如何从 Windows 进程的完整转储中获取句柄信息?

如何解决如何从 Windows 进程的完整转储中获取句柄信息?

我正在尝试调试可能是句柄泄漏的问题。我在远程 Windows 机器上创建了一个转储,我想查看句柄信息。我正在使用 WinDbg。我看过来自 MSDN 和其他来源的一些文章,比如 https://www.codeproject.com/Articles/6988/Debug-Tutorial-Part-5-Handle-Leaks,但我无法让它工作,所以我需要一些帮助。 我试了下

  1. 使用 !handles 或 !devhandles - 这些都失败了。我要么得到 no export handles found,要么无法加载 kdext。显然未启用内核调试。
  2. 我在我的路径中找到了 winxp/kdexts.dll(由 .chain 命令提供),但它无法加载 - .load kdexts 生成 `DebugExtensionInitializeFailed1,错误代码为 0x80004005。
  3. 使用 !handle - 和 !handle -? 我得到命令的帮助,但是当我尝试其他操作时,我得到“无法读取句柄信息”。例如,
  • !handle - 我需要一个完整的句柄列表
  • !handle 0 0
  • !handle 0 0 file

我的设置

  • 远程进程是Windows server 2012(64位),就像我自己的机器
  • 我使用的是来自 windows sdk 10 的最新 WinDbg
  • 我有一个完整的转储,通过右键单击任务管理器创建

如果可能的话,我需要一些帮助

  1. 是否需要进行内核调试才能查看转储中的句柄列表?
  2. 是否可以对从任务管理器创建的完整转储进行内核调试?或者是否需要以不同的方式进行转储?
  3. 如何知道给定的转储文件是否包含句柄信息?
  4. 如何正确使用 !handle 命令?
  5. 是否还有其他替代方法,例如使用 Visual Studio、其他实用程序等?

我很感激任何帮助 !tamir

解决方法

你的转储可能是一个没有处理信息的转储
可以使用windbg安装自带的dumpchk.exe查看dump中是否存在Handle Stream
如果您可以控制转储创建,请检查如何将 .dump /ma 与 windbg 一起使用

或者你也可以探索 sysinternals procdump.exe

并确保您对有问题的转储使用正确的位调试器

示例路径

D:\>dir /s /b "c:\Program Files (x86)\Windows Kits\10\Debuggers\cdb.exe"
c:\Program Files (x86)\Windows Kits\10\Debuggers\arm\cdb.exe
c:\Program Files (x86)\Windows Kits\10\Debuggers\arm64\cdb.exe
c:\Program Files (x86)\Windows Kits\10\Debuggers\x64\cdb.exe
c:\Program Files (x86)\Windows Kits\10\Debuggers\x86\cdb.exe

这是在转储中有和没有句柄流的示例转储创建

:000> .dump /ma d:\madump.dmp
Creating d:\madump.dmp - mini user dump
Dump successfully written
0:000> .dump d:\nomadump.dmp
Creating d:\nomadump.dmp - mini user dump
Dump successfully written
0:000> q 

使用 dumpchk 分析转储并检查是否存在流

dumpchk nomadump.dmp > nomachk.txt
dumpchk madump.dmp > machk.txt

D:\>type machk.txt |grep -i number.*stream
NumberOfStreams 17

D:\>type nomachk.txt |grep -i number.*stream
NumberOfStreams 13

差异

D:\>diff -y machk.txt nomachk.txt

Microsoft (R) Windows Debugger Version 10.0.17763.132 AMD64     Microsoft (R) Windows Debugger Version 10.0.17763.132 AMD64
Loading Dump File [D:\madump.dmp]                             | Loading Dump File [D:\nomadump.dmp]
User Mini Dump File with Full Memory: Only application d      | User Mini Dump File: Only registers,stack and portions of me

----- User Mini Dump Analysis                                   ----- User Mini Dump Analysis

MINIDUMP_HEADER:                                                MINIDUMP_HEADER:
Version         A793 (A063)                                     Version         A793 (A063)
NumberOfStreams 17                                            | NumberOfStreams 13
Flags           441826                                        | Flags           40000
                0002 MiniDumpWithFullMemory                   <
                0004 MiniDumpWithHandleData                   <
                0020 MiniDumpWithUnloadedModules              <
                0800 MiniDumpWithFullMemoryInfo               <
                1000 MiniDumpWithThreadInfo                   <
                40000 MiniDumpWithTokenInformation                              40000 MiniDumpWithTokenInformation
                400000 MiniDumpWithIptTrace                   <

if you feel enterprising take a look here for some hints to deciphering a dump without windbg /dbgeng

忘记发布对两个转储执行 !handle 的结果

D:\>cdb -c "!handle;q" -z nomadump.dmp |awk /Reading/,/quit/"
0:000> cdb: Reading initial command '!handle;q'
ERROR: !handle: extension exception 0x80004002.
    "Unable to read handle information"
quit:

D:\>cdb -c "!handle;q" -z madump.dmp |awk /Reading/,/quit/"
0:000> cdb: Reading initial command '!handle;q'
Handle 0000000000000004
  Type          File
xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxSNIPxxxxxxxxx
Handle 0000000000000128
  Type          Mutant
Handle 000000000000012c
  Type
Handle 0000000000000180
  Type          File
70 Handles
Type                            Count
None                            27
Event                           13
File                            8
Directory                       2
Mutant                          1
Semaphore                       2
Key                             6
IoCompletion                    2
TpWorkerFactory                 2
ALPC Port                       1
WaitCompletionPacket            6
quit:
,

检查用于创建故障转储的工具。也许它提供了包含句柄数据的选项。

  • 任务管理器默认包含句柄数据

  • Visual Studio 默认包含句柄数据

  • 在 WinDbg 中,.dump 可以与 /mh 开关一起使用以包含句柄数据。 /ma/mfFhut 的快捷方式,因此它还包含句柄数据。

  • ProcDump 自动包含句柄数据。

  • Windows 错误报告 LocalDumps 可以使用名为 CustomDumpFlags 的注册表值进行配置。

  • 如果您自己使用 MiniDumpWriteDump() 以编程方式创建转储,请使用 MINIDUMP_TYPE::MiniDumpWithHandleData

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


依赖报错 idea导入项目后依赖报错,解决方案:https://blog.csdn.net/weixin_42420249/article/details/81191861 依赖版本报错:更换其他版本 无法下载依赖可参考:https://blog.csdn.net/weixin_42628809/a
错误1:代码生成器依赖和mybatis依赖冲突 启动项目时报错如下 2021-12-03 13:33:33.927 ERROR 7228 [ main] o.s.b.d.LoggingFailureAnalysisReporter : *************************** APPL
错误1:gradle项目控制台输出为乱码 # 解决方案:https://blog.csdn.net/weixin_43501566/article/details/112482302 # 在gradle-wrapper.properties 添加以下内容 org.gradle.jvmargs=-Df
错误还原:在查询的过程中,传入的workType为0时,该条件不起作用 &lt;select id=&quot;xxx&quot;&gt; SELECT di.id, di.name, di.work_type, di.updated... &lt;where&gt; &lt;if test=&qu
报错如下,gcc版本太低 ^ server.c:5346:31: 错误:‘struct redisServer’没有名为‘server_cpulist’的成员 redisSetCpuAffinity(server.server_cpulist); ^ server.c: 在函数‘hasActiveC
解决方案1 1、改项目中.idea/workspace.xml配置文件,增加dynamic.classpath参数 2、搜索PropertiesComponent,添加如下 &lt;property name=&quot;dynamic.classpath&quot; value=&quot;tru
删除根组件app.vue中的默认代码后报错:Module Error (from ./node_modules/eslint-loader/index.js): 解决方案:关闭ESlint代码检测,在项目根目录创建vue.config.js,在文件中添加 module.exports = { lin
查看spark默认的python版本 [root@master day27]# pyspark /home/software/spark-2.3.4-bin-hadoop2.7/conf/spark-env.sh: line 2: /usr/local/hadoop/bin/hadoop: No s
使用本地python环境可以成功执行 import pandas as pd import matplotlib.pyplot as plt # 设置字体 plt.rcParams[&#39;font.sans-serif&#39;] = [&#39;SimHei&#39;] # 能正确显示负号 p
错误1:Request method ‘DELETE‘ not supported 错误还原:controller层有一个接口,访问该接口时报错:Request method ‘DELETE‘ not supported 错误原因:没有接收到前端传入的参数,修改为如下 参考 错误2:cannot r
错误1:启动docker镜像时报错:Error response from daemon: driver failed programming external connectivity on endpoint quirky_allen 解决方法:重启docker -&gt; systemctl r
错误1:private field ‘xxx‘ is never assigned 按Altʾnter快捷键,选择第2项 参考:https://blog.csdn.net/shi_hong_fei_hei/article/details/88814070 错误2:启动时报错,不能找到主启动类 #
报错如下,通过源不能下载,最后警告pip需升级版本 Requirement already satisfied: pip in c:\users\ychen\appdata\local\programs\python\python310\lib\site-packages (22.0.4) Coll
错误1:maven打包报错 错误还原:使用maven打包项目时报错如下 [ERROR] Failed to execute goal org.apache.maven.plugins:maven-resources-plugin:3.2.0:resources (default-resources)
错误1:服务调用时报错 服务消费者模块assess通过openFeign调用服务提供者模块hires 如下为服务提供者模块hires的控制层接口 @RestController @RequestMapping(&quot;/hires&quot;) public class FeignControl
错误1:运行项目后报如下错误 解决方案 报错2:Failed to execute goal org.apache.maven.plugins:maven-compiler-plugin:3.8.1:compile (default-compile) on project sb 解决方案:在pom.
参考 错误原因 过滤器或拦截器在生效时,redisTemplate还没有注入 解决方案:在注入容器时就生效 @Component //项目运行时就注入Spring容器 public class RedisBean { @Resource private RedisTemplate&lt;String
使用vite构建项目报错 C:\Users\ychen\work&gt;npm init @vitejs/app @vitejs/create-app is deprecated, use npm init vite instead C:\Users\ychen\AppData\Local\npm-