Zum Hauptinhalt wechseln

Christian's Kraut und Rüben Blog

Suche starten
Homepage
  

Christian's Kraut und Rüben Blog > Beiträge > How To: Crash Dump analysieren (Oder: "Wer ist schuld an dem Bluescreen?")
How To: Crash Dump analysieren (Oder: "Wer ist schuld an dem Bluescreen?")

Bluescreens haben etwas ziemlich mystisches an sich. Viele Anwender meinen, dass es Stop-Fehler nur unter Windows gibt, und diese etwas mit der (fehlenden) Stabilität des Betriebssystems selbst zu tun haben.
Wer sich über Microsoft und/oder Windows lustig machen möchte erwähnt gerne gehäßig diese Bluescreens of Death (BSOD) und ihre angebliche Häufigkeit unter Windows Betriebssytemen.
Man könnte dann kontern, dass in anderen Betriebssystemen ein Bluescreen gar nicht auffällt, weil er sich von der Benutzeroberfläche kaum unterscheidet ;-)
Tatsächlich gab es aber vor allem zur Zeit von Windows 98 und Windows ME noch sehr viele Bluescreens. 

Heute - also unter NT basierten Betriebssystemen wie XP, Vista, Server 2003 und Server 2008, werden fast alle Stop-Fehler von fehlerhaften Treibern oder von sehr systemnaher fehlerhafter Software verursacht, oder - was noch schlimmer ist - von tatsächlich physisch schadhaften Hardwarekomponenten.
Egal was schuld ist, für mich als Trainer und Vortragender sind Bluescreens vor allem lästig und mitunter peinlich. In anderen Situationen - z.B. wenn durch einen Bluescreen Daten verloren gehen, kann so ein Stop Fehler sogar massiven Schaden anrichten.

Doch wie wird man aus den Crash Daten schlau? Woher weiss man, welcher Treiber daran schuld ist?
Nicht immer gibt der Blue Screen of Death selbst diese Auskunft.
Oft ist das einfacher, als man ob der kryptischen Daten vielleicht meint. Dieser Guide soll eine Anleitung dazu geben.

  1. Zunächst besorgen wir uns die Debugging Tools für unsere Plattform: 32Bit 64Bit.
  2. Dann starten wir windbg - Wichtig: Als Administrator ausführen! 
  3. Im File Menü, klicken wir auf Symbol File Path.
  4. Im Symbol Path Fenster geben wir folgendes ein:
    "srv*c:\cache*http://msdl.microsoft.com/download/symbols;"
    und bestätigen mit 'ok' 
  5. Im File Menü wählen wir "open crash dump..." und wählen unter c:\Windows\Minidump das File aus, das wir analysieren wollen - in der Regel das neueste.
    Bei mir gab es ja schon einige Crashes - es wird also Zeit dass ich dem Übeltäter auf die Spur komme. Für jeden Crash liegt ein Crash Dump File mit einem Namen wie Mini102107-03.dmp in dem Verzeichnis.
     
  6. Jetzt ein paar Sekunden auf das Ergebnis warten - Falls die Firewall sich meldet - es wird versucht auf die Symbol Files unter msdl.microsoft.com/download/symbols zuzugreifen - muss man die Firewall Warnung bestätigen, windbg schliessen und noch einmal bei Punkt 2 bestätigen.
  7. Im Ergebnisfenster sucht man die Zeile "Probably caused by: " - Danach steht der Übeltäter fest:


 

Mit einer guten Suchmaschine findet man schnell näheres heraus, dann einfach eine neue Treiberversion vom Hersteller herunterladen und das Problem sollte behoben sein.

Möchte man mehr wissen, kann man noch !analyze -v ausführen und bekommt dann noch genauere Hinweise:

*******************************************************************************
*                                                                             *
*                        Bugcheck Analysis                                    *
*                                                                             *
*******************************************************************************

DRIVER_POWER_STATE_FAILURE (9f)
A driver is causing an inconsistent power state.
Arguments:
Arg1: 00000003, A device object has been blocking an Irp for too long a time
Arg2: 88651030, Physical Device Object of the stack
Arg3: 8855a3d0, Functional Device Object of the stack
Arg4: 86225950, The blocked IRP

In meinem Fall war also der Übeltäter usb8023x.sys - der Remote NDIS USB driver.

Ach ja - das für mich überraschende Ergebnis meiner Websuche:
http://support.microsoft.com/kb/931671/en-us

Der Treiber dürfte in meinem konkreten Fall also ein Windows eigener Treiber sein und der Bugfix ist über den oben genannten Knowledge Base Artikel erhältlich. Hoffen wir dass damit meine Bluescreen Probleme behoben sind...

The Hidden Guide: How To Analysis Crash Dump

Kommentare

Pinhead

Hey,

Danke für das Super Tutorial.
Hat mir echt weiter geholfen.

MfG, Pinhead :)
um 27.03.2008 21:08

haHNBhttCrqhX

um 31.03.2008 01:35

atySHuFEeQMWvzaBeB

Interesting information about <a href="http://moodlei.org/user/view.php?id=299&course=1">japanese candlestick patterns</a>
http://moodlei.org/user/view.php?id=299&course=1
[URL=http://moodlei.org/user/view.php?id=299&course=1]japanese candlestick patterns[/URL]
um 13.04.2008 18:30

wIRobZjzdKp

um 13.04.2008 19:58

zegRpUEbIS

um 13.04.2008 21:17

otkwWiyjPETo

um 13.04.2008 22:22

CmiOvnMjUnCQDOG

um 13.04.2008 23:53

LshMAjhrvZwqSF

um 16.04.2008 17:46

lfsnvDosojcoqCUkgEu

um 16.04.2008 19:09

YwTnzmlnxQiwLXSKR

um 16.04.2008 20:58

kgEDeCmExl

um 16.04.2008 22:29

GVFQHqSixSiZ

um 21.08.2008 18:36

hKZoGCvjd

um 21.08.2008 20:08

S DVHBwdvnawenfgvu

bei mir steht da was mit win32k!FHungApp+1a          was sol ich da machen bitte um hilfe
um 23.08.2008 19:39

RVmSWXeIHycJJinMpG

um 06.09.2008 19:08

vGKUvJOkJmExfubgYP

<a href=http://chuv.lhosting.info/jewelry4599.html> jewelry </a>
<a href=http://chuv.lhosting.info/diamond8777.html> diamond </a>
<a href=http://chuv.lhosting.info/jewelry7718.html> jewelry </a>
<a href=http://chuv.lhosting.info/diamond8832.html> diamond </a>
um 07.09.2008 19:54

cVTwcUvpDZwaH

O, super project. 12 hours of Sebring) video yes  http://umjfic.digiblogbox.com/video5546.html video,  Lets go!
um 10.09.2008 01:01

cVTwcUvpDZwaH

O, super project. 12 hours of Sebring) video yes  http://umjfic.digiblogbox.com/video5546.html video,  Lets go!
um 10.09.2008 01:01

cVTwcUvpDZwaH

O, super project. 12 hours of Sebring) video yes  http://umjfic.digiblogbox.com/video5546.html video,  Lets go!
um 10.09.2008 01:01

AfaCPGXYbwx

um 10.09.2008 12:39

Dank und Anerkennung :)

...funzt wieder.
um 26.11.2008 12:01

Dank und Anerkennung :)

...funzt wieder.
um 26.11.2008 12:02

Kommentar hinzufügen

Titel


Textkörper *


Anlagen