必须进入任务管理器「详细信息」页,按ctrl+shift+esc打开后点击「更多详细信息」,切换至该选项卡并勾选「会话名」「描述」「命令行」「状态」列,可完整查看每个独立进程,包括所有svchost.exe实例、系统空闲进程及内核驱动宿主进程。

在Windows 10中完整查看所有系统进程,必须进入任务管理器的「详细信息」页——这里不折叠服务、不合并同类项,每个进程独立显示,包括svchost.exe的每一个实例、系统空闲进程、内核驱动宿主进程,以及所有用户态后台服务。
打开任务管理器并展开为完整视图
按 Ctrl + Shift + Esc 一步打开任务管理器;若界面只有“应用”“后台进程”等大类,说明处于简洁模式,立即点击左下角的【更多详细信息】按钮展开。这一步不可跳过,否则看不到PID、会话名、命令行等关键字段。
切换到“详细信息”选项卡并确保列完整
点击顶部标签栏中的“详细信息”选项卡。此时默认显示名称、PID、会话名、CPU、内存等基础列,但部分关键列(如“会话名”“描述”“命令行”)可能被隐藏。右键任意列标题(例如“名称”),选择“选择列”,在弹出窗口中勾选以下至少四项:【会话名】(区分用户会话与系统会话)、【描述】(识别进程真实用途,如“Windows Shell Experience Host”而非仅“ShellExperienceHost.exe”)、【命令行】(显示完整启动路径和参数)、【状态】(标识挂起、运行或未知状态)。勾选后点击“确定”。
定位并识别真正的系统进程
系统进程通常具备三个特征:运行在Session 0(会话名为“Services”)、映像路径位于C:\Windows\System32或C:\Windows\SysWOW64、描述字段含“Windows”“Microsoft”或“Host Process for”字样。滚动列表,重点关注以下几类:
① 名称为svchost.exe的进程——它们不是单一进程,而是多个服务组的宿主;右键任一svchost.exe → 选择“转到服务”,即可跳转至对应服务列表;
② 名称为csrss.exe、wininit.exe、services.exe、lsass.exe的进程——这些是Windows内核级系统进程,PID恒为低数值(通常<1000),且“会话名”列为“Services”;
③ 名称为System Idle Process的条目——它不是真实进程,而是CPU空闲时间的计数器,PID固定为0,不可结束,也不占用实际资源。
验证进程合法性(可选但关键)
对可疑系统进程(如非微软签名的svchost.exe或异常路径的lsass.exe),右键该进程 → 选择“属性” → 切换到“数字签名”选项卡:若签名者不是“Microsoft Windows”或状态显示“此文件未签名”,【立即停止操作并全盘查杀】。合法系统进程的文件位置必须严格限定在C:\Windows\System32、C:\Windows\SysWOW64或C:\Windows\WinSxS子目录下。











