01 2022 档案
摘要:微软提供了poolmon.exe工具可以观察内核内存使用情况,可自行下载; 打开poolmon.exe, 按b,可以按照byte占用降序排序,很容易看到哪个tag占用的内存比较多。 若需要导出日志,可以执行.\poolmon.exe -b -r -n log.txt,导出内存占用到日志文件中。 类似
阅读全文
摘要:观察进程在不同核上运行分布 windows线程切换在内核的ETW跟踪中可以找到,provider名字为Windows Kernel Trace,默认会有一个名为NT Kernel Logger日志收集器采集这部分数据, 我们也可以重新创建一个日志收集器用于采集内核ETW事件。具体见下文。 本次实践目
阅读全文