有没有办法在进行事后调试时切换到内核转储中特定进程的用户模式?
我记得在使用 .process 命令进行实时调试时执行此操作。
.process
也适用于内核转储。首先,您可以使用以下方式找到您的流程
!process 0 0 myprocess.exe
然后使用切换到该进程
.process <address>
where 是之后的十六进制数PROCESS.
请注意,您仍在进行内核调试,并且只有该进程的可用物理内存(也称为工作集)。大多数虚拟地址空间可能已交换到磁盘,您无法像在用户模式下那样分析该进程(特别是对于 .NET 程序,您需要完整的 .NET 堆)。
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)