本文档介绍如何为sfc.exe进程收集Windows上的故障转储。
Cisco 建议您了解以下主题:
本文档不限于软件和硬件版本。本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
1.从Sysinternals Suite下载Procdump(将用作AeDebug事后调试器)。
2.解压C:中的procdump.exe驱动器并创建转储文件夹以进行故障转储收集:

注意:使用procdump64.exe收集转储主要有两种方法:
· procdump64.exe -ma -i C:\Dumps将Procdump安装为事后调试器(AeDebug),并指定文件夹(C:\Dumps),当进程崩溃时,将在其中自动保存崩溃转储。此模式设置Procdump以监控崩溃并将完全内存转储保存到指定的目录。如果您发现sfc.exe经常崩溃,这非常有用。
· procdump64.exe -ma <PID | Process Name>通过其PID或进程名称手动触发指定运行进程的完整内存转储(-ma)。此命令可立即捕获转储,而不是等待崩溃事件。
总之,带有文件夹路径的 — i选项将Procdump安装为崩溃处理程序,将崩溃时的转储保存到此文件夹,同时指定PID或进程名称会根据需要捕获该进程的转储。两者都使用 — ma标志创建完整内存转储。有关使用Procdump64.exe收集Windows上的进程崩溃转储的思科文档中描述了此用法
3a。使用以下命令将Procdump设置为AeDebugger:
procdump64.exe -ma -i C:\Dumps

3b。或者,使用此命令按需创建转储:
procdump64.exe -ma
sfc.exe示例:
procdump64.exe -accepteula -ma -e -x c:\Dumps %ProgramFiles%\Cisco\AMP\8.2.3.30119\sfc.exe
4.导航至C:\Dumps文件夹,如下所示。压缩并共享以供分析:

要卸载procdump,请使用:
procdump64.exe -u

注意:故障转储可能会占用大量磁盘空间,因此收集完成后必须停止转储。
不过,也可以使用替代方法压缩文件夹的大小:
在命令提示符下使用此命令可启用压缩。
compact /c /s:c:\install
1.导航到转储文件夹的属性,然后检查磁盘上文件夹的原始大小(如下所示):


2.导航至高级选项,启用压缩,然后应用该选项。此过程可能需要几分钟。

3.最后,您可以看到文件夹大小已显着减小,几乎达到其原始大小的一半。

| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
24-Mar-2025
|
初始版本 |