После синего экрана смерти (BSOD) Windows сохраняет файл дампа памяти — обычно это MEMORY.DMP в папке C:\Windows или минидампы в C:\Windows\Minidump, и именно dump viewer позволяет открыть эти файлы и узнать, какой драйвер или модуль вызвал сбой. Без специального просмотрщика дамп выглядит как бессмысленный набор байтов, поэтому выбор подходящего инструмента — первый шаг диагностики.
В этой статье разберём, какие программы умеют читать дампы Windows, чем отличаются полный дамп, дамп ядра и минидамп, а также как по коду остановки и стеку вызовов определить виновника сбоя. Материал подойдёт и обычному пользователю, столкнувшемуся с BSOD, и системному администратору.
Что такое дамп памяти Windows и зачем его просматривать
Дамп памяти — это снимок содержимого оперативной памяти (или её части) в момент критической ошибки системы. Когда Windows встречает неустранимую ошибку, ядро вызывает функцию KeBugCheckEx, отображает синий экран с кодом остановки и записывает дамп на диск. Именно этот файл содержит главную улику: состояние процессов, потоков и загруженных драйверов в момент падения.
Просмотр дампа нужен, чтобы ответить на конкретные вопросы: какой драйвер стоял в вершине стека вызовов, какой процесс был активен, не связан ли сбой с конкретным модулем памяти или антивирусом. Без анализа дампа диагностика BSOD превращается в гадание — меняют драйверы наугад, переустанавливают систему, а причина остаётся.
Типы дампов: минидамп, дамп ядра и полный дамп
Windows умеет создавать несколько видов дампов, и от типа зависит, какие viewer'ы смогут их открыть и сколько информации вы получите. Настройка выполняется через Панель управления → Система → Дополнительные параметры системы → Загрузка и восстановление.
- 🧩 Малый дамп памяти (minidump) — файлы по 256 КБ в папке
C:\Windows\Minidump. Содержат код остановки, список загруженных драйверов и стек проблемного потока. Достаточно для большинства бытовых диагностик. - 🧠 Дамп памяти ядра — файл
MEMORY.DMP, включает только память, занятую ядром и драйверами. Золотая середина между размером и информативностью. - 💾 Полный дамп памяти — копия всей оперативной памяти. Самый информативный, но файл может занимать десятки гигабайт.
- 🤖 Автоматический дамп памяти — вариант дампа ядра, при котором система сама управляет размером файла подкачки.
Для анализа минидампа хватит лёгкой утилиты вроде BlueScreenView, а вот полный дамп осмысленно открывается только в WinDbg. Если папка Minidump пуста, проверьте, что запись отладочной информации включена и файл подкачки не отключён — без него дамп физически не сможет сохраниться.
Обзор программ — dump viewer для Windows
Инструментов для просмотра дампов несколько, и они решают разные задачи: от быстрого «кто виноват» до глубокой отладки ядра. Ниже — сравнение наиболее известных решений.
| Программа | Разработчик | Типы дампов | Уровень сложности |
|---|---|---|---|
| WinDbg (Preview) | Microsoft | Все типы | Профессиональный |
| BlueScreenView | NirSoft | Минидампы | Начинающий |
| WhoCrashed | Resplendence | Минидампы, дамп ядра | Начинающий |
| Debugging Tools (kd, cdb) | Microsoft | Все типы | Профессиональный |
WinDbg — официальный отладчик Microsoft, единственный инструмент, который даёт полную картину: стеки всех потоков, параметры функций, содержимое памяти. Минус очевиден — нужно понимать команды отладчика и уметь читать вывод !analyze -v.
BlueScreenView от NirSoft — портативная утилита, которая сканирует папку минидампов и показывает таблицу: код ошибки, время сбоя, драйверы, подсвеченные как вероятная причина. WhoCrashed идёт дальше и выдаёт текстовое заключение на понятном языке, например, что сбой, вероятно, связан с драйвером конкретного устройства.
Как открыть дамп в WinDbg: пошаговый анализ
WinDbg распространяется через Microsoft Store (версия WinDbg Preview) и как часть пакета Windows SDK. После установки первым делом настройте сервер символов — без файлов символов отладчик покажет только адреса вместо имён функций, и анализ потеряет смысл.
Настройка символов выполняется командой в окне отладчика или через переменную окружения. Стандартная строка подключения к серверу символов Microsoft:
.sympath srv*C:\Symbols*https://msdl.microsoft.com/download/symbols
☑️ Анализ дампа в WinDbg — порядок действий
Далее откройте дамп через File → Open Dump File и дождитесь загрузки символов — при первом запуске она может занять несколько минут. Затем выполните ключевую команду:
!analyze -v
Отладчик автоматически построит цепочку сбоя и выведет блок BUGCHECK_CODE, а также поля MODULE_NAME и IMAGE_NAME — именно там чаще всего указан файл драйвера, например nvlddmkm.sys (видеодрайвер NVIDIA) или rtwlane.sys (Wi-Fi адаптер Realtek). Имя .sys-файла в строке IMAGE_NAME — это и есть главный подозреваемый, с которого начинается исправление проблемы.
⚠️ Внимание: WinDbg указывает модуль, находившийся в стеке в момент сбоя, но это не всегда первопричина. Например, при неисправной оперативной памяти виновником каждый раз может оказываться случайный драйвер. Если в разных дампах «виноваты» разные модули — проверьте RAM средством mdsched.exe или MemTest86.
Быстрый анализ минидампа в BlueScreenView
Если нет времени разбираться с отладчиком, BlueScreenView даёт ответ за минуту. Утилита не требует установки: достаточно распаковать архив и запустить исполняемый файл — она сама подхватит все дампы из папки C:\Windows\Minidump.
Верхняя панель показывает список сбоев с датой, кодом остановки (например, 0x0000007E или IRQL_NOT_LESS_OR_EQUAL) и четырьмя параметрами баг-чека. В нижней панели перечислены драйверы, загруженные в момент падения, — те, что участвовали в проблемном стеке, подсвечены розовым. Двойной щелчок по драйверу откроет его свойства: версию, производителя и путь к файлу.
- 🔎 Смотрите колонку Caused By Driver — это имя модуля, который утилита считает источником сбоя.
- 📅 Сопоставьте дату сбоя с установкой нового ПО или драйверов — совпадение почти всегда говорит само за себя.
- 📊 Повторяющийся один и тот же драйвер в нескольких дампах — весомый аргумент для его обновления или отката.
Частые коды остановки и что они означают
Код остановки (bug check code) — первое, на что стоит смотреть в любом dump viewer. Он задаёт направление диагностики ещё до изучения стека. Вот наиболее распространённые значения, которые встречаются в дампах.
KERNEL_SECURITY_CHECK_FAILURE (0x139) часто указывает на повреждение структур ядра — типичные подозреваемые: антивирусы, старые драйверы, разгон. IRQL_NOT_LESS_OR_EQUAL (0xA) обычно означает, что драйвер обратился к недопустимой области памяти — чаще всего виноваты сетевые или аудиодрайверы, а также неисправная RAM.
PAGE_FAULT_IN_NONPAGED_AREA (0x50) — обращение к несуществующей странице памяти; возможные причины — сбойный модуль ОЗУ, антивирус или повреждённый драйвер. DPC_WATCHDOG_VIOLATION (0x133) нередко связан с драйверами накопителей и SSD-контроллеров. Точную интерпретацию конкретного кода всегда стоит сверять с официальной документацией Microsoft по bug check codes — параметры одного и того же кода могут означать разное.
Где Windows хранит дампы по умолчанию
Минидампы — C:\Windows\Minidump (файлы вида 010125-12345-01.dmp). Дамп ядра и полный дамп — C:\Windows\MEMORY.DMP (перезаписывается при каждом новом сбое). Путь можно изменить в настройках «Загрузка и восстановление».
⚠️ Внимание: очистка диска штатной утилитой cleanmgr или «Оптимизация дисков» может удалить файлы дампов как «системные файлы отчётов об ошибках». Прежде чем чистить диск, скопируйте нужные дампы в отдельную папку.
Что делать, если дамп не создаётся
Иногда dump viewer оказывается нечем «кормить»: система падает, а папка Minidump пуста. Причин несколько, и все они проверяемы без сторонних инструментов.
Во-первых, откройте Загрузка и восстановление и убедитесь, что в поле «Запись отладочной информации» выбран любой вариант, кроме «(нет)». Во-вторых, проверьте файл подкачки: для записи дампа ядра он должен существовать на системном разделе, а для полного дампа его размер должен быть сопоставим с объёмом ОЗУ. В-третьих, если сбой происходит на ранней стадии загрузки или диск отваливается физически, дамп может просто не успеть записаться — это уже косвенный признак аппаратной проблемы.
Как использовать результаты анализа
Найти виновника — половина дела. Дальнейшие действия зависят от того, что за модуль указал анализ. Если это драйвер устройства — обновите его с сайта производителя или, наоборот, откатите через Диспетчер устройств → Свойства → Драйвер → Откатить, если сбои начались после обновления.
Если в дампах фигурируют системные файлы Windows (ntoskrnl.exe, ntfs.sys), не спешите винить саму ОС: эти модули почти всегда оказываются в стеке, потому что через них проходят все вызовы. Реальные причины в таком случае — сторонние драйверы, неисправная память или разгон. Проверьте целостность системных файлов командой:
sfc /scannow
Дополнительно имеет смысл выполнить chkdsk /f /r для системного диска и тест памяти. Комбинация «анализ дампа + проверка оборудования» закрывает подавляющее большинство причин повторяющихся BSOD.
⚠️ Внимание: не удаляйте и не заменяйте вручную файлы .sys из папки C:\Windows\System32\drivers, даже если dump viewer назвал их виновниками. Корректный путь — обновление, откат или удаление соответствующего ПО штатными средствами, иначе система может перестать загружаться.
Часто задаваемые вопросы
Чем открыть файл .dmp без установки программ?
Полноценно — никак: штатных средств просмотра дампов в Windows нет. Минимальный вариант — портативная BlueScreenView, которая не требует установки и запускается с флешки. Для глубокого анализа понадобится WinDbg.
Почему WinDbg долго загружает дамп и «зависает»?
Скорее всего, идёт загрузка символов с сервера Microsoft — при первом анализе она может занять несколько минут в зависимости от скорости сети. Символы кэшируются в указанной локальной папке, поэтому последующие анализы проходят быстрее.
Можно ли анализировать дамп с другого компьютера?
Да. Достаточно скопировать файл дампа на свою машину и открыть его в WinDbg или BlueScreenView (в последней — через Options → Advanced Options, где указывается папка с дампами). Версии Windows на обоих ПК могут отличаться, символы подтянутся с сервера Microsoft автоматически.
Сколько места занимает полный дамп памяти?
Размер полного дампа примерно равен объёму установленной оперативной памяти: при 16 ГБ ОЗУ файл может быть сопоставимого размера. Поэтому на дисках с ограниченным пространством разумнее использовать дамп ядра или минидампы.
Дамп показывает разные драйверы при каждом сбое — что это значит?
«Плавающий» виновник — типичный признак аппаратной проблемы: неисправной оперативной памяти, нестабильного разгона или перегрева. Проверьте RAM средством mdsched.exe или MemTest86, сбросьте настройки BIOS к значениям по умолчанию и проконтролируйте температуры компонентов.