如何解读Win11崩溃转储文件的!analyze -v分析结果?
0xFC BSOD排查分析与解决方案
核心崩溃信息解读
从你提供的!analyze -v输出中,关键信息如下:
- 错误代码:
ATTEMPTED_EXECUTE_OF_NOEXECUTE_MEMORY (fc),本质是系统尝试执行被标记为「不可执行」的内存区域,通常由驱动内存操作错误、安全软件冲突或进程异常触发。 - 关联进程:崩溃时活跃进程为
MsMpEng.exe,这是Windows Defender的核心扫描进程,说明问题大概率和Defender的实时保护、病毒扫描动作相关。 - 栈追踪疑点:触发崩溃的执行地址
0xffffcb02f821d200不属于任何已加载的内核模块(ntkrnlmp.exe仅为上层调用的系统内核,非问题根源),需进一步定位该地址的归属。
以下是完整的!analyze -v输出:
******************************************************************************* * * * Bugcheck Analysis * * * ******************************************************************************* ATTEMPTED_EXECUTE_OF_NOEXECUTE_MEMORY (fc) An attempt was made to execute non-executable memory. The guilty driver is on the stack trace (and is typically the current instruction pointer). When possible, the guilty driver's name is printed on the BugCheck screen and saved in KiBugCheckDriver. Arguments: Arg1: ffffcb02f821d200, Virtual address for the attempted execute. Arg2: 8a000001f4c009e3, PTE contents. Arg3: fffffd87af0973d0, (reserved) Arg4: 0000000000000003, (reserved) Debugging Details: ------------------ KEY_VALUES_STRING: 1 Key : Analysis.CPU.mSec Value: 140 Key : Analysis.DebugAnalysisManager Value: Create Key : Analysis.Elapsed.mSec Value: 1196 Key : Analysis.Init.CPU.mSec Value: 828 Key : Analysis.Init.Elapsed.mSec Value: 628505 Key : Analysis.Memory.CommitPeak.Mb Value: 100 Key : WER.OS.Branch Value: ni_release Key : WER.OS.Timestamp Value: 2022-05-06T12:50:00Z Key : WER.OS.Version Value: 10.0.22621.1 FILE_IN_CAB: 011525-14328-01.dmp BUGCHECK_CODE: fc BUGCHECK_P1: ffffcb02f821d200 BUGCHECK_P2: 8a000001f4c009e3 BUGCHECK_P3: fffffd87af0973d0 BUGCHECK_P4: 3 BLACKBOXBSD: 1 (!blackboxbsd) BLACKBOXNTFS: 1 (!blackboxntfs) BLACKBOXPNP: 1 (!blackboxpnp) BLACKBOXWINLOGON: 1 CUSTOMER_CRASH_COUNT: 1 PROCESS_NAME: MsMpEng.exe TRAP_FRAME: fffffd87af0973d0 -- (.trap 0xfffffd87af0973d0) NOTE: The trap frame does not contain all registers. Some register values may be zeroed or incorrect. rax=0000000000000111 rbx=0000000000000000 rcx=fffff880e0417290 rdx=fffff8017006af81 rsi=0000000000000000 rdi=0000000000000000 rip=ffffcb02f821d200 rsp=fffffd87af097560 rbp=fffff880e0417290 r8=fffff8fc407020b8 r9=0000000000000000 r10=fffff88000000000 r11=fffff8fc7e3f1000 r12=0000000000000000 r13=0000000000000000 r14=0000000000000000 r15=0000000000000000 iopl=0 nv up ei ng nz na po nc ffffcb02`f821d200 0000 add byte ptr [rax],al ds:00000000`00000111=?? Resetting default scope STACK_TEXT: fffffd87`af097218 fffff801`6f8c95aa : 00000000`000000fc ffffcb02`f821d200 8a000001`f4c009e3 fffffd87`af0973d0 : nt!KeBugCheckEx fffffd87`af097220 fffff801`6f8c41ee : 00000000`00000011 00000000`00000003 00000000`00000000 fffffd87`af0972f0 : nt!MiCheckSystemNxFault+0x17efa2 fffffd87`af097260 fffff801`6f66a603 : 00000000`00000000 00000000`00000011 fffffd87`af097369 00000000`00000000 : nt!MiRaisedIrqlFault+0x18a0ee fffffd87`af0972b0 fffff801`6f82617e : fffffd87`af097460 fffff801`6f66f9ed ffffcb02`dbbb5000 fffff801`6f6709f9 : nt!MmAccessFault+0x363 fffffd87`af0973d0 ffffcb02`f821d200 : 00000000`00000000 00000000`00000000 00000000`00000000 00000000`00000000 : nt!KiPageFault+0x37e fffffd87`af097560 00000000`00000000 : 00000000`00000000 00000000`00000000 00000000`00000000 00000000`00000000 : 0xffffcb02`f821d200 SYMBOL_NAME: nt!MiCheckSystemNxFault+17efa2 MODULE_NAME: nt IMAGE_VERSION: 10.0.22621.4601 STACK_COMMAND: .cxr; .ecxr ; kb IMAGE_NAME: ntkrnlmp.exe BUCKET_ID_FUNC_OFFSET: 17efa2 FAILURE_BUCKET_ID: 0xFC_nt!MiCheckSystemNxFault OS_VERSION: 10.0.22621.1 BUILDLAB_STR: ni_release OSPLATFORM_TYPE: x64 OSNAME: Windows 10 FAILURE_ID_HASH: {a6ae5288-6b71-974a-9b09-23f14d998164} Followup: MachineOwner
具体排查步骤
1. 排查Windows Defender冲突与异常
- 临时关闭Defender实时保护:以管理员身份运行
cmd,执行命令sc stop WinDefend,观察是否仍出现BSOD。若问题消失,说明Defender组件损坏或定义更新异常,手动更新病毒定义后重启服务测试。 - 检查第三方安全软件:若安装了其他杀毒、防火墙工具,这类软件易与Defender产生内存访问冲突,建议暂时卸载后验证问题。
2. 定位可疑内存地址归属
在WinDbg中执行以下命令,进一步分析未知内存地址:
!vm ffffcb02f821d200:查看该虚拟地址的内存属性与所属区域;!lmi ffffcb02f821d200:尝试关联到加载的驱动或模块;!process fffffd87af0973d0 0:查看崩溃时进程的完整模块列表。
3. 驱动与系统更新排查
- 更新第三方驱动:优先从厂商官网下载显卡、网卡、声卡等硬件的最新稳定版驱动,避免使用Windows自动推送的通用驱动;
- 安装系统累积更新:你的系统版本为
10.0.22621.1,需安装最新累积更新修复内核已知漏洞。
4. 多BSOD通用修复步骤
由于存在多种BSOD代码,需排查系统性异常:
- 修复系统文件:运行
sfc /scannow; - 修复系统镜像:运行
dism /online /cleanup-image /restorehealth; - 检查磁盘错误:以管理员身份执行
chkdsk C: /f /r,重启后扫描磁盘。
内容的提问来源于stack exchange,提问作者Jeff
相关产品推荐
相关产品推荐

