先卸载高危补丁kb5079473,再通过bugcheck日志第4行定位肇事驱动(如win32kfull.sys或pcihid.sys),结合安全模式禁用可疑服务、内存诊断及显卡/芯片组驱动回滚修复。

直接卸载 KB5079473 补丁,再检查 win32kfull.sys 或 pcihid.sys 驱动是否异常——这个错误(0xFC)不是随机崩溃,而是内核明确拦截了非法执行行为,必须定位到具体模块才能止住蓝屏。
先确认并卸载已知高危补丁 KB5079473
KB5079473(2026年3月10日发布)已被大量用户实锤触发 ATTEMPTED_EXECUTE_OF_NOEXECUTE_MEMORY,尤其在远程桌面或多用户场景下更敏感。它会破坏内核内存保护页表配置,导致合法驱动被误判为执行非可执行页。
- 打开“设置”→“Windows 更新”→“更新历史记录”→“卸载更新”,找到
KB5079473并右键卸载,【务必勾选“立即重启”】 - 若图形界面中找不到该补丁,用管理员权限运行 PowerShell,执行:
wusa /uninstall /kb:5079473,输入Y确认,完成后强制重启 - 卸载后不要跳过重启——残留的
winload.efi缓存仍可能触发 0xFC
从 BugCheck 事件里抓出肇事驱动名
蓝屏发生后,BugCheck 日志第4行会直接写出执行非法操作的模块,比蓝屏画面上一闪而过的文字更可靠。
- Win + R 输入
eventvwr.msc→ 左侧展开“Windows 日志”→“系统” → 右侧点“筛选当前日志…” → “事件来源”选BugCheck,级别选“错误” - 找最近一条记录,双击打开 → 切换到“详细信息”→“事件数据”→看第4行内容,常见值有:
win32kfull!W32GetCurrentThreadDpiAwarenessContext、pcihid.sys、nvlddmkm.sys - 若看到
win32kfull,说明是系统 UI 层 DPI 感知逻辑出问题,优先回退显卡驱动;若为pcihid.sys,需更新主板芯片组驱动;若为第三方.sys,立刻去厂商官网下最新版
安全模式下禁用可疑服务与驱动
很多驱动只在登录后加载,常规模式下查不到,必须进安全模式剥离干扰链。
- 强制三次中断启动(开机见徽标即长按电源键关机)→ 第四次进 WinRE → “疑难解答”→“高级选项”→“启动设置”→“重启”→按
F4进安全模式 - 进系统后,按 Win + R 输入
msconfig→ “服务”页勾选“隐藏所有 Microsoft 服务”→ 点“全部禁用” → “启动”页点“打开任务管理器”→ 禁用所有开机自启项 - 重点检查:
C:\Windows\System32\drivers\下是否有近期新增的.sys文件(如BEDaisy.sys、QQProtect.sys),记下文件名,回到正常模式后卸载对应软件
别跳过内存诊断,但别迷信它能排除所有问题
ATTEMPTED_EXECUTE_OF_NOEXECUTE_MEMORY 常被误认为纯软件问题,但物理内存故障(尤其是 ECC 失效或超频不稳)会导致页表位翻转,让 NX 位失效,从而绕过执行保护。
- Win + R 输入
mdsched.exe→ 选“立即重新启动并检查问题”→ 完整跑完两轮测试(Basic + Extended) - 若报告“未发现错误”,不代表内存没问题——某些位翻转型故障在 Windows 内存诊断里不报错,但会在
!analyze -v的 PTE 值(Arg2)里暴露异常位(如高位为81000001...) - 台式机建议拔插内存条+更换插槽重试;笔记本若不可拆,至少关闭 XMP/DOCP 后观察 48 小时是否复现
真正难处理的是那些混在微软签名驱动里的逻辑缺陷,比如 win32kfull.sys 在多 DPI 场景下错误复用上下文指针——这种问题不会出现在驱动更新列表里,只能靠回滚到上一个已知稳定版本的累积更新(如 KB5076677)来验证。











