system进程(pid 4)占用文件是因内核驱动或系统服务(如vss、文件筛选器)持有句柄,需通过资源监视器定位驱动、设备管理器禁用筛选器、powershell卸载驱动、停止vss服务或使用thisismyfile工具强制解锁。

如果您尝试删除、重命名或移动某个文件,但系统弹出“操作无法完成,因为文件已在另一个程序中打开”的提示,且资源监视器或句柄工具显示该文件正被System进程(PID 4)占用,则说明该文件已被内核级驱动或系统服务直接持有句柄,常规进程结束方式无效。以下是多种可绕过或解除 System 进程强制占用的有效方法:
一、使用资源监视器定位具体驱动模块并卸载
System 进程本身不直接打开文件,而是由其加载的内核驱动(.sys 文件)执行 I/O 操作并持有所需句柄;资源监视器可协助识别正在访问目标路径的驱动模块,进而针对性卸载。
1、按下 Ctrl + Shift + Esc 打开任务管理器。
2、切换到“性能”选项卡,点击底部“打开资源监视器”。
3、在资源监视器中切换到“CPU”选项卡,在下方“关联的句柄”搜索框输入文件名或完整路径(如 C:\Windows\System32\drivers\example.sys)。
4、等待结果列表刷新,在“映像”列中查找非 System 的驱动名称(如 xxxfilter.sys、xxxfs.sys 等),确认其“PID”列为 4。
5、右键该驱动条目,选择“结束进程”,若提示权限不足,则需进入下一步配合驱动禁用操作。
二、通过设备管理器禁用可疑文件系统筛选器驱动
第三方杀毒软件、备份工具或加密软件常注册文件系统筛选器驱动(FS Filter Driver),这些驱动会在 System 进程上下文中持续监控所有文件访问,导致任意文件被 System 占用;禁用对应驱动可立即释放句柄。
1、右键“开始”按钮,选择“设备管理器”。
2、点击顶部菜单“查看”→ 勾选“显示隐藏的设备”。
3、展开“非即插即用驱动程序”节点。
4、按住 Ctrl 键多选疑似驱动(常见名称含 AntiMalware、Backup、Crypto、Filter、Guard、Shield 等关键词)。
5、右键选中项,选择“禁用设备”,确认提示后重启系统。
三、使用 PowerShell 查询并卸载内核模式驱动
PowerShell 提供 Get-WindowsDriver cmdlet 可列出已安装的内核驱动及其状态,结合 Disable-WindowsOptionalFeature 或手动删除驱动文件,可切断 System 对特定文件的持续访问链。
1、以管理员身份运行 PowerShell。
2、执行命令:Get-WindowsDriver -Online | Where-Object { $_.ClassName -eq "System" -or $_.ProviderName -like "*AntiMalware*" } | Format-List。
3、从输出中识别与目标文件路径或行为相关的驱动名称(如 WdFilter、NisDrv、CBFSFilter)。
4、对确认无用的驱动执行:Disable-WindowsOptionalFeature -Online -FeatureName "名称" -NoRestart(将“名称”替换为实际 FeatureName)。
5、若驱动未注册为可选功能,则需定位其 .sys 文件路径,使用 TakeOwn /f "C:\path\to\driver.sys" && icacls "C:\path\to\driver.sys" /grant administrators:F 获取所有权后手动删除。
四、禁用卷影复制服务(VSS)临时解除 System 占用
卷影复制服务(VSS)是 System 进程占用文件的最常见原因,它会在创建系统还原点、备份或 Windows 更新时锁定正在读写的文件。临时停止该服务可立即释放所有由其引发的 System 级句柄。
1、右键“开始”按钮,选择“Windows PowerShell(管理员)”。
2、执行命令停止服务:net stop vss。
3、若提示依赖服务需一并停止,输入 Y 确认;如遇拒绝访问,追加执行:sc config vss start= disabled 并重启终端。
4、再次尝试删除目标文件。
5、操作完成后,恢复服务:sc config vss start= demand && net start vss。
五、使用 ThisIsMyFile 工具一键解锁并删除
ThisIsMyFile 是一款轻量级免安装工具,通过调用 Windows 底层接口直接定位并强制释放占用文件的句柄,支持对 System、svchost.exe、csrss.exe 等内核级进程持有的句柄进行精准关闭,无需重启即可生效。
1、从可信来源下载 ThisIsMyFile 最新版,解压后双击运行(无需安装)。
2、将目标文件拖入主窗口,或点击“添加文件”浏览选择。
3、工具自动扫描并显示占用进程名称及 PID,例如:System (PID 4) — handle 0x1a3f。
4、点击“解锁并删除”按钮,确认操作后,工具自动执行句柄关闭与文件移除。
5、若提示权限不足,右键工具图标选择“以管理员身份运行”后重试。











