2014-02-28 56 views

回答

5

你不能。通常,屬於您的進程的某些內存段可能會被分頁出去,而不會駐留在物理內存中。這意味着對於全內核內存轉儲,您不保證重新構建進程地址空間。

在許多情況下,您可以從內核轉儲中提取有關進程的有用信息。不過也有兩個限制:

  1. 內存可以被換出,我已經講過了。
  2. 許多WinDbg擴展將不會與內核轉儲一起使用。這包括SOS,因此從內核空間調查受管進程要困難得多。