应立即用任务管理器按“磁盘”排序初筛高占用进程,再通过资源监视器查写入路径确认c盘敏感目录访问,辅以powershell导出精确i/o字节数及pid,并用“转到进程”反向追踪svchost等宿主的真实服务源头。

当 Windows 11 中 C 盘持续高负载、系统卡顿或硬盘灯常亮,说明有后台软件正在高强度读写 C 盘;必须立即定位到具体进程,否则无法终止异常行为、释放磁盘资源、避免 SSD 寿命损耗或系统崩溃风险。
用任务管理器快速筛出高磁盘占用进程
这是最直接的初筛手段,适用于秒级响应场景,但仅显示百分比,不体现实际字节数和文件路径。
按下 Ctrl + Shift + Esc 打开任务管理器 → 切换到“进程”选项卡 → 点击列标题“磁盘”进行降序排序 → 观察顶部进程名称及数值,重点关注持续高于 70% 且非系统核心组件(如 Antimalware Service Executable、Service Host: SysMain、Windows Search)的条目。
注意:若某进程磁盘占用长期卡在 99%–100%,而“读取/写入 (MB/s)”在性能页却显示极低,说明它正频繁发起小包 I/O 请求,而非大块数据搬运——这种行为更易引发机械硬盘寻道延迟或 SSD 控制器过载。
用资源监视器穿透到文件级读写路径
任务管理器只能告诉你“谁在占”,资源监视器能告诉你“它在写什么、写到哪”。这一步是确认是否真在往 C 盘写敏感目录的关键验证。
按下 Win + R → 输入 resmon → 回车启动资源监视器 → 切换至“磁盘”选项卡 → 点击“写入(B/sec)”列标题降序排列 → 找出写入速率持续高于 50 MB/s 的进程 → 勾选其左侧复选框。
底部“关联的句柄”面板将实时列出该进程正在打开/写入的完整路径。此时务必检查路径是否落在 C:\Users\(用户数据)、C:\Program Files\(程序自更新)、C:\Windows\Temp\(临时缓存)或 C:\$Recycle.Bin\(回收站批量清空)等典型 C 盘高危区域。若路径指向 D:\ 或 E:\,则该进程不是 C 盘问题源,可立即排除。
用 PowerShell 导出精确 I/O 字节数并锁定 PID
图形界面存在刷新延迟与采样丢帧,当任务管理器和资源监视器显示波动剧烈、数值跳变时,需用 PowerShell 获取内核级原始计数器快照,结果含 PID,可直接用于后续强制结束或分析启动命令行。
方法一:管理员终端执行单次快照
右键开始菜单 → 选择“终端(管理员)” → 粘贴执行:
Get-Counter '\Process(*)\IO Read Bytes/sec','\Process(*)\IO Write Bytes/sec' -SampleInterval 1 -MaxSamples 3 | ForEach-Object {$_.CounterSamples} | Where-Object {$_.CookedValue -gt 10485760} | Sort-Object CookedValue -Descending | Select-Object InstanceName, @{Name='Bytes/sec';Expression={[math]::Round($_.CookedValue,0)}}, Path | Format-Table -AutoSize
该命令筛选出每秒读写超 10 MB(即 10485760 字节)的进程,输出含进程名、速率、完整启动路径。InstanceName 中带 # 编号的(如 svchost#3)需结合下一步查服务映射。
方法二:导出 CSV 供离线比对
执行:
$io = Get-Counter '\Process(*)\IO Read Bytes/sec','\Process(*)\IO Write Bytes/sec' -SampleInterval 1 -MaxSamples 5; $io.CounterSamples | Where-Object {$_.CookedValue -gt 5242880} | Select-Object InstanceName, CookedValue, Path | Export-Csv -Path "$env:USERPROFILE\Desktop\disk_io_top10.csv" -NoTypeInformation
运行后桌面生成 disk_io_top10.csv,可用 Excel 打开排序。注意:若某进程路径为空或显示为“N/A”,说明它已退出但句柄未完全释放,属瞬态干扰,无需处理。
用资源监视器“转到进程”反向追踪源头
有时高 I/O 进程是 svchost.exe、dllhost.exe 等通用宿主,表面看不出真实身份。这时必须从磁盘活动反向定位,才能揪出真正作祟的服务或 COM 组件。
第一步:在资源监视器“磁盘”选项卡中,找到“磁盘活动”图表区域 → 右键 → 选择“转到进程”。
第二步:系统自动跳转至任务管理器“进程”页,并高亮显示当前正在触发磁盘活动的进程。若高亮的是 svchost.exe,立即右键 → “转到服务”。
第三步:任务管理器切换至“服务”选项卡,列表将展开并定位到该 svchost 实例所承载的所有服务。按“CPU”或“磁盘”列排序,找出其中占用最高的一项 —— 这就是真正的罪魁祸首,例如 WSearch(Windows Search 索引重建)、AppXSvc(应用商店自动更新)、或第三方软件注册的服务名(如 Tencentdl、AdobeIPCBroker)。
第四步:右键该服务 → “停止”可临时抑制行为;若需永久禁用,须在“服务”窗口中双击进入属性 → 启动类型改为“手动”或“禁用”。【禁用前请确认该服务非系统关键功能,否则可能导致更新失败或功能缺失】











