答案是依次采用五种方法:一、用资源监视器定位并卸载关联驱动;二、在设备管理器中禁用可疑文件系统筛选器驱动;三、用powershell查询并卸载内核驱动;四、进入安全模式执行删除;五、使用windows pe离线环境强制操作。

如果您在 Windows 11 中尝试删除、重命名或移动某个文件,系统却提示“文件正在被 System 占用”或“操作无法完成,因为文件已在另一个程序中打开”,且资源监视器显示占用进程为 System (PID 4),则表明该文件正被内核级驱动或系统服务直接锁定,常规进程终止方式无效。以下是多种可绕过或解除 System 进程强制占用的有效方法:
一、使用资源监视器定位并卸载关联驱动模块
System 进程本身不直接打开用户文件,而是由其加载的内核驱动(.sys 文件)执行 I/O 操作并持有所需句柄;资源监视器可识别正在访问目标路径的驱动模块,进而针对性卸载。
1、按下 Ctrl + Shift + Esc 打开任务管理器。
2、切换到“性能”选项卡,点击底部“打开资源监视器”。
3、在资源监视器中切换至“CPU”选项卡,在下方“关联的句柄”搜索框中输入文件名或路径片段(如 C:\Windows\Temp\ 或 drivername.sys)。
4、等待结果刷新,在“映像”列中查找 PID 为 4 且名称含 filter、fs、guard、crypto、backup 等关键词的驱动条目(如 xxxfilter.sys)。
5、右键该驱动条目,选择“结束进程”;若提示权限不足或操作失败,则进入下一步。
二、通过设备管理器禁用可疑文件系统筛选器驱动
第三方安全软件、备份工具或加密程序常注册文件系统筛选器驱动(FS Filter Driver),这些驱动在 System 进程上下文中持续监控所有文件访问,导致任意文件被 System 隐性锁定;禁用对应驱动可立即释放句柄。
1、右键“开始”按钮,选择“设备管理器”。
2、点击顶部菜单栏“查看”→ 勾选“显示隐藏的设备”。
3、展开“非即插即用驱动程序”节点。
4、按住 Ctrl 键多选疑似驱动(常见名称含 AntiMalware、Backup、Crypto、Filter、Guard、Shield、Realtime、Protection 等关键词)。
5、右键选中项,选择“禁用设备”,确认提示后重启系统。
三、使用 PowerShell 查询并卸载内核驱动
PowerShell 提供底层命令可枚举已安装的内核驱动及其状态,结合手动移除驱动文件或禁用功能,可切断 System 对特定路径的持续访问链。
1、以管理员身份运行 PowerShell。
2、执行命令:Get-WindowsDriver -Online | Where-Object {$_.ClassName -eq "System" -or $_.ProviderName -match "AV|Anti|Backup|Crypto|Filter"}。
3、记录输出中与目标文件路径或用途相关的驱动名称(如 WdFilter、KasperskyFS、AcronisFilter)。
4、执行命令:pnputil /enum-drivers | findstr /i "drivername"(将 drivername 替换为实际驱动文件名)。
5、获取 OEM 驱动编号(如 oem12.inf),再执行:pnputil /delete-driver oem12.inf /uninstall。
四、在安全模式下执行强制删除
安全模式仅加载最精简的核心驱动与服务,第三方文件系统筛选器、杀毒实时防护、云同步客户端等全部被排除,可彻底消除 System 进程对用户文件的非必要占用。
1、按 Win + R,输入 msconfig,回车后切换至“引导”选项卡。
2、勾选“安全引导”,在下方子选项中选择“最小化”。
3、点击“确定”并重启电脑,进入安全模式(桌面左下角显示“安全模式”水印)。
4、打开文件资源管理器,导航至目标文件位置。
5、右键文件或文件夹,选择“删除”;若仍失败,则继续执行管理员 CMD 删除命令。
五、使用 Windows PE 离线环境强制操作
当 System 进程在在线系统中始终持有关键句柄且无法卸载驱动时,必须脱离当前运行环境,在 Windows PE(Preinstallation Environment)中挂载原系统卷,以独立操作系统身份直接操作磁盘文件,完全规避句柄锁定机制。
1、从微软官方 Media Creation Tool 或 Rufus 制作 Windows PE 启动U盘(含 DISM、diskpart、cmd 工具)。
2、重启电脑并从 U 盘启动,进入 Windows PE 命令行界面。
3、执行 diskpart → list volume → select volume X → assign letter=Z(X 为原系统盘符编号)。
4、输入 Z: 切换至挂载盘符。
5、执行 del /f /q "Z:\完整路径\被占文件" 或 rd /s /q "Z:\完整路径\顽固文件夹"。











