critical_process_died蓝屏需先启用小内存转储获取.dmp文件,再通过windbg分析非microsoft驱动(如xlguard.sys、dgsafe.sys)或安全模式禁用可疑驱动,最后执行sfc与dism命令修复系统映像。

Win10开机即蓝屏,错误代码明确显示“CRITICAL_PROCESS_DIED”,说明系统在启动早期阶段就检测到lsass.exe、wininit.exe或csrss.exe等核心进程意外终止,内核强制中止引导流程,无法进入登录界面或桌面环境。
启用内存转储并获取有效.dmp文件
蓝屏未生成minidump文件是后续排查的最大障碍。默认情况下,Windows可能禁用转储或配置为“自动内存转储”,导致关键崩溃信息丢失。
第一步:按住电源键强制关机→开机后反复按F8或在重启时按住Shift+重启,进入“疑难解答”→“高级选项”→“启动设置”→点击“重启”→按F4进入安全模式。
第二步:在安全模式下,右键“此电脑”→“属性”→“高级系统设置”→“启动和故障恢复”→“设置”→将“写入调试信息”改为“小内存转储(256KB)”→确认“转储文件”路径为%SystemRoot%\Minidump(即C:\Windows\Minidump)。
第三步:勾选“在系统失败时自动重新启动”,点击“确定”→重启电脑,**务必让蓝屏再次发生一次**,否则C:\Windows\Minidump目录将为空。
这一步操作起来很简单,直接把文件夹路径复制进资源管理器地址栏就能打开。如果打开后仍是空的,说明转储未真正启用,需重复检查第二步中的两个勾选项是否全部生效。
定位并卸载致害驱动
多数CRITICAL_PROCESS_DIED案例由第三方内核驱动引发,尤其是安全类、下载类、金融类软件注入的.sys文件,它们会在系统初始化阶段强行挂钩关键进程。
方法一:分析已获取的.dmp文件
下载安装微软官方WinDbg Preview(Microsoft Store免费),以管理员身份运行→File→Start debugging→Open dump file→选择C:\Windows\Minidump下的最新.dmp→输入命令!analyze -v回车→在输出结果中查找“MODULE_NAME”和“IMAGE_NAME”字段,重点关注非Microsoft签名的.sys文件,如kbdssvc.sys(CFCA金融驱动)、XLGuard.sys(迅雷)、dgsafe.sys(驱动精灵)。
方法二:无dump时快速排除法
仍在安全模式下,按Win+X→设备管理器→展开“系统设备”“非即插即用驱动程序”“显示适配器”→逐项右键→“属性”→“驱动程序”→“禁用设备”→**先禁用所有非Intel/NVIDIA/AMD原厂驱动,尤其注意名称含“guard”“safe”“crypto”“kbds”的条目**→每禁用一项后重启测试,直到蓝屏消失。
【禁用前务必截图当前驱动列表,避免误删导致无法回退】
执行系统级修复命令
若驱动排查无效,说明系统映像或注册表HIVE已损坏,必须从底层恢复完整性。
以管理员身份运行PowerShell(不是CMD)→依次执行以下命令:
sfc /scannow
DISM /Online /Cleanup-Image /RestoreHealth
DISM /Online /Cleanup-Image /StartComponentCleanup /ResetBase
最后一条命令会清空组件存储缓存并重置基础映像,执行时间较长,期间不可中断电源或强制关机。
全部命令完成后重启,不跳过任何一步,不手动关闭窗口。











