必须先确认C:\Windows\Minidump下存在对应时间的MiniMMDDYY-XX.dmp文件,再通过事件查看器筛选ID为1001的蓝屏事件,比对时间戳和Failure Bucket,确保转储文件与实际崩溃一致。

当你在Windows 10中遭遇蓝屏死机(BSOD),系统默认会尝试生成一份小型内存转储文件(.dmp),它就安静地躺在C:\Windows\Minidump目录下,但很多人找不到,不是因为没生成,而是路径没对、权限不够或功能根本没开——这一步必须先确认文件真实存在,否则后续所有分析都是空中楼阁。
确认系统已启用小型转储功能
按下 Win + R,输入 sysdm.cpl 并回车,打开“系统属性”窗口。
切换到“高级”选项卡 → 点击“启动和故障恢复”区域右侧的“设置”按钮。
在“写入调试信息”下拉菜单中,必须选择“小内存转储(256 KB)”;同时检查“转储文件”路径是否为 %SystemRoot%\Minidump\(即 C:\Windows\Minidump)。
勾选“将事件写入系统日志”,点击“确定”逐级保存。若此处显示“Windows可能无法记录……因为页面文件已被禁用或小于1 MB”,说明虚拟内存被手动关闭或设得太小——请先前往“系统属性→高级→性能→设置→高级→虚拟内存→更改”,勾选“自动管理所有驱动器的分页文件大小”,重启后再回来配置。
直接定位并打开Minidump文件夹
按下 Win + R,输入 %windir%\Minidump 并回车。
如果弹出“拒绝访问”提示,不要关掉窗口,直接点击资源管理器地址栏左侧的“继续”按钮,以当前管理员身份进入。
查看文件列表:正常生成的文件名格式为 MiniMMDDYY-XX.dmp(例如 Mini092426-01.dmp 表示 2026年9月24日第1次崩溃)。注意:文件日期必须是最近蓝屏发生后的时间,否则可能是旧残留或未触发的新崩溃。
【重要】不要试图打开.dmp文件双击运行——它不是普通文档,而是一份二进制内存快照,需用专用调试工具解析。
用事件查看器交叉验证蓝屏时间点
右键“开始”按钮 → 选择“事件查看器”。
依次展开:Windows 日志 → 系统,在右侧操作面板点击“筛选当前日志…”。
在“事件ID”框中输入:1001,点击“确定”。这个ID专指 Windows Error Reporting 记录的蓝屏事件,每条都带崩溃时间、错误代码(如 0x0000003B)、故障模块名(如 dxgmms2.sys)。
找到与你蓝屏时间最接近的一条 → 双击打开 → 切换到“详细信息”选项卡 → 拉到底部查看“EventData”区块里的 BucketId 和 Failure Bucket 字段,它们是微软后台用于归类同源崩溃的唯一标识,可直接用于技术社区精准提问。
此时回到 Minidump 文件夹,比对 .dmp 文件的修改时间与该事件ID的时间戳是否吻合——只有时间一致,才能确认这份.dmp就是你要分析的那一次蓝屏现场快照。


















