0x0000011d蓝屏由etw子系统崩溃引发,需立即拍照记录参数、禁用自动重启,进安全模式停止nt kernel等etw日志会话,重置etw配置,卸载高危驱动,执行sfc/dism修复并禁用相关诊断服务。

Win11出现0x0000011D蓝屏时,系统正因事件跟踪(ETW)子系统发生致命错误而中止运行,常见于第三方安全软件、录屏工具或Windows更新后启用的诊断服务冲突,必须立即切断异常ETW日志会话并重置跟踪配置,否则重启后大概率重复触发。
强制记录Stop Code并禁用自动重启
蓝屏界面左下角明确显示“0x0000011D”,这是事件跟踪子系统崩溃的唯一标识,【务必在重启前用手机拍下完整屏幕,尤其注意参数1的值(如0x01、0x07)】。若已错过,立即进入正常桌面(如有),右键“此电脑”→属性→高级系统设置→启动和故障恢复→取消勾选“自动重新启动”,避免下次蓝屏一闪而过;该设置生效后,系统将永久保留错误页面,为后续排查争取时间。
安全模式下终止所有ETW日志会话
长按Shift键点击“重启”→疑难解答→高级选项→启动设置→重启→按F4进入带网络的安全模式。打开命令提示符(管理员),一次性执行以下三条命令:
logman query -ets
logman stop "NT Kernel Logger" -ets
logman stop "Circular Kernel Context Logger" -ets
第一条命令列出当前所有活动的ETW日志会话;后两条强制停止两个最常引发0x0000011D的内核级日志器——不执行这两步,仅卸载软件无法根除问题,因为日志会话仍在后台持续写入损坏缓冲区。
清除ETW配置残留与可疑驱动
方法一:重置ETW全局配置
在管理员命令提示符中输入:wevtutil im "%SystemRoot%\System32\winevt\Logs\Analytical.etl" /q:true,回车后等待提示“操作成功”。该命令强制重建ETW分析日志模板,修复因参数0x07(跟踪缓冲区损坏)导致的底层结构错乱。
方法二:定位并卸载高危组件
打开设备管理器→查看→显示隐藏的设备→展开“非即插即用驱动程序”,按“驱动程序日期”倒序排列,重点检查名称含“McAfee”“Malwarebytes”“OBS”“NVIDIA ShadowPlay”“Razer Synapse”的驱动项;右键→属性→驱动程序→回退驱动程序(若可用);若无回退选项,则卸载设备并勾选“删除此设备的驱动程序软件”。【特别注意:Realtek Audio Console、ASUS Armoury Crate等厂商套件常静默启用ETW跟踪,必须一并卸载】
执行SFC+DISM双修复并禁用可疑服务
第一步:以管理员身份运行Windows终端,依次执行:
sfc /scannow
DISM /Online /Cleanup-Image /RestoreHealth
第二步:运行msconfig→服务选项卡→勾选“隐藏所有Microsoft服务”→逐一禁用剩余服务中名称含“Trace”“ETW”“Logger”“Diag”字样的条目(如“Diagnostics Tracking Service”“Windows Error Reporting Service”)→确定后重启。











