发布网友 发布时间:2022-04-27 04:51
共2个回答
懂视网 时间:2022-05-03 14:43
.dump 命令创建一个用户模式或内核模式崩溃转储文件。
.dump Options FileName
.dump /?
(用户模式:) 创建一个完整用户模式dump。不管怎么称呼,最大的minidump文件实际比完整用户模式dump文件包含更多信息。例如, .dump /mf 或.dump /ma 会创建比.dump /f创建更大更完整的文件。在用户模式下,.dump /m[MiniOptions] 总是比.dump /f更可取。
/m[MiniOptions]创建一个小内存dump(内核模式)或者 minidump (用户模式)。如果没有指定 /f 和/m ,/m 是默认选项。用户模式下,/m 后面可以跟附加的MiniOptions 用来指定dump文件中包含的数据。如果没有使用MiniOptions ,dump文件包含模块、线程和调用堆栈信息,但是没有其他附加信息。可以使用下面的任意MiniOptions 来改变dump文件的内容,它们区分大小写。
MiniOption | 作用 |
---|---|
a | 创建一个包含所有附加选项的minidump。/ma选项相当于/mfFhut —它会在minidump中添加完整的内存数据、句柄数据、已卸载模块信息、基本内存信息和线程时间信息。 |
f | 在minidump中包含完整内存数据。目标程序拥有的所有 可访问的已交付的页面(committed pages)都会包含进去。 |
F | 在minidump中添加所有基本内存信息。这会将一个流加入到包含完整基本内存信息的minidump中,而不单是可使用的内存。这样可以使得调试器能够重建minidump生成时进程的完整虚拟内存布局。 |
h | 在minidump中包含和目标进程相关的句柄信息。 |
u | 在minidump中包含已卸载模块信息。仅在Windows Server 2003和之后版本的Windows中可用。 |
t | 在minidump中包含附加的线程信息。包括可以在调试minidump时使用!runaway扩展命令或.ttime (Display Thread Times)命令进行显示的线程时间。 |
i | 在minidump中包含次级内存(secondary memory)。次级内存是由堆栈中的指针或备份存储(backing store)中引用到的任何内存,加上该地址周围的一小段区域。 |
p | 在minidump中包含进程环境块(PEB)和线程环境块(TEB)。这在想访问程序的进程和线程相关的Windows系统信息时很有用。 |
w | 将所有已交付的可读写的私有页面包含进minidump。 |
d | 在minidump中包含可执行映像中所有可读写的数据段。 |
c | 加入映像中的代码段。 |
r | 从minidump中去掉对重建调用堆栈无用的堆栈和存储内存部分。局部变量和其他数据类型值也被删除。这个选项不会使得minidump变小(因为这些内存节仅仅是变成0),但是当想保护其他程序中的机密信息时有用。 |
R | 在minidump中去掉完整的模块路径。仅包含模块名。如果想保护用户的目录结构时该选项有用。 |
这些MiniOptions 只能在创建用户模式minidump时使用。它们需要跟在 /m 修饰符后面。
/u在dump文件名中添加日期、时间和PID。这可以确保dump文件名的唯一性。/a为所有当前正在调试的进程创建dump。如果使用了/a,也必须使用/u 选项来保证每个文件有唯一的名字。 /b[a]创建一个.cab 文件。如果包含该选项, FileName 会被当作CAB文件名,而不是dump文件名。会先创建一个临时的dump文件,然后将该文件打包为CAB,然后删除它。如果b后面跟了a,所有的符号和映像文件也会打包到CAB中。 /c "Comment"指定要写入dump文件的注释字符串。如果Comment 中包含空格,则必须用双引号将它括起来。当dump文件加载时会显示这个Comment 字符串。/xc Address(仅用户模式minidump) 在dump文件中加入上下文记录。Address必须指定上下文记录的地址。/xr Address(仅用户模式minidump) 在dump文件中加入一个异常记录。Address 必须指定该异常记录开始的地址。/xp Address(仅用户模式minidumps) 在dump文件中加入一个上下文记录和异常记录。Address 必须指定一个包含上下文记录和异常记录指针的 EXCEPTION_POINTERS 结构的地址。 /xt ThreadID(仅用户模式minidumps) 指定将会作为dump文件的异常线程的系统线程的ID。 /kpmf File(仅创建内核模式完整内存dump) 指定一个包含物理内存页面数据的文件。 FileName指定dump文件名。可以设置完整路径和文件名,或者只设置文件名。如果文件名中包含空格,则需要用引号将FileName 括起来。如果没有指定路径,会使用当前目录。-?显示该命令的帮助。在用户模式和内核模式下显示的文本是不同的。模式 | 用户模式、内核模式 |
目标 | 活动目标、崩溃转储 |
平台 | 所有 |
该命令可以在各种情况下使用:
可以控制dump文件的类型:
不能指定要转储的进程。所有运行中的进程都会转储下来。
/xc、 /xr、 /xp和 /xt 选项用来在dump文件中保存异常和上下文信息。这使得该dump文件可以使用 .ecxr (Display Exception Context Record)。
下面的示例创建一个包含完整内存和句柄信息的用户模式minidump:
0:000> .dump /mfh myfile.dmp
Windbg常用命令系列---.dump(创建dump文件)
标签:参数 模块 commit 数据类型 存储 内存数据 需要 双引号 结束
热心网友 时间:2022-05-03 11:51
步骤: 1) 打开WinDBG并将之Attach 到crash的程序进程 2) 输入产生mp 文件的命令WinDBG产生mp 文件的命令是 .mp ,可以选择不同的参数来生成不同类型的mp文件。