pagefile.sys 无法被用户态程序直接读取或解析,因其受内核独占锁定;应使用 enumpagefilesw、getperformanceinfo 等 windows api 获取分页文件配置与使用状态。

Pagefile.sys 不能被直接读取,更无法用标准 C++ 文件 API 解析
Windows 系统的 pagefile.sys 是受内核保护的隐藏系统文件,即使以管理员权限运行,std::ifstream、CreateFileA(未加特殊标志)或 fopen 都会失败,返回 ERROR_ACCESS_DENIED 或 ERROR_SHARING_VIOLATION。这不是权限不够,而是 Windows 内存管理器始终对其持有独占句柄 —— 它在系统启动时就被锁定并映射为页面交换后端,用户态程序无权打开它。
唯一可行路径:通过 Windows 性能计数器和内存管理 API 获取等效信息
你真正需要的不是“解析 pagefile.sys 文件内容”,而是“获取当前分页文件配置与使用状态”。Windows 提供了稳定、安全、无需绕过内核保护的接口:
-
GetPerformanceInfo:返回PERFORMANCE_INFORMATION结构,其中CommitTotal、CommitLimit、CommitPeak直接反映分页文件参与的总提交内存边界(单位为页面) -
GetPagedPoolUsage和GetSystemFileCacheSize(需SeIncreaseQuotaPrivilege)可辅助判断内核分页池与系统缓存对分页文件的依赖程度 -
EnumPageFilesW:唯一能可靠枚举分页文件路径、大小、当前使用量的 API,返回PF_INFO数组,字段含CurrentSize、MaximumSize、UseCount
示例关键调用:
PF_INFO info;
DWORD cb = sizeof(info);
if (EnumPageFilesW([](LPVOID p, DWORD n) -> BOOL {
auto* pi = static_cast<ppf_info>(p);
wprintf(L"Path: %s, Current: %u MB, Max: %u MB
",
pi->CSDll, pi->CurrentSize / 1024, pi->MaximumSize / 1024);
return TRUE;
}, &info) == 0) { /* error */ }</ppf_info>
试图 mmap/pagefile.sys 或用 \.PHYSICALDRIVE 绕过?危险且无效
有人尝试用 CreateFileW(L"\\.\C:", ...) 读取磁盘扇区再定位 pagefile.sys 起始簇 —— 这不仅需要 SeBackupPrivilege,还会因 NTFS 元数据加密(BitLocker)、压缩、稀疏属性、卷影副本干扰而读出乱码;更严重的是,该文件内容是未经文档化的二进制交换块(swap block),结构随 Windows 版本变化(Win10 RS5 后引入加密页写入),微软从未公开其 layout,也禁止第三方解析。任何基于“猜测偏移+硬解码”的代码在下一个累积更新后大概率崩溃或返回错误数据。
调试符号和内核转储才是分析 pagefile.sys 的合法上下文
只有在完整内存转储(MEMORY.DMP 或 minidump)配合 dbghelp.dll + cv2pdb 符号时,才能间接还原分页文件中曾驻留过的用户态页帧。但这属于事后分析,且依赖转储是否启用“kernel + user”模式。日常运行时程序无法实时反查某虚拟地址是否被换出到 pagefile.sys —— VirtualQueryEx 只能告诉你 MEM_COMMIT / MEM_RESERVE 状态,不暴露后端存储介质类型(RAM vs pagefile vs mapped file)。
真正容易被忽略的一点:分页文件大小本身由注册表 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSession ManagerMemory ManagementPagingFiles 控制,但修改后必须重启才生效;而 EnumPageFilesW 返回的是当前生效值,不是注册表原始字符串 —— 中间经过了 Windows 对最小/最大尺寸、磁盘可用空间、多驱动器策略的动态裁剪。
C++免费学习笔记(深入):立即使用
在学习笔记中,你将探索 C++ 的入门与实战技巧!











