Если у вас закончились опции после просмотра журналов / событий, вы можете попытаться вызвать системный сбой с клавиатуры, когда это произойдет, а затем проанализировать дамп * с помощью отладчика (например, windbg
ссылка на инструменты отладки здесь: http://msdn.microsoft .com / en-us / windows / hardware / gg463009.aspx).
* Вы наверняка хотите установить тип дампа для kernel
, вы можете установить его в System->Advanced->Startup and Recovery
Как включить сбой, инициируемый клавиатурой, подробно описано здесь: Принудительный сбой системы с клавиатуры
Основные моменты:
Прежде чем клавиатура может вызвать сбой системы, необходимо убедиться в следующих трех настройках:
Если вы хотите, чтобы файл аварийного дампа записывался, вы должны включить такие файлы дампа, выбрать путь и имя файла и выбрать размер файла дампа. Для получения дополнительной информации см. Включение файла дампа в режиме ядра.
Для клавиатур PS/2 необходимо включить сбой, вызванный клавиатурой, в реестре. В разделе реестра HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\i8042prt\Parameters создайте значение с именем CrashOnCtrlScroll и установите для него значение REG_DWORD, равное 0x01.
На USB-клавиатурах необходимо включить сбой, вызванный клавиатурой, в реестре. В разделе реестра HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\kbdhid\Parameters создайте значение с именем CrashOnCtrlScroll и установите для него значение REG_DWORD, равное 0x01.
Вы должны перезагрузить систему, чтобы эти настройки вступили в силу.
После этого сбой клавиатуры можно инициировать с помощью следующей последовательности горячих клавиш: Удерживая крайнюю правую клавишу CTRL, дважды нажмите клавишу SCROLL LOCK.
(...)
Ограничения
Возможно зависание системы таким образом, что последовательность сочетаний клавиш не будет работать. Однако это должно быть очень редким явлением. Использование последовательности сочетаний клавиш для инициирования сбоя будет работать даже во многих случаях, когда CTRL+ALT+DELETE не работает.
Принудительный сбой системы с клавиатуры не работает, если компьютер перестает отвечать на высокий уровень запроса прерывания (IRQL). Это ограничение существует, потому что драйвер Kbdhid.sys, который позволяет запускать процесс дампа памяти, работает с более низким IRQL, чем драйвер i8042prt.sys.