VSS不是备份工具,而是为NTFS卷创建只读、时间点一致的瞬时快照机制;启用系统盘快照须满足NTFS文件系统、VSS与swprv服务运行、组策略未禁用三项硬性条件。
卷影复制服务(vss)不是备份工具,而是一套底层快照机制——它不复制整个系统,而是为ntfs卷创建只读、时间点一致的瞬时视图,让正在被使用的系统文件(如注册表、内存映射文件、sql server数据库)也能被安全捕获和恢复。
系统文件快照的关键前提
要对系统盘(通常是C:)启用有效快照,必须满足三项硬性条件:
- 文件系统必须是NTFS;FAT32、exFAT、ReFS或BitLocker加密卷未解锁时均不支持
- VSS服务(Volume Shadow Copy)和软件提供程序服务(swprv)必须处于“自动(延迟启动)”并实际运行
- 组策略中不能禁用该功能:路径为「计算机配置 → 管理模板 → 系统 → 卷影复制 → 关闭卷影复制」,此项需设为“未配置”或“已禁用”
创建系统卷快照的两种可靠方式
普通用户可通过系统自带界面操作,IT人员则可使用命令行精确控制:
- 图形界面法:右键C:盘 → “属性” → “卷影副本”选项卡 → 点击“设置”,指定另一NTFS本地卷(如D:)作为存储位置,设置空间配额(建议至少5GB),再点击“计划”添加触发时间(例如每天凌晨2点),最后点“启用”
- 命令行法:以管理员身份运行CMD,执行vshadow -p -nw C:创建即时快照;用vssadmin list shadows查看结果,确认ShadowCopyID是否生成成功
从快照恢复系统相关文件
系统文件本身不能直接通过“以前的版本”还原(因权限限制),但其附属数据(如用户配置、桌面文件、文档)可快速回退:
- 在资源管理器中右键目标文件夹(如
C:\Users\用户名\Documents)→ “属性” → “以前的版本”,选择时间点后点击“打开”预览或“还原”覆盖 - 若需提取注册表或系统日志等深层内容,需先挂载快照:vshadow -el={ShadowCopyID},Z:,然后用
reg load或wevtutil qe等工具访问Z:\Windows\System32\config下的对应文件 - 注意:快照路径形如
\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy123,.NET或PowerShell默认无法直接读取,需加\?\前缀并用FileStream打开
保持快照可用性的日常维护
VSS不会自动清理旧快照,长期不干预会导致存储耗尽、新快照失败:
- 定期执行vssadmin list shadows /for=C:检查快照数量与占用空间
- 单卷默认最多64个快照;超限时可用vssadmin delete shadows /for=C: /all清空(慎用)或按ID精准删除
- 建议搭配磁盘清理工具:运行
cleanmgr→ “清理系统文件” → 勾选“卷影复制”释放空间

















