In questo documento viene descritto come raccogliere i dump di arresto anomalo del sistema in Windows per il processo sfc.exe.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Il documento può essere consultato per tutte le versioni software o hardware. Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
1. Scaricare Procdump (da utilizzare come debugger post-mortem di AeDebug) da Sysinternals Suite.
2. Estrarre procdump.exe in C: e creare la cartella Dump per la raccolta di dettagli arresto anomalo del sistema:

Nota: Esistono due modi principali per raccogliere i dump utilizzando procdump64.exe:
· procdump64.exe -ma -i C:\Dumps installa Procdump come debugger post-mortem (AeDebug) e specifica la cartella (C:\Dumps) in cui i dump di arresto anomalo verranno salvati automaticamente quando un processo si blocca. Questa modalità consente di impostare Procdump per il monitoraggio degli arresti anomali e il salvataggio dei dump di memoria completa nella directory specificata. È utile se si nota che sfc.exe si blocca di frequente.
· procdump64.exe -ma <PID | Nome processo> attiva manualmente un dump di memoria completo (-ma) del processo in esecuzione specificato in base al relativo PID o nome di processo. Questo comando acquisisce il dump immediatamente anziché attendere un evento di arresto anomalo del sistema.
In sintesi, l'opzione -i con un percorso di cartella installa Procdump come un gestore degli arresti anomali, salvando i dump sugli arresti anomali in quella cartella, mentre specificando un PID o un nome di processo si acquisisce un dump di quel processo su richiesta. Entrambi utilizzano il flag -ma per creare un dump della memoria completo. Questo utilizzo è descritto nel documento Cisco sulla raccolta di dump di arresto anomalo del processo in Windows con Procdump64.exe
3 bis. Impostare Procdump come AeDebugger con il comando:
procdump64.exe -ma -i C:\Dumps

3 ter. In alternativa, usare questo comando per creare il dump su richiesta:
procdump64.exe -ma <PID | Process Name>
Esempio per sfc.exe:
procdump64.exe -accepteula -ma -e -x c:\Dumps %ProgramFiles%\Cisco\AMP\8.2.3.30119\sfc.exe
4. Passare alla cartella C:\Dumps come mostrato. Comprimi e condividi per l'analisi:

Per disinstallare procdump utilizzare:
procdump64.exe -u

Nota: I dump di arresto anomalo possono occupare una quantità significativa di spazio su disco, pertanto è importante arrestare procdump una volta completata la raccolta.
Sebbene sia possibile utilizzare la soluzione alternativa per comprimere le dimensioni della cartella:
Utilizzare questo comando al prompt dei comandi per attivare la compressione.
compact /c /s:c:\install
1. Passare a Proprietà della cartella Dump e controllare le dimensioni originali della cartella sul disco come mostrato di seguito:


2. Passare all'opzione Avanzate, abilitare la compressione e applicarla. L'operazione potrebbe richiedere alcuni minuti.

3. Alla fine, si può osservare che le dimensioni della cartella sono notevolmente ridotte, quasi raggiungendo la metà delle dimensioni originali.

| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
24-Mar-2025
|
Versione iniziale |