Синий экран с кодом CRITICAL_PROCESS_DIED или IRQL_NOT_LESS_OR_EQUAL исчезает через несколько секунд, и прочитать текст ошибки пользователь просто не успевает — именно для этого существуют программы просмотра дампов памяти, которые показывают код сбоя, виновный драйвер и адрес в памяти уже после перезагрузки. Windows автоматически сохраняет сведения о каждом критическом сбое в файлы .dmp, и задача анализатора — прочитать их в понятном виде.
В этой статье разберём, где система хранит дампы, какие программы умеют их открывать, чем отличается BlueScreenView от WinDbg и как по результатам анализа определить, виноват драйвер, оперативная память или жёсткий диск.
Где Windows хранит информацию о синих экранах
При критической ошибке ядро системы записывает дамп памяти — снимок состояния системы на момент сбоя. По умолчанию малые дампы сохраняются в папку C:\Windows\Minidump, а полный дамп ядра — в файл C:\Windows\MEMORY.DMP. Именно эти файлы открывают программы-анализаторы.
Если папка Minidump пуста, возможно, создание дампов отключено в настройках. Проверить это можно через Панель управления → Система → Дополнительные параметры системы → Загрузка и восстановление — там должна быть выбрана запись отладочной информации, например «Малый дамп памяти». Пути и пункты меню могут немного отличаться в зависимости от версии Windows.
Дополнительно сведения о сбоях фиксируются в Журнале событий Windows: событие с источником BugCheck содержит код ошибки и параметры, даже если файл дампа не был создан.
BlueScreenView — быстрый просмотр дампов
Самая известная утилита для просмотра ошибок синего экрана — BlueScreenView от NirSoft. Программа портативная, не требует установки и сразу после запуска сканирует папку Minidump, выводя список всех зафиксированных сбоев.
В верхней панели отображается таблица дампов с датой, кодом ошибки (Bug Check String) и параметрами, а в нижней — список драйверов и модулей, загруженных в момент сбоя. Модуль, который анализатор считает вероятной причиной BSOD, подсвечивается розовым — чаще всего это файл с расширением .sys.
- 🔍 Показывает код ошибки и её название без ручного поиска по базам
- 🎨 Подсвечивает драйвер-подозреваемый прямо в списке модулей
- 📁 Умеет открывать дампы с другого компьютера через меню Advanced Options
- 🌐 Позволяет в один клик искать код ошибки в интернете
Ограничение у утилиты тоже есть: подсветка виновного модуля — это эвристика, а не окончательный вердикт. Если подсвечен системный файл вроде ntoskrnl.exe, реальная причина обычно кроется глубже — в стороннем драйвере или железе, а ядро лишь зафиксировало последствие.
WinDbg — профессиональный анализатор от Microsoft
Для глубокой диагностики Microsoft предлагает официальный отладчик WinDbg, входящий в комплект Windows SDK (также доступна версия WinDbg Preview из Microsoft Store). Инструмент сложнее, но даёт точный ответ, какой драйвер и какая функция вызвали сбой.
Порядок базового анализа выглядит так: открываете файл дампа через File → Open Dump File, затем выполняете команду автоматического анализа:
!analyze -v
В выводе ищите строки BUGCHECK_CODE и IMAGE_NAME — первая показывает код ошибки, вторая указывает модуль, который отладчик считает источником проблемы. Для корректной работы анализа нужны символы Microsoft, которые WinDbg загружает автоматически при наличии интернета; без них расшифровка стека будет неполной.
☑️ Анализ дампа в WinDbg
WhoCrashed и Журнал событий — альтернативные варианты
Утилита WhoCrashed ориентирована на пользователей без технического опыта: она анализирует дампы и выдаёт заключение обычным текстом — например, указывает, что сбой, вероятно, связан с конкретным драйвером, и предлагает его обновить. Бесплатной домашней версии достаточно для типовой диагностики.
Если устанавливать сторонние программы не хочется, минимальную информацию даёт встроенный Просмотр событий: откройте eventvwr.msc, перейдите в Журналы Windows → Система и отфильтруйте события по источнику BugCheck или критическим ошибкам Kernel-Power. Код ошибки там записан в шестнадцатеричном виде, по нему можно искать описание в документации Microsoft.
| Программа | Сложность | Глубина анализа | Кому подходит |
|---|---|---|---|
| BlueScreenView | Низкая | Код ошибки + подсветка драйвера | Быстрая первичная диагностика |
| WinDbg | Высокая | Полный стек, модуль, функция | Опытные пользователи и специалисты |
| WhoCrashed | Низкая | Текстовое заключение о причине | Новички |
| Журнал событий | Средняя | Только код и параметры ошибки | Когда дампов нет или нельзя ставить софт |
⚠️ Внимание: скачивайте анализаторы дампов только с официальных сайтов разработчиков — NirSoft, Microsoft, Resplendence. Сборники «всё в одном» с торрентов нередко содержат вредоносные модули, а программа для анализа сбоев требует высоких системных привилегий.
Как интерпретировать результаты анализа
Найденный в дампе драйвер с расширением .sys — это отправная точка, а не готовый диагноз. Вам нужно определить, чему принадлежит файл: видеокарте, антивирусу, сетевому адаптеру или виртуальной машине. Имя файла обычно говорит само за себя, а свойства файла в папке C:\Windows\System32\drivers показывают производителя.
- 🎮 Драйвер видеокарты (nvlddmkm.sys, atikmdag.sys) — обновите или откатите драйвер графики, проверьте температуру GPU
- 🛡️ Модуль антивируса — попробуйте временно удалить антивирус штатным деинсталлятором и понаблюдать за системой
- 💾 Драйверы дисковой подсистемы — проверьте SMART диска и кабели подключения
- 🧠 Случайные системные модули при каждом сбое разные — возможная причина в оперативной памяти, стоит прогнать тест MemTest86 или штатное средство диагностики памяти Windows
⚠️ Внимание: не удаляйте системные файлы и драйверы вручную из папки System32, даже если анализатор указал их как причину сбоя. Корректный путь — обновление, откат или штатное удаление соответствующего ПО через «Программы и компоненты».
Что делать, если дампы не создаются
Проверьте, что на системном диске достаточно свободного места и файл подкачки не отключён полностью — для записи дампа он необходим. Также убедитесь, что в настройках «Загрузка и восстановление» выбран тип дампа, а сторонние «оптимизаторы» и «чистильщики» не удаляют содержимое папки Minidump при каждом запуске.
Частые ошибки при самостоятельной диагностике
Типичная ошибка — делать вывод по одному-единственному дампу. Если сбой повторяется, сравните несколько файлов: совпадение виновного модуля в разных дампах заметно повышает достоверность диагноза. Разные модули в каждом дампе, наоборот, часто указывают на аппаратную проблему — память, перегрев или нестабильный блок питания.
Вторая ошибка — игнорировать параметры ошибки. У кодов вроде 0x0000007B или 0x00000124 четыре параметра в скобках уточняют характер сбоя, и поисковый запрос с полным кодом даёт куда более релевантные результаты, чем просто название ошибки.
FAQ: частые вопросы о просмотре ошибок синего экрана
Можно ли посмотреть причину BSOD без сторонних программ?
Да. Журнал событий Windows (eventvwr.msc) хранит события BugCheck с кодом ошибки, а «Монитор стабильности системы» (perfmon /rel) показывает историю критических сбоев в наглядном виде. Однако без анализа дампа увидеть конкретный драйвер-виновник не получится.
Почему BlueScreenView подсвечивает ntoskrnl.exe?
ntoskrnl.exe — ядро Windows, которое фиксирует сбой, но редко является его первопричиной. Обычно виноват сторонний драйвер, повредивший данные ядра, либо аппаратная неисправность. В этом случае полезен анализ в WinDbg и тест оперативной памяти.
Где взять дампы, если компьютер не загружается?
Папку C:\Windows\Minidump можно скопировать, загрузившись с установочной флешки Windows или LiveUSB, либо подключив диск к другому компьютеру. BlueScreenView умеет открывать дампы из произвольной папки через Advanced Options.
Один синий экран — это повод для беспокойства?
Единичный сбой после обновления драйвера или подключения нового устройства часто не повторяется. Поводом для диагностики считаются регулярные BSOD, особенно с разными кодами ошибок или в случайные моменты времени.
Чем малый дамп отличается от полного дампа памяти?
Малый дамп содержит код ошибки, список драйверов и стек — этого достаточно для большинства случаев. Полный дамп включает всё содержимое оперативной памяти, занимает гигабайты и нужен в основном разработчикам для сложного анализа.