Este documento describe cómo recopilar volcados de memoria en Windows para el proceso sfc.exe.
Cisco recomienda que tenga conocimiento sobre estos temas:
Este documento no se limita a las versiones de software y hardware. La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
1. Descargue Procdump (para ser utilizado como el depurador AeDebug postmortem) de Sysinternals Suite.
2. Extraiga procdump.exe en C: unidad y crear la carpeta Dumps para la recolección de volcado de memoria:

Nota: Hay dos formas principales de recopilar volcados mediante procdump64.exe:
· procdump64.exe -ma -i C:\Dumps instala Procdump como el depurador postmortem (AeDebug) y especifica la carpeta (C:\Dumps) donde los volcados de memoria se guardarán automáticamente cuando se bloquee un proceso. Este modo configura Procdump para monitorear fallos y guardar vaciados de memoria completos en el directorio especificado. Es útil si observa que sfc.exe se bloquea con frecuencia.
· procdump64.exe -ma <PID | Nombre de proceso> activa manualmente un volcado de memoria completa (-ma) del proceso en ejecución especificado por su PID o nombre de proceso. Este comando captura el volcado inmediatamente en lugar de esperar un evento de desperfecto.
En resumen, la opción -i con una ruta de carpeta instala Procdump como un controlador de caídas que guarda volcados en caídas en esa carpeta, mientras que al especificar un PID o nombre de proceso captura un volcado de ese proceso a petición. Ambos utilizan el indicador -ma para crear un volcado de memoria completo. Este uso se describe en el documento de Cisco sobre la recopilación de volcados de bloqueo de procesos en Windows con Procdump64.exe
3 bis. Establezca Procdump como AeDebugger con el comando:
procdump64.exe -ma -i C:\Dumps

3 ter. También puede utilizar este comando para crear el volcado a petición:
procdump64.exe -ma <PID | Process Name>
Ejemplo de sfc.exe:
procdump64.exe -accepteula -ma -e -x c:\Dumps %ProgramFiles%\Cisco\AMP\8.2.3.30119\sfc.exe
4. Navegue hasta la carpeta C:\Dumps como se muestra. Compártalo y compártelo para su análisis:

Para desinstalar procdump, utilice:
procdump64.exe -u

Nota: Los volcados de memoria pueden ocupar una cantidad significativa de espacio en disco, por lo que es importante detener procdump una vez que se complete la recolección.
Aunque también puede utilizar la solución alternativa para comprimir el tamaño de la carpeta:
Utilice este comando en el símbolo del sistema para habilitar la compresión.
compact /c /s:c:\install
1. Navegue hasta Propiedades de la carpeta Volcados y verifique el tamaño original de la carpeta en el disco como se muestra:


2. Acceda a la opción Avanzado, active la compresión y aplíquela. Este proceso puede tardar varios minutos.

3. Al final, puede observar que el tamaño de la carpeta se ha reducido significativamente, casi alcanzando la mitad de su tamaño original.

| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
24-Mar-2025
|
Versión inicial |