无法删除被System进程占用的文件时,应通过资源监视器定位驱动级占用、禁用VSS等系统服务、用PowerShell强制删除或使用DeadLock工具解除内核句柄锁定。

如果您尝试删除某个文件,但系统提示“该文件正在被另一个程序使用”,且任务管理器中显示为“System”进程(PID 4)占用,则无法通过常规方式结束该进程。这是因为System进程是Windows内核模式的核心组件,直接终止将导致系统崩溃。以下是解决此问题的步骤:
一、使用资源监视器精确定位并释放System级句柄
System进程本身不直接打开用户文件,但其托管的驱动程序(如杀毒软件驱动、备份服务、卷影复制服务VSS、第三方存储过滤驱动)可能通过内核句柄锁定文件。资源监视器可穿透至驱动层,识别具体占用模块。
1、按Ctrl + Shift + Esc打开任务管理器。
2、点击“性能”选项卡,再点击底部的“打开资源监视器”。
3、切换到“CPU”选项卡,在下方“关联的句柄”搜索框中输入目标文件的完整路径(例如:C:\Users\John\Desktop\locked.docx)。
4、等待列表刷新后,观察“映像名称”列中除System外的其他条目,重点关注名称含avp、bdagent、vss、cbfilter、wof、fltmgr等字样的进程或驱动服务名。
5、右键点击匹配项中非System但与安全/备份/压缩相关的条目,选择“结束进程”;若仅显示System且无其他映像名,继续执行下一步操作。
二、禁用相关系统服务临时解除占用
某些System级占用源于Windows内置服务主动持有句柄,例如卷影复制服务(VSS)为创建还原点而锁定文件,或Windows搜索索引器(WSearch)扫描时加锁。临时停用这些服务可释放句柄而不影响系统稳定性。
1、按Win + R键,输入services.msc,回车打开服务管理控制台。
2、在服务列表中依次找到以下服务:Volume Shadow Copy、Windows Search、Superfetch(Windows 10)或SysMain(Windows 11)、Windows Update。
3、对每个目标服务右键→“属性”,将“启动类型”设为“手动”或“禁用”,然后点击“停止”按钮。
4、关闭服务窗口,立即尝试删除目标文件。
5、操作完成后,建议将已停止的服务恢复为原启动类型并重启,以保障系统功能完整性。
三、通过命令行调用PowerShell强制绕过句柄检查
PowerShell的Remove-Item -Force命令在部分System占用场景下能绕过用户模式句柄校验,直接向NTFS驱动层提交删除请求,尤其适用于被VSS或缓存驱动短暂锁定的文件。
1、右键“开始”按钮,选择“Windows PowerShell(管理员)”或“终端(管理员)”。
2、输入命令切换至文件所在目录,例如:cd /d "C:\Users\John\Desktop"。
3、执行强制删除指令:Remove-Item -Path "locked.docx" -Force -ErrorAction SilentlyContinue。
4、如需递归删除整个被占用文件夹,使用:Remove-Item -Path "LockedFolder" -Recurse -Force -ErrorAction SilentlyContinue。
5、执行后刷新资源管理器,确认文件是否已消失。
四、使用专业解锁工具DeadLock直接处理System级占用
DeadLock v1.5.1具备内核模式驱动支持,能枚举并解除由System进程托管的底层驱动句柄,无需停用服务或重启,是处理顽固System占用的专用方案。
1、从可信来源下载DeadLock v1.5.1免安装版,解压后以管理员身份运行DeadLock.exe。
2、点击主界面“+ 添加文件”按钮,或直接将被占用文件拖入窗口区域。
3、软件自动扫描并列出所有占用进程及对应驱动模块(如:volsnap.sys、wdf01000.sys、cbfs6.sys等)。
4、勾选“一键解锁”选项,点击“执行”按钮,工具将向内核发送句柄释放请求。
5、解锁成功后,点击“强制删除”按钮,文件将被立即清除。


















