exception_on_invalid_stack(0x000001aa)表明异常调度越过了无效内核堆栈,通常由驱动破坏栈结构或内存损坏导致栈指针篡改;需通过事件查看器确认bugcheckcode为0x000001aa,再在安全模式下卸载可疑驱动、禁用高危驱动并分析minidump定位肇事模块。

Windows 11 蓝屏时出现 EXCEPTION_ON_INVALID_STACK 错误,说明当前线程试图在非法或已被释放的栈内存上执行操作——这不是普通软件崩溃,而是内核级栈管理已失效,系统无法继续安全运行,必须立即终止。该错误通常指向驱动程序破坏了线程内核栈结构,或内存损坏导致栈指针被篡改。
确认蓝屏是否真实触发此代码
第一步:重启后不要急于操作,先按下 Win + R,输入 eventvwr.msc 回车打开事件查看器。
第二步:左侧依次展开“Windows 日志”→“系统”,右侧点击“筛选当前日志”。
第三步:在“事件ID”框中输入 41 和 1001(用英文逗号隔开),点击确定;这两类事件分别记录意外关机与错误报告提交,是定位蓝屏最可靠的入口。
第四步:找到时间戳紧贴蓝屏发生时刻的最新一条事件,双击打开,在“详细信息”选项卡中查找 EventData 区域内的 BugCheckCode 值——若显示为 0x000000EC,才真正对应 EXCEPTION_ON_INVALID_STACK;若显示其他值(如 0xFC、0x3B),则实际错误并非此代码,后续所有操作都将无效。
检查并禁用可疑驱动程序
该错误90%以上由第三方内核驱动引发,尤其常见于虚拟化工具、远程桌面增强驱动、杀毒软件底层过滤驱动或显卡/声卡厂商未签名的旧版驱动。
方法一:安全模式下卸载最近安装的驱动
开机时反复按 F8 或 Shift+重启进入高级启动 → 疑似问题驱动往往在最近72小时内安装,重点排查 VMware Tools、Citrix Virtual Desktop Agent、McAfee Endpoint Security、NVIDIA Studio Driver 536.67 之前版本等。
方法二:使用命令行精准定位肇事驱动
以管理员身份运行 PowerShell,执行:driverquery /v /fo list | findstr "Start.*0" ——这条命令会列出所有当前处于“Boot”或“System”启动类型的驱动,其中状态为“Stopped”但类型为“Kernel”的驱动极可能已损坏栈结构,记下其 Image Name(如 dxgkrnl.sys、nvlddmkm.sys)。
方法三:强制禁用高危驱动加载
仍以管理员身份运行 PowerShell,输入:bcdedit /set {current} testsigning on → 重启 → 进入“设置→更新与安全→恢复→高级启动→疑难解答→启动设置→重启”→ 按 7 启用“禁用驱动程序强制签名”→ 再次重启后,进入设备管理器,将显卡、网卡、声卡下的所有“未知设备”和带黄色感叹号的设备右键→“禁用设备”。
【重要前提】 此操作仅适用于你明确知道某驱动与蓝屏时间高度重合;盲目禁用关键驱动(如 storahci.sys)会导致系统无法识别硬盘而无法启动。
提取并分析 Minidump 文件
Windows 默认不会生成完整内存转储,但只要小内存转储(Minidump)功能开启,C:\Windows\Minidump\ 目录下就会保留关键线索。
第一步:确认转储功能已启用——右键“此电脑”→“属性”→“高级系统设置”→“高级”选项卡→“启动和故障恢复”→“设置”→检查“写入调试信息”是否为“小内存转储(256 KB)”。
第二步:打开文件资源管理器,地址栏直接输入 C:\Windows\Minidump 并回车;若目录为空,说明该功能长期关闭,本次蓝屏无 dump 可查,跳过本节其余步骤。
第三步:下载微软官方工具 BlueScreenView(无需安装),解压后直接运行,它会自动扫描 Minidump 目录并列出每次蓝屏的堆栈调用链;重点关注倒数第二行(即崩溃发生前最后调用的模块),若显示为 ntoskrnl.exe+xxxxxx 则问题在内核本身,若显示为 xxx.sys+yyyyyy(如 nvlddmkm.sys、dxgkrnl.sys),则该驱动就是元凶。
第四步:右键该可疑 .sys 文件 → “属性”→“数字签名”选项卡 → 查看“签名时间”是否早于你最后一次系统更新日期;若签名时间比 Windows 11 22H2 更新还早三年,基本可判定该驱动不兼容当前内核栈管理机制。











