Win10蓝屏日志默认不存于Minidump,而可能位于C:\Windows\MEMORY.DMP或C:\Windows\LiveKernelReports;需通过系统属性确认路径、开启隐藏文件与系统文件显示,并用WinDbg Preview解析.kdmp文件。

Win10系统蓝屏后生成的崩溃日志(CrashDump)默认不存放在C:\Windows\Minidump,而是可能被写入C:\Windows\MEMORY.DMP或C:\Windows\LiveKernelReports目录,这些文件被系统设为隐藏+系统属性,普通浏览根本看不到,更别说分析了。
确认崩溃日志实际存储位置
先别急着翻文件夹——系统记录的dump路径可能和你想象的不一样。按下Win + R,输入sysdm.cpl回车,打开“系统属性”。
切换到“高级”选项卡→点击“启动和故障恢复”右侧的“设置”按钮→查看“写入调试信息”下拉菜单当前选中项,以及下方“转储文件”框里的完整路径。
【如果路径显示为C:\Windows\MEMORY.DMP,说明系统配置的是完整内存转储;若显示%SystemRoot%\LiveKernelReports,则日志实际在C:\Windows\LiveKernelReports】。这个路径决定了你接下来该去哪找,不能凭经验直接冲进Minidump。
显示隐藏文件与系统文件
打开任意文件资源管理器窗口,点击顶部“查看”选项卡→勾选“隐藏的项目”。
这一步只让隐藏文件可见,还不够。按Alt键调出经典菜单栏→选择“工具”→“文件夹选项”→切换到“查看”标签页→滚动到底部,取消勾选“隐藏受保护的操作系统文件(推荐)”,弹出警告框时点“是”。
现在C:\Windows\MEMORY.DMP、C:\Windows\LiveKernelReports这类路径下的文件才会真正暴露出来。不关掉这个开关,哪怕路径正确你也只能看到空文件夹。
定位并访问CrashDump日志所在目录
方法一:直接粘贴路径到地址栏
根据上一步确认的“转储文件”路径,在文件资源管理器地址栏中完整输入,例如:
C:\Windows\LiveKernelReports
或
C:\Windows
回车后立即跳转,无需逐层展开。MEMORY.DMP是单个大文件,LiveKernelReports里则是按日期命名的子文件夹,每个子文件夹内含.kdmp和.etl文件。
方法二:用运行命令直达
Win + R输入以下任一命令,回车即开对应目录:
shell:LiveKernelReports
或
%windir%\LiveKernelReports
或
%windir%\MEMORY.DMP(会直接尝试打开该文件,若无关联程序则提示选择)
注意:LiveKernelReports目录中的.kdmp文件才是现代Win10高频崩溃(如驱动挂起、电源状态异常)的真实现场快照,比传统Minidump更细粒度,但需要WinDbg Preview才能解析。
快速验证日志是否存在且可读
第一步:进入目标路径后,按Ctrl + A全选→右键→“属性”,查看文件大小。MEMORY.DMP通常大于物理内存容量(如16GB内存对应约17GB文件),LiveKernelReports里的.kdmp文件一般在50MB–2GB之间。
第二步:双击任意.kdmp或MEMORY.DMP文件。如果系统弹出“选择要用来打开此文件的程序”,说明文件存在且未损坏;如果提示“找不到文件”或报错“拒绝访问”,说明要么路径错误,要么NTFS权限被锁死——此时需右键文件→“属性”→“安全”→编辑当前用户权限,勾选“完全控制”。
第三步:打开后不要保存或另存为,WinDbg Preview加载时会自动校验签名和完整性。若DumpChk.exe报错“Invalid image format”,说明该文件不是有效dump,可能是日志被覆盖或磁盘坏道导致写入失败。


















