In dit document wordt beschreven hoe u crashdumps op Windows kunt verzamelen voor het proces sfc.exe.
Cisco raadt kennis van de volgende onderwerpen aan:
Dit document is niet beperkt tot software- en hardwareversies. De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
1. Download Procdump (te gebruiken als de AeDebug postmortem debugger) van Sysinternals Suite.
2. Extract procdump.exe in C: station en maak Dumps map voor crash dump collectie:

Opmerking: Er zijn twee belangrijke manieren om stortplaatsen te verzamelen met behulp van procdump64.exe:
· procdump64.exe -ma -i C:\Dumps installeert Procdump als de postmortem debugger (AeDebug) en specificeert de map (C:\Dumps) waar crashdumps automatisch worden opgeslagen wanneer een proces crasht. Deze modus stelt Procdump in om te controleren op crashes en om volledige geheugendumps op te slaan in de opgegeven directory. Het is handig als u merkt dat sfc.exe vaak crasht.
· procdump64.exe -ma <PID | Procesnaam> activeert handmatig een volledige geheugendump (-ma) van het opgegeven actieve proces met de PID- of procesnaam. Dit commando vangt de dump onmiddellijk in plaats van te wachten op een crash gebeurtenis.
Samengevat, de optie -i met een mappenpad installeert Procdump als een crashhandler die stortplaatsen op crashes in die map opslaat, terwijl een PID of procesnaam wordt opgegeven die een dump van dat proces op aanvraag vastlegt. Beide gebruiken de -ma-vlag om een volledige geheugendump te maken. Dit gebruik wordt beschreven in het Cisco-document over het verzamelen van procescrashdumps op Windows met Procdump64.exe
3a. Stel Procdump in als AeDebugger met de opdracht:
procdump64.exe -ma -i C:\Dumps

3b. U kunt deze opdracht ook gebruiken om een dump op aanvraag te maken:
procdump64.exe -ma <PID | Process Name>
Voorbeeld voor sfc.exe:
procdump64.exe -accepteula -ma -e -x c:\Dumps %ProgramFiles%\Cisco\AMP\8.2.3.30119\sfc.exe
4. Navigeer naar de map C:\Dumps zoals weergegeven. Zip het en deel het voor analyse:

Om procdump te verwijderen gebruikt u:
procdump64.exe -u

Opmerking: Crash dumps kunnen een aanzienlijke hoeveelheid schijfruimte innemen, dus het is belangrijk om procdump te stoppen zodra de verzameling is voltooid.
U kunt de tijdelijke oplossing echter ook gebruiken om de grootte van de map te comprimeren:
Gebruik deze opdracht op de opdrachtprompt om compressie in te schakelen.
compact /c /s:c:\install
1. Navigeer naar Eigenschappen van de map Dumps en controleer de oorspronkelijke grootte van de map op de schijf zoals weergegeven:


2. Navigeer naar de optie Geavanceerd, schakel compressie in en pas deze toe. Dit proces kan enkele minuten duren.

3. Uiteindelijk kunt u zien dat de mapgrootte aanzienlijk is verminderd en bijna de helft van de oorspronkelijke grootte heeft bereikt.

| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
24-Mar-2025
|
Eerste vrijgave |