Si ha una perdita di memoria causata da un autista. Guardate l'alto valore della memoria del kernel nonaged. Nel vostro caso è superiore a 3,7 GB. Si può usare poolmon per vedere quale driver sta causando l'uso elevato.
Installare il Windows WDK , eseguire poolmon, ordinarlo tramite P dopo il tipo di pool in modo che il non paging sia in cima e tramite B dopo i byte per vedere il tag che usa la maggior parte della memoria. Eseguire poolmon andando nella cartella dove è installato WDK, andare su Tools (o C:\Program Files (x86)\Windows Kits0\Tools\x64
) e fare clic su poolmon.exe
.
Ora guardare quale pooltag usa più memoria come mostrato qui:
Ora aprire un prompt cmd ed eseguire il comando findtr. Per fare questo, aprire il prompt cmd e digitare cd C:\Windows\System32\drivers
. Poi digitate findstr /s __ *.*
, dove ____ è il tag (il nome più a sinistra in poolmon). Fare questo per vedere quale driver usa questo tag:
&004 Ora, andare nella cartella dei driver (C:\Windows\System32\drivers
) e fare clic con il tasto destro del mouse sul driver in questione (intmsd.sys nell'esempio di immagine sopra). Fare clic su Proprietà, andare alla scheda dei dettagli per trovare il nome del prodotto. Cercare un aggiornamento per quel prodotto.
Se il pooltag mostra solo i driver di Windows o è elencato nel pooltag.txt ("C:\Program Files (x86)\Windows Kits0\Debuggers\x64\triage\pooltag.txt"
)
si deve usare xperf per rintracciare ciò che causa l'uso . Installare il WPT dal Windows SDK , aprire un cmd. exe come admin ed eseguire questo:
xperf -on PROC_THREAD+LOADER+POOL -stackwalk PoolAlloc+PoolFree+PoolAllocSession+PoolFreeSession -BufferSize 2048 -MaxFile 1024 -FileMode Circular && timeout -1 && xperf -d C:\pool.etl
capture 30 -60s of the grow. Aprire l'ETL con WPA.exe, aggiungere i grafici Pool al pannello di analisi.
Mettere la colonna pooltag al primo posto e aggiungere la colonna stack. Ora caricare i simboli all'interno di WPA.exe ed espandere la pila del tag che avete visto in poolmon.
Ora trovate altri driver di terze parti che potete vedere nella pila. Qui il tag Thre
(Thread) è usato da AVKCl.exe di G-Data. Cercare gli aggiornamenti del driver/programma per correggerlo.
L'utente Hristo Hristov ha fornito una traccia con un alto uso di FMfn
durante la decompressione dei file:
Il tag è usato dal driver WiseFs64.sys
che fa parte del programma “Wise Folder Hider”. La sua rimozione corregge la perdita.
L'utente Samuil Dichev ha fornito una traccia con un alto uso di FMic
e Irp
I tag sono usati dal programma Razor Cortex .
Nel campione dell'utente chr0n0ss l'uso di FMic
e Irp
è causato da F-Secure Antivirus Suite:
&005 &005
Rimozione e utilizzo di Windows Defender ha risolto il problema per lui.