем его читать
Дамп памяти — это снимок состояния системы в момент критической ошибки. В нём записаны активные процессы, загруженные драйверы, стек вызовов и код остановки (bug check code). Без анализа дампа поиск причины BSOD превращается в перебор: менять драйверы и компоненты наугад.
Существует несколько типов дампов, и от этого зависит, какой инструмент потребуется:
- 🔹 Малый дамп (minidump) — компактный файл в папке
Minidump, содержит базовую информацию об ошибке. Его достаточно для большинства бытовых диагностик. - 🔹 Дамп ядра — включает память, занятую ядром системы. Подходит для более глубокого анализа.
- 🔹 Полный дамп памяти — копия всей оперативной памяти. Требует много места на диске и полноценного отладчика.
- 🔹 Автоматический дамп — вариант по умолчанию в современных версиях Windows, система сама выбирает объём.
Тип сохраняемого дампа настраивается в разделе Система → Дополнительные параметры системы → Загрузка и восстановление. Если папка Minidump пуста, возможно, создание дампов отключено или файлы удаляет «очистка диска» — это стоит проверить в первую очередь.
⚠️ Внимание: если файл подкачки отключён или размещён не на системном диске, Windows может не создавать дампы вовсе. Перед диагностикой убедитесь, что файл подкачки включён, иначе анализировать будет нечего.
BlueScreenView — самый простой вариант
BlueScreenView от NirSoft — пожалуй, самая известная программа для чтения дампов синего экрана среди домашних пользователей. Утилита бесплатна, не требует установки и автоматически сканирует папку Minidump, выводя список всех зафиксированных сбоев.
Для каждого дампа программа показывает код ошибки, время сбоя и список драйверов из стека вызовов. Модуль, который BlueScreenView подсвечивает розовым в нижней панели, — главный подозреваемый: чаще всего именно его драйвер спровоцировал падение системы. Обычно это файл с расширением .sys, например nvlddmkm.sys (видеодрайвер NVIDIA) или rtwlane.sys (сетевой адаптер Realtek).
Двойной клик по записи открывает окно свойств с параметрами ошибки, а в меню доступна опция поиска кода в Google — удобно, когда нужно быстро найти описание конкретного стоп-кода. Программа также умеет открывать дампы с другого компьютера, если указать путь к папке вручную.
WinDbg — профессиональный отладчик Microsoft
Когда простого просмотра недостаточно, используют WinDbg — официальный отладчик Microsoft. Современная версия WinDbg Preview распространяется через Microsoft Store. Это инструмент уровня системных инженеров: он позволяет выполнить полный анализ стека, просмотреть состояние регистров и памяти.
Минимальный сценарий работы выглядит так: открываете файл дампа через File → Open dump file, затем вводите команду анализа:
!analyze -v
Отладчик загрузит символы с серверов Microsoft и выдаст отчёт, где строка IMAGE_NAME или MODULE_NAME указывает на сбойный компонент. Для корректной работы символов может потребоваться настройка пути к символьному серверу — обычно WinDbg Preview делает это автоматически, но при проблемах путь задаётся командой .symfix.
Порог входа здесь выше: отчёт содержит много технических полей, которые новичку сложно интерпретировать. Зато точность анализа максимальная — WinDbg показывает реальную цепочку вызовов, а не только подозреваемый модуль.
Что такое символы отладки
Символы (symbols) — это файлы сопоставления машинного кода и имён функций. Без них WinDbg покажет только адреса в памяти вместо читаемых названий функций и драйверов. Microsoft раздаёт публичные символы для Windows через свой сервер, поэтому при анализе желательно стабильное интернет-соединение.
WhoCrashed и альтернативные утилиты
WhoCrashed занимает промежуточную позицию: программа сама анализирует дампы и выдаёт заключение простым языком — например, указывает, что сбой, вероятно, вызван конкретным драйвером, и поясняет, к какому устройству он относится. Это удобно, когда нет желания разбираться в стеках и адресах.
| Программа | Уровень пользователя | Особенности |
|---|---|---|
| BlueScreenView | Новичок | Портативная, быстрый просмотр списка BSOD |
| WhoCrashed | Новичок | Автоматический вывод о причине сбоя текстом |
| WinDbg Preview | Продвинутый | Глубокий анализ, команды отладчика, символы |
| WinDbg (классический) | Эксперт | Входит в SDK, полный контроль над отладкой |
Выбор зависит от задачи. Для разовой диагностики домашнего ПК достаточно BlueScreenView или WhoCrashed. Если сбои повторяются и нужна точная цепочка вызовов — без WinDbg не обойтись.
Пошаговая диагностика: от дампа к решению
Сам по себе анализ дампа — только половина работы. Найденный сбойный модуль нужно связать с реальным устройством или программой и устранить причину. Порядок действий выглядит так.
☑️ Диагностика причины синего экрана
Если сбойный файл принадлежит видеодрайверу — обновите его с сайта производителя или, наоборот, откатите на предыдущую версию, если проблемы начались после обновления. Драйверы сетевых адаптеров и антивирусов — тоже частые источники BSOD.
Отдельный случай — когда в разных дампах виноваты разные модули. Такая картина часто указывает не на драйверы, а на аппаратную проблему: нестабильную оперативную память, перегрев или сбойный блок питания. Здесь разумно прогнать память тестом (например, встроенным средством mdsched.exe или MemTest86) и проверить температуры компонентов.
⚠️ Внимание: не удаляйте и не заменяйте системные .sys-файлы вручную, даже если они фигурируют в отчёте о сбое. Это может сделать систему незагружаемой. Работайте с драйвером только через штатные средства: обновление, откат в диспетчере устройств или удаление связанной программы.
Что делать, если дампы не создаются
Иногда после синего экрана в папке Minidump пусто. Причин несколько, и все они проверяемы. Сначала откройте Система → Дополнительные параметры системы → Загрузка и восстановление и убедитесь, что в разделе «Отказ системы» выбран тип дампа, отличный от «Нет», и стоит галочка записи события в журнал.
Далее проверьте файл подкачки: для создания дампа он должен существовать на системном диске. Также учтите, что утилиты очистки диска и некоторые «оптимизаторы» удаляют файлы дампов вместе с временными файлами — стоит исключить папку из их обработки или временно отключить такие программы на период диагностики.
FAQ: частые вопросы о чтении дампов BSOD
Где Windows хранит файлы дампов?
Малые дампы сохраняются в C:\Windows\Minidump, а полный или дамп ядра — в файл C:\Windows\MEMORY.DMP. Папка скрыта от обычного просмотра и может требовать прав администратора для доступа.
Можно ли открыть дамп с другого компьютера?
Да. Скопируйте файлы из папки Minidump на свой ПК и укажите путь к ним в BlueScreenView (через настройки папки дампов) или просто откройте файл в WinDbg. Для корректного анализа в WinDbg нужен доступ к серверу символов Microsoft.
Почему в дампе виноват ntoskrnl.exe?
ntoskrnl.exe — ядро Windows, и оно почти никогда не является первопричиной. Сбой произошёл внутри ядра, но вызвал его, как правило, сторонний драйвер или неисправное железо. Ищите сторонние модули в том же дампе или анализируйте его в WinDbg для точной цепочки вызовов.
Сколько дампов нужно проанализировать?
Один дамп даёт лишь предположение. Если синие экраны повторяются, сравните несколько файлов: повторяющийся сбойный модуль подтверждает виновника, а постоянно меняющиеся модули указывают на вероятную аппаратную неисправность, например на оперативную память.
Безопасно ли скачивать BlueScreenView?
Скачивайте утилиту только с официального сайта разработчика (NirSoft). Некоторые антивирусы помечают подобные инструменты как потенциально нежелательные из-за низкоуровневого доступа к системе — это известная особенность, но проверить источник загрузки всё равно необходимо.