必须立即导出48位BitLocker恢复密钥文本:当系统尚可进入桌面但出现硬盘异响、蓝屏或BitLocker黄叹号时,这是崩溃后唯一手动解锁加密分区的凭证;需通过控制面板或PowerShell确认C盘等关键盘已启用BitLocker,再保存密钥至未加密物理硬盘,禁用Microsoft账户备份,并确保文件为ANSI编码无BOM。

当系统还能正常进入桌面,但你已察觉硬盘异响、频繁蓝屏或BitLocker图标出现黄色感叹号时,必须立刻导出一份可离线使用的48位恢复密钥文本——这是唯一能在系统彻底崩溃后手动解锁加密分区的凭证,错过此时机,后续将无法通过图形界面操作。
确认当前BitLocker状态并定位目标驱动器
右键“此电脑”→“管理”→左侧“存储”→“磁盘管理”,观察各卷是否显示“BitLocker加密”字样;若未显示,打开控制面板→“系统和安全”→“BitLocker驱动器加密”,查看列表中哪些驱动器旁有“已启用”或“已暂停”标识。【务必确认C盘或其他关键数据盘确实在列表中且状态为‘已启用’,否则后续导出操作将无对应密钥】
若列表为空,说明该设备使用的是OEM厂商预装的“设备加密”而非标准BitLocker,此时需改用PowerShell命令Get-BitLockerVolume获取真实状态。
从BitLocker设置界面导出密钥文本文件
在控制面板的“BitLocker驱动器加密”页面,找到目标驱动器(如C:),点击右侧“备份恢复密钥”链接。
选择“保存到文件”选项,【注意:不能选“保存到Microsoft账户”——该方式依赖在线登录,系统崩溃后无法访问】。
点击“浏览”,将保存位置设为另一块**未加密的物理硬盘**(如D:或外接移动硬盘),文件名建议包含日期与设备名,例如“BitLocker_RecoveryKey_C_20260925.txt”;切勿保存在C盘或任何加密分区根目录下,否则崩溃后无法读取。
点击“保存”,系统会生成一个纯文本文件,打开它核对内容:应为一行48位数字,格式如“123456-789012-345678-901234-567890-123456-789012-345678”。
用PowerShell强制导出并验证密钥完整性
以管理员身份运行PowerShell,执行以下命令:
Get-BitLockerVolume -MountPoint "C:" | Select-Object MountPoint, KeyProtector | ForEach-Object { $_.KeyProtector | Where-Object { $_.KeyProtectorType -eq 'RecoveryPassword' } } | Format-List
该命令直接调取底层密钥保护器数据,绕过图形界面缓存,确保输出的是当前生效的真实密钥。
复制结果中的48位数字,粘贴至记事本,另存为ANSI编码(非UTF-8),文件名末尾加“.txt”扩展名;【务必关闭记事本自动添加BOM头的选项,否则某些恢复环境可能无法识别】。
将该文件复制到U盘、打印为纸质版、或同步至手机备忘录——三者至少完成两项,避免单点失效。

















