0x0000015e(critical_process_died)本质是csrss.exe、wininit.exe等核心系统进程被强制终止,触发内核紧急停机;几乎全部源于系统级服务崩溃、恶意软件注入、内存损坏或windows更新后关键组件缺失,常见于安装kb5037771等累积更新、杀毒软件升级或使用process hacker等工具强制结束系统进程后。

确认0x0000015E错误本质与触发场景
Windows 11蓝屏显示错误代码0x0000015E(CRITICAL_PROCESS_DIED),说明一个对系统运行绝对关键的进程(如csrss.exe、wininit.exe、services.exe或smss.exe)意外终止,内核无法继续调度,被迫强制停机。该错误极少由普通软件引起,**几乎全部源于系统级服务崩溃、恶意软件注入、内存损坏或Windows更新后关键组件缺失**。若蓝屏发生在刚安装KB5037771等2024年累积更新后、杀毒软件升级期间、或使用Process Hacker等进程管理工具强制结束系统进程后,必须立即按以下路径排查。
进入WinRE环境并启用命令行修复
连续三次蓝屏后,Windows会自动进入恢复环境(WinRE)。若未自动触发,关机状态下按住Shift键→点击“重启”→等待进入蓝色恢复界面。
点击“疑难解答”→“高级选项”→“命令提示符”。此时系统加载的是独立于C盘的WinRE映像,所有操作均在安全上下文中执行。
在命令提示符中依次输入以下三行命令,每行执行完毕且光标返回新行后再输下一行:
DISM /Image:C:\ /Cleanup-Image /RestoreHealth
sfc /scannow /offbootdir=C:\ /offwindir=C:\Windows
bootrec /rebuildbcd
【注意:DISM命令中的/Image:C:\参数不可省略,否则将修复当前WinRE环境而非你的主系统,修复无效】
定位并终止异常终止的进程源头
回到WinRE恢复界面,选择“高级选项”→“启动设置”→“重启”,待新界面出现后按F4启用带网络的安全模式。
进入后立即按下Ctrl+Shift+Esc打开任务管理器,切换到“详细信息”选项卡,点击“PID”列标题两次按数字升序排列进程。
重点观察PID为4(System)、PID为312(smss.exe)、PID为496(wininit.exe)、PID为528(services.exe)、PID为544(lsass.exe)和PID为600(svchost.exe -k netsvcs)这些核心进程的状态——若其中任一进程显示“已停止”或CPU/内存占用长期为0,说明其已被第三方工具或恶意程序劫持或静默终止。
右键任意空白处→“转到服务”,在弹出的服务列表中查找名称含“AntiMalware”“Guardian”“SysShield”“SecureCore”的非Microsoft服务,右键→“停止”,再双击打开属性→将“启动类型”改为“禁用”。
方法一:使用Windows事件查看器回溯崩溃前10秒日志
按Win+R输入eventvwr.msc打开事件查看器,展开“Windows日志”→“系统”,在右侧点击“筛选当前日志”。
在“事件级别”中勾选“错误”和“严重”,在“事件来源”中输入“Service Control Manager”,点击确定。
找到时间戳紧邻蓝屏发生前10秒内的红色错误条目,双击打开,查看“常规”页签下的“事件描述”——若出现“服务xxx因错误xxx终止”或“服务xxx未能及时响应启动或控制请求”,记录下服务名及错误代码(如1053、1068)。
记下服务名后,在管理员权限的PowerShell中执行:Get-Service “服务名” | Stop-Service -Force;sc delete “服务名”
方法二:清除可能劫持关键进程的注册表项
按Win+R输入regedit,导航至HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems。
双击右侧的“Windows”字符串值,检查数据是否被篡改为形如“%SystemRoot%\system32\csrss.exe xxx.dll”或追加了非系统路径。正常值应仅为:%SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows
若发现异常追加内容,**立即将整段数据复制备份到记事本,然后手动删除追加部分,仅保留原始标准格式**。
继续导航至HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options,检查是否存在以csrss.exe、wininit.exe、services.exe命名的子项——这些是典型的进程劫持注册表陷阱,直接右键删除整个子项。
方法三:重置系统保护进程完整性策略
以管理员身份运行Windows终端,输入以下命令并回车:
bcdedit /set {current} testsigning off
bcdedit /set {current} nointegritychecks off
bcdedit /set {current} disabledynamictick yes
这三条命令关闭测试签名模式、禁用内核模块完整性校验、启用动态滴答定时器,可绕过因驱动签名不兼容导致的csrss.exe初始化失败问题。
重启电脑,观察是否仍触发0x0000015E。若问题消失,说明此前有未签名驱动或调试工具干扰了系统进程加载流程。











