必须用process explorer定位并清除第三方内核驱动,再禁用sysmain等冗余服务,最后执行内存诊断与系统修复才能根治system进程cpu占用过高问题。

电脑运行极其缓慢,鼠标移动都卡顿,任务管理器里System进程CPU占用长期维持在95%以上,这不是假象也不是误报——它代表Windows内核调度链路中某个模块正陷入死循环或高频重试,必须从驱动层、服务链、内存映射三路同步切入才能根治。
用Process Explorer精准定位罪魁驱动
任务管理器只能告诉你“是System”,但Process Explorer能告诉你“是哪个.sys文件在作祟”。这一步跳过等于蒙眼拆炸弹。
第一步:访问微软官方Sysinternals网站,下载最新版Process Explorer(procexp64.exe),【务必右键选择“以管理员身份运行”】,否则无法展开System进程的驱动堆栈。
第二步:在主界面找到System进程(PID为4),双击打开属性→切换到“Threads”选项卡,按“Time in Thread”倒序排列。
第三步:观察顶部线程的“Stack”列,逐行向上翻看调用链——重点关注以字母开头的非ntoskrnl.exe、hal.dll的模块名,比如tqsoftdrv.sys、skybridgeio.sys、SecGuardHook.sys等。这些就是第三方内核驱动注入点,也是后续清理的靶心。
第四步:记下可疑驱动全名(含路径),立即关闭Process Explorer。这一步不能拖,因为某些驱动在工具运行时会临时隐藏自身痕迹。
清除残留内核驱动与服务
定位到问题驱动后,必须彻底删除其文件+卸载注册表项+禁用服务,三者缺一不可。只删文件会导致下次开机自动重建。
方法一:手动清理(推荐给熟悉系统结构的用户)
打开C:\Windows\System32\drivers\目录,搜索并永久删除刚才记下的.sys文件(如DataRicovery.sys);同时进入C:\Program Files\,删除对应厂商文件夹(如SkyBridge、TQSoft)。
以管理员身份运行CMD,执行命令:sc delete DataRicoveryQ(将Q替换为实际服务名),若提示“拒绝访问”,说明该服务正在运行,先执行net stop DataRicoveryQ再删。
【注意:sc delete操作不可逆,执行前请确认服务名拼写完全正确,多一个空格都会失败】
方法二:批处理一键清(适合批量处理多个驱动)
新建文本文档,粘贴以下内容,保存为clean_drivers.bat,右键以管理员身份运行:
@echo off<br>sc queryex DataRicoveryQ >nul 2>&1 && (net stop DataRicoveryQ >nul 2>&1 & sc delete DataRicoveryQ)<br>sc queryex SystemAudit >nul 2>&1 && (net stop SystemAudit >nul 2>&1 & sc delete SystemAudit)<br>del /f /q "%windir%\System32\drivers\DataRicovery.sys"<br>del /f /q "%windir%\System32\drivers\SystemAudit.sys"<br>pause
禁用SysMain与HomeGroup底层服务
这两项服务在Win10/Win11中已无实际用途,却持续触发System进程高频I/O调度,尤其在机械硬盘或低配设备上效果更明显。
按Win+R输入services.msc回车→依次找到SysMain(旧版显示Superfetch)、HomeGroup Listener、HomeGroup Provider三项→分别双击→启动类型设为“禁用”→点击“停止”→确定。
完成全部设置后,【必须重启电脑,仅注销无效】,因为SysMain的内存预加载状态驻留在内核会话中,不重启无法释放。
执行内存诊断与系统映像修复
如果上述步骤后System CPU仍高,说明问题已下沉至物理内存映射或内核页表损坏层级,必须用Windows原生工具交叉验证。
① 按Win+R输入mdsched.exe→选择“立即重新启动并检查问题”→等待两轮完整测试(约30分钟)→若报告“内存故障”,立即更换内存条。
② 测试通过后,以管理员身份运行CMD,依次执行:
sfc /scannow(修复受损系统文件)
dism /online /cleanup-image /restorehealth(修复Windows映像源)
两项命令均需联网,执行时间较长,期间不要关闭窗口或中断电源。











