EXCEPTION_ON_INVALID_STACK蓝屏说明系统访问了无效内核栈,几乎总由驱动非法操作栈引发;须强制三次重启进带网络的安全模式,通过设备管理器卸载、服务禁用及重命名C:\Windows\System32\drivers\下avasttp.sys等高危.sys文件(加.bak后缀)逐步排查定位。

电脑蓝屏提示“EXCEPTION_ON_INVALID_STACK”,说明系统在执行内核代码时访问了已被释放、越界或未初始化的内核栈地址,这几乎总是由驱动程序非法操作栈空间引发,必须从安全模式切入,逐层剥离可疑驱动才能稳定复现并定位元凶。
强制进入带网络的安全模式
安全模式能跳过绝大多数第三方驱动的自动加载,是唯一可稳定进入系统开展排查的前提。跳过此步直接在正常环境操作,问题驱动会持续抢占栈空间,导致蓝屏反复触发无法干预。
第一步:关机后立即长按电源键10秒断电→等待5秒→开机;看到Windows徽标瞬间再次长按电源键断电;重复该过程共三次。
第二步:第三次松手后电脑自动进入“自动修复”界面→选择【疑难解答】→【高级选项】→【启动设置】→【重启】。
第三步:重启后连续按F5键(部分品牌机型需按Shift+F8或F11),确保右下角显示“带网络连接的安全模式”已激活——【必须选带网络的,否则后续无法下载DDU或驱动】。
定位高危驱动文件
蓝屏日志中若出现avasttp.sys、bdagent.sys、vsfilter.sys、klif.sys或McSvHost.exe等名称,基本可锁定为肇事模块。这些驱动常在内核初始化阶段强行挂钩函数、篡改栈指针,直接破坏内核栈结构。
方法一:设备管理器筛查
右键“开始”按钮→选择“设备管理器”→依次展开“系统设备”“网络适配器”“显示适配器”→逐项查看各设备属性→“驱动程序”选项卡→点击“驱动程序详细信息”→若列表中出现上述任一文件名,右键该设备→“卸载设备”→务必勾选【删除此设备的驱动程序软件】→确认。
方法二:服务禁用(关键步骤)
按Win+R输入services.msc回车→在服务列表中查找Avast Antivirus、Bitdefender Service、VirtualBox Guest Additions、Kaspersky Lab Service、McAfee Security Service→双击打开属性→将“启动类型”改为“禁用”→点击“停止”按钮终止当前运行→关闭窗口。
特别注意:若蓝屏日志中出现ntoskrnl.exe+xxxxx后紧跟vsfilter.sys,说明VirtualBox驱动已破坏内核栈结构,【必须同时卸载VirtualBox主程序,仅停用服务无效】。
移除残留驱动文件
某些驱动卸载不彻底,.sys文件仍驻留在系统目录中,下次启动时会被自动加载,继续触发异常。需手动重命名这些高危文件,使其失效但保留回滚能力。
第一步:在安全模式下,打开文件资源管理器,点击“查看”→勾选“隐藏的项目”。
第二步:进入C:\Windows\System32\drivers\,按Ctrl+F搜索以下高危文件名(任选其一匹配即处理):WdFilter.sys、avgntflt.sys、klif.sys、vhdmp.sys、avasttp.sys、bdagent.sys。
第三步:找到后,右键→“重命名”,在原名后加“.bak”(例如 avasttp.sys → avasttp.sys.bak)——【切勿直接删除,防止系统无法启动】。
第四步:重启电脑,若蓝屏消失,说明该驱动即元凶;若仍发生,继续对下一个可疑文件执行相同操作。
















