0x00000121蓝屏表示内核安全检查失败,主因是驱动篡改PTE、第三方安全软件注入或内存管理被非法hook;需通过事件查看器确认参数1=0x1,排查USB/录屏/杀软驱动,并在安全模式下卸载可疑项、关闭内存完整性、验证驱动签名。

Win11蓝屏代码0x00000121表示内核安全检查失败,常见于驱动程序篡改系统关键结构、第三方安全软件注入内核、或内存管理模块被非法 hook,错误发生时系统已无法维持基本安全边界,必须强制终止。
确认错误类型与触发条件
打开“事件查看器”→“Windows 日志”→“系统”,筛选来源为“BugCheck”的条目,查看最近一次蓝屏对应的时间戳和详细信息。重点确认参数1是否为0x0000000000000001——该值代表“内核模式驱动尝试修改只读页表项(PTE)”,是0x00000121中最典型的子类,说明有驱动正强行绕过内存保护机制。
回忆蓝屏前操作:是否刚安装过USB设备配套驱动、录屏工具(如OBS虚拟摄像头插件)、杀毒软件(尤其是带“驱动级防护”功能的国产安全套件)、或使用过系统优化类工具?这类软件最常触发此错误。
卸载可疑驱动与安全软件
方法一:进入安全模式后批量清理
开机时连续按F8或Shift+重启进入“高级启动”→“疑难解答”→“高级选项”→“启动设置”→点击“重启”→按F4进入安全模式(带网络)。这一步跳过所有第三方驱动加载,能稳定进系统。
打开设备管理器→点开“查看”→勾选“显示隐藏的设备”。依次展开“非即插即用驱动程序”、“系统设备”、“监视器”、“声音、视频和游戏控制器”,逐个右键→“属性”→“驱动程序”选项卡→点击“回退驱动程序”(如果可用)或“卸载设备”→勾选“删除此设备的驱动程序软件”→确定。
【重点排查对象】:名称含“EasyBCD”、“Razer Synapse”、“Logitech Options”、“AVG AVI”、“360safe”、“TencentProtect”、“Kaspersky LSF”、“Malwarebytes Driver”、“NVIDIA Streamer”、“Intel Graphics Command Center Service”的驱动项,这些在2025–2026年高频引发0x00000121。
禁用内核级注入行为
第一步:关闭Windows Defender内存完整性保护(临时)
设置→隐私和安全性→Windows 安全中心→设备安全性→核心隔离→关闭“内存完整性”。此项关闭后需重启,它会阻止多数驱动级hook,但仅用于验证是否为冲突源。
第二步:检查并停用可疑服务
Win+R输入msconfig→“服务”选项卡→勾选“隐藏所有 Microsoft 服务”→逐一禁用剩余服务中名称异常的服务(如“DrvMonSrv”、“SysGuardSvc”、“VirtIO-GPUD”),每次禁用1~2个→重启→观察是否复现蓝屏。若某次禁用后蓝屏消失,即锁定问题服务。
第三步:扫描驱动签名一致性
以管理员身份运行CMD,执行:bcdedit /set testsigning off→回车;再执行:sigverif→回车,启动文件签名验证工具,让它扫描所有驱动。对报告“未签名”或“签名已过期”的驱动(尤其.sys文件时间戳在2025年11月之后),立即从其官网下载对应Win11 24H2兼容版本替换,旧版驱动在新内核下极易触发PTE篡改检测。
手动清除残留驱动注册项
① 按Win+R输入regedit,导航至:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
② 在右侧空白处右键→“查找”,输入关键词“driver”、“filter”、“monitor”、“guard”、“protect”,逐个检查匹配项的“ImagePath”值是否指向可疑路径(如C:\Program Files\XXSec\drv\、%SystemRoot%\System32\drivers\zxx.sys)。
③ 对确认为第三方安全/监控类驱动的项,右键→“权限”→点击“高级”→将“所有者”改为“Administrators”→勾选“替换子容器和对象的所有者”→确定→返回权限窗口,给Administrators赋予“完全控制”→确定→再右键该项→“删除”。
④ 删除后,打开CMD(管理员),执行:sc delete [服务名](将[服务名]替换为注册表中该项的主键名,如“KISDriver”、“QHSysMon”)→回车。
⑤ 清理完成后,重启电脑,不再进入安全模式,观察是否仍出现0x00000121蓝屏。


















