Windows Dump Viewer: программы для анализа дампов памяти

После синего экрана смерти (BSOD) Windows сохраняет файл дампа памяти — обычно это MEMORY.DMP в папке C:\Windows или минидампы в C:\Windows\Minidump, и именно dump viewer позволяет открыть эти файлы и узнать, какой драйвер или модуль вызвал сбой. Без специального просмотрщика дамп выглядит как бессмысленный набор байтов, поэтому выбор подходящего инструмента — первый шаг диагностики.

В этой статье разберём, какие программы умеют читать дампы Windows, чем отличаются полный дамп, дамп ядра и минидамп, а также как по коду остановки и стеку вызовов определить виновника сбоя. Материал подойдёт и обычному пользователю, столкнувшемуся с BSOD, и системному администратору.

Что такое дамп памяти Windows и зачем его просматривать

Дамп памяти — это снимок содержимого оперативной памяти (или её части) в момент критической ошибки системы. Когда Windows встречает неустранимую ошибку, ядро вызывает функцию KeBugCheckEx, отображает синий экран с кодом остановки и записывает дамп на диск. Именно этот файл содержит главную улику: состояние процессов, потоков и загруженных драйверов в момент падения.

Просмотр дампа нужен, чтобы ответить на конкретные вопросы: какой драйвер стоял в вершине стека вызовов, какой процесс был активен, не связан ли сбой с конкретным модулем памяти или антивирусом. Без анализа дампа диагностика BSOD превращается в гадание — меняют драйверы наугад, переустанавливают систему, а причина остаётся.

Типы дампов: минидамп, дамп ядра и полный дамп

Windows умеет создавать несколько видов дампов, и от типа зависит, какие viewer'ы смогут их открыть и сколько информации вы получите. Настройка выполняется через Панель управления → Система → Дополнительные параметры системы → Загрузка и восстановление.

  • 🧩 Малый дамп памяти (minidump) — файлы по 256 КБ в папке C:\Windows\Minidump. Содержат код остановки, список загруженных драйверов и стек проблемного потока. Достаточно для большинства бытовых диагностик.
  • 🧠 Дамп памяти ядра — файл MEMORY.DMP, включает только память, занятую ядром и драйверами. Золотая середина между размером и информативностью.
  • 💾 Полный дамп памяти — копия всей оперативной памяти. Самый информативный, но файл может занимать десятки гигабайт.
  • 🤖 Автоматический дамп памяти — вариант дампа ядра, при котором система сама управляет размером файла подкачки.

Для анализа минидампа хватит лёгкой утилиты вроде BlueScreenView, а вот полный дамп осмысленно открывается только в WinDbg. Если папка Minidump пуста, проверьте, что запись отладочной информации включена и файл подкачки не отключён — без него дамп физически не сможет сохраниться.

Обзор программ — dump viewer для Windows

Инструментов для просмотра дампов несколько, и они решают разные задачи: от быстрого «кто виноват» до глубокой отладки ядра. Ниже — сравнение наиболее известных решений.

ПрограммаРазработчикТипы дамповУровень сложности
WinDbg (Preview)MicrosoftВсе типыПрофессиональный
BlueScreenViewNirSoftМинидампыНачинающий
WhoCrashedResplendenceМинидампы, дамп ядраНачинающий
Debugging Tools (kd, cdb)MicrosoftВсе типыПрофессиональный

WinDbg — официальный отладчик Microsoft, единственный инструмент, который даёт полную картину: стеки всех потоков, параметры функций, содержимое памяти. Минус очевиден — нужно понимать команды отладчика и уметь читать вывод !analyze -v.

BlueScreenView от NirSoft — портативная утилита, которая сканирует папку минидампов и показывает таблицу: код ошибки, время сбоя, драйверы, подсвеченные как вероятная причина. WhoCrashed идёт дальше и выдаёт текстовое заключение на понятном языке, например, что сбой, вероятно, связан с драйвером конкретного устройства.

📊 Каким инструментом вы анализируете дампы Windows?
WinDbg
BlueScreenView
WhoCrashed
Ещё не анализировал, только собираюсь

Как открыть дамп в WinDbg: пошаговый анализ

WinDbg распространяется через Microsoft Store (версия WinDbg Preview) и как часть пакета Windows SDK. После установки первым делом настройте сервер символов — без файлов символов отладчик покажет только адреса вместо имён функций, и анализ потеряет смысл.

Настройка символов выполняется командой в окне отладчика или через переменную окружения. Стандартная строка подключения к серверу символов Microsoft:

.sympath srv*C:\Symbols*https://msdl.microsoft.com/download/symbols

☑️ Анализ дампа в WinDbg — порядок действий

Выполнено: 0 / 6

Далее откройте дамп через File → Open Dump File и дождитесь загрузки символов — при первом запуске она может занять несколько минут. Затем выполните ключевую команду:

!analyze -v

Отладчик автоматически построит цепочку сбоя и выведет блок BUGCHECK_CODE, а также поля MODULE_NAME и IMAGE_NAME — именно там чаще всего указан файл драйвера, например nvlddmkm.sys (видеодрайвер NVIDIA) или rtwlane.sys (Wi-Fi адаптер Realtek). Имя .sys-файла в строке IMAGE_NAME — это и есть главный подозреваемый, с которого начинается исправление проблемы.

⚠️ Внимание: WinDbg указывает модуль, находившийся в стеке в момент сбоя, но это не всегда первопричина. Например, при неисправной оперативной памяти виновником каждый раз может оказываться случайный драйвер. Если в разных дампах «виноваты» разные модули — проверьте RAM средством mdsched.exe или MemTest86.

Быстрый анализ минидампа в BlueScreenView

Если нет времени разбираться с отладчиком, BlueScreenView даёт ответ за минуту. Утилита не требует установки: достаточно распаковать архив и запустить исполняемый файл — она сама подхватит все дампы из папки C:\Windows\Minidump.

Верхняя панель показывает список сбоев с датой, кодом остановки (например, 0x0000007E или IRQL_NOT_LESS_OR_EQUAL) и четырьмя параметрами баг-чека. В нижней панели перечислены драйверы, загруженные в момент падения, — те, что участвовали в проблемном стеке, подсвечены розовым. Двойной щелчок по драйверу откроет его свойства: версию, производителя и путь к файлу.

  • 🔎 Смотрите колонку Caused By Driver — это имя модуля, который утилита считает источником сбоя.
  • 📅 Сопоставьте дату сбоя с установкой нового ПО или драйверов — совпадение почти всегда говорит само за себя.
  • 📊 Повторяющийся один и тот же драйвер в нескольких дампах — весомый аргумент для его обновления или отката.

Частые коды остановки и что они означают

Код остановки (bug check code) — первое, на что стоит смотреть в любом dump viewer. Он задаёт направление диагностики ещё до изучения стека. Вот наиболее распространённые значения, которые встречаются в дампах.

KERNEL_SECURITY_CHECK_FAILURE (0x139) часто указывает на повреждение структур ядра — типичные подозреваемые: антивирусы, старые драйверы, разгон. IRQL_NOT_LESS_OR_EQUAL (0xA) обычно означает, что драйвер обратился к недопустимой области памяти — чаще всего виноваты сетевые или аудиодрайверы, а также неисправная RAM.

PAGE_FAULT_IN_NONPAGED_AREA (0x50) — обращение к несуществующей странице памяти; возможные причины — сбойный модуль ОЗУ, антивирус или повреждённый драйвер. DPC_WATCHDOG_VIOLATION (0x133) нередко связан с драйверами накопителей и SSD-контроллеров. Точную интерпретацию конкретного кода всегда стоит сверять с официальной документацией Microsoft по bug check codes — параметры одного и того же кода могут означать разное.

Где Windows хранит дампы по умолчанию

Минидампы — C:\Windows\Minidump (файлы вида 010125-12345-01.dmp). Дамп ядра и полный дамп — C:\Windows\MEMORY.DMP (перезаписывается при каждом новом сбое). Путь можно изменить в настройках «Загрузка и восстановление».

⚠️ Внимание: очистка диска штатной утилитой cleanmgr или «Оптимизация дисков» может удалить файлы дампов как «системные файлы отчётов об ошибках». Прежде чем чистить диск, скопируйте нужные дампы в отдельную папку.

Что делать, если дамп не создаётся

Иногда dump viewer оказывается нечем «кормить»: система падает, а папка Minidump пуста. Причин несколько, и все они проверяемы без сторонних инструментов.

Во-первых, откройте Загрузка и восстановление и убедитесь, что в поле «Запись отладочной информации» выбран любой вариант, кроме «(нет)». Во-вторых, проверьте файл подкачки: для записи дампа ядра он должен существовать на системном разделе, а для полного дампа его размер должен быть сопоставим с объёмом ОЗУ. В-третьих, если сбой происходит на ранней стадии загрузки или диск отваливается физически, дамп может просто не успеть записаться — это уже косвенный признак аппаратной проблемы.

Как использовать результаты анализа

Найти виновника — половина дела. Дальнейшие действия зависят от того, что за модуль указал анализ. Если это драйвер устройства — обновите его с сайта производителя или, наоборот, откатите через Диспетчер устройств → Свойства → Драйвер → Откатить, если сбои начались после обновления.

Если в дампах фигурируют системные файлы Windows (ntoskrnl.exe, ntfs.sys), не спешите винить саму ОС: эти модули почти всегда оказываются в стеке, потому что через них проходят все вызовы. Реальные причины в таком случае — сторонние драйверы, неисправная память или разгон. Проверьте целостность системных файлов командой:

sfc /scannow

Дополнительно имеет смысл выполнить chkdsk /f /r для системного диска и тест памяти. Комбинация «анализ дампа + проверка оборудования» закрывает подавляющее большинство причин повторяющихся BSOD.

⚠️ Внимание: не удаляйте и не заменяйте вручную файлы .sys из папки C:\Windows\System32\drivers, даже если dump viewer назвал их виновниками. Корректный путь — обновление, откат или удаление соответствующего ПО штатными средствами, иначе система может перестать загружаться.

Часто задаваемые вопросы

Чем открыть файл .dmp без установки программ?

Полноценно — никак: штатных средств просмотра дампов в Windows нет. Минимальный вариант — портативная BlueScreenView, которая не требует установки и запускается с флешки. Для глубокого анализа понадобится WinDbg.

Почему WinDbg долго загружает дамп и «зависает»?

Скорее всего, идёт загрузка символов с сервера Microsoft — при первом анализе она может занять несколько минут в зависимости от скорости сети. Символы кэшируются в указанной локальной папке, поэтому последующие анализы проходят быстрее.

Можно ли анализировать дамп с другого компьютера?

Да. Достаточно скопировать файл дампа на свою машину и открыть его в WinDbg или BlueScreenView (в последней — через Options → Advanced Options, где указывается папка с дампами). Версии Windows на обоих ПК могут отличаться, символы подтянутся с сервера Microsoft автоматически.

Сколько места занимает полный дамп памяти?

Размер полного дампа примерно равен объёму установленной оперативной памяти: при 16 ГБ ОЗУ файл может быть сопоставимого размера. Поэтому на дисках с ограниченным пространством разумнее использовать дамп ядра или минидампы.

Дамп показывает разные драйверы при каждом сбое — что это значит?

«Плавающий» виновник — типичный признак аппаратной проблемы: неисправной оперативной памяти, нестабильного разгона или перегрева. Проверьте RAM средством mdsched.exe или MemTest86, сбросьте настройки BIOS к значениям по умолчанию и проконтролируйте температуры компонентов.