0x000000f5(critical_object_termination)表示关键安全对象(如lsass.exe)被异常终止,触发内核强制蓝屏;需检查lsass进程状态、禁用第三方安全软件、清理可疑服务并修复lsass注册表项(start值为2、dependonservice含samss/seclogon/dcomlaunch)。

Windows 11 系统在启动过程中或进入桌面后突然蓝屏,错误代码显示为 0x000000F5(CRITICAL_OBJECT_TERMINATION),屏幕提示“关键对象已终止”,说明系统检测到某个对会话管理、安全子系统或内核对象生命周期至关重要的组件(如 smss.exe、winlogon.exe、lsass.exe 或 sechost.exe)被异常终止,内核强制中止以防止权限绕过或状态不一致——这不是普通服务崩溃,而是安全机制触发的硬性拦截。
确认 lsass.exe 是否被第三方工具强制结束
lsass.exe 是 Windows 安全账户管理器进程,负责处理登录验证、密码策略、Kerberos 票据分发等核心安全操作。若被杀毒软件、勒索防护工具、远程管理软件或手动任务管理器结束,将直接触发 0x000000F5。
第一步:开机后若能短暂进入桌面,立即按下 Ctrl+Shift+Esc 打开任务管理器 → 切换到“详细信息”选项卡 → 查找 lsass.exe 进程;若该进程不存在或状态为“已停止”,说明已被终止。
第二步:右键“开始”→“运行”,输入 gpedit.msc → 导航至“计算机配置”→“Windows 设置”→“安全设置”→“本地策略”→“用户权利指派”→ 双击“调试程序” → 检查列表中是否包含非管理员账户或未知第三方程序;若有,移除并重启。
第三步:进入“设置”→“隐私和安全性”→“Windows 安全中心”→“病毒和威胁防护”→“管理设置”→ 关闭“勒索软件防护”与“基于信誉的保护”(临时禁用),再重启观察是否复现蓝屏。
【注意:禁用安全功能仅为诊断手段,修复后必须重新启用】
检查并卸载近期安装的安全类软件
方法一:安全模式下卸载
强制关机三次触发 WinRE → “疑难解答”→“高级选项”→“启动设置”→点击“重启”→ 按 F4 进入安全模式 → 打开“设置”→“应用”→“已安装的应用”,按安装日期排序,重点排查近7天内安装的:火绒安全、360安全卫士、卡巴斯基、Malwarebytes、SentinelOne、CrowdStrike Falcon、AnyDesk(含远程控制模块)、TeamViewer(含无人值守权限)。
方法二:命令行强制清除残留服务
在安全模式下以管理员身份运行 PowerShell → 执行 sc queryex type= service state= all | findstr "SERVICE_NAME" → 观察输出中是否存在可疑服务名(如 falcon-sensor、crowdstrike、rdrdrv、vulcan)→ 若存在,执行 sc stop [服务名] → sc delete [服务名] → 重启。
这一步操作起来很简单,直接把文件拖进去就行。
重建安全子系统注册表项
lsass.exe 启动失败常因注册表中其依赖项损坏或被篡改,尤其是 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LSASS 下的 Start 值被设为 0(禁用)或 DependOnService 被清空。
第一步:Win+R 输入 regedit → 定位到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LSASS。
第二步:双击右侧“Start”项 → 确保数值数据为 2(自动);若为 0、3 或 4,手动改为 2 并确定。
第三步:检查右侧是否存在“DependOnService”项 → 若无,右键空白处→新建→多字符串值→命名为 DependOnService → 双击编辑,在数值数据框中逐行输入:SamSs、SecLogon、DcomLaunch(每行一个,不加引号,末尾空一行)→ 点击确定。
【修改前务必导出该键值备份,路径为 LSASS.reg】











