必须立即禁用windows错误报告服务和遥测服务,并通过注册表关闭用户及系统级错误上报,再强制终止wer进程、重命名锁定dumpstack.log、禁用遥测并清除诊断数据。

Win11系统在崩溃后反复向C:\Windows\Minidump\DumpStack.log写入错误堆栈日志,该文件持续增长、占用磁盘空间且无法手动删除(被系统进程锁定),说明Windows错误收集工具已损坏或陷入异常循环——它本应只在蓝屏后生成一次.dmp文件,但当前正以毫秒级频率不断追加日志,必须从服务、注册表、日志路径三端同步切断。
立即终止DumpStack.log的实时写入进程
按下Win + R → 输入services.msc → 回车打开服务管理器。
找到“Windows 错误报告服务”(显示名称可能为Windows Error Reporting Service或Problem Reports and Solutions),右键→属性→若状态为“正在运行”,先点“停止”→将“启动类型”改为“禁用”→点击“应用”→“确定”。
【必须先停服务再改启动类型,否则重启后服务会自动恢复并继续写入DumpStack.log】
再找到“连接的用户体验和遥测”(Connected User Experiences and Telemetry),执行完全相同的停止+禁用操作——它虽不直接写DumpStack.log,但会触发WER子模块二次调用异常堆栈采集逻辑,导致写入无法中断。
注册表封禁错误报告全链路
方法一:关闭当前用户的错误上报行为
按下Win + R → 输入regedit → 回车,以管理员身份运行注册表编辑器。
导航至:HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\Windows Error Reporting;若路径不存在,需逐级新建 Policies → Microsoft → Windows → Windows Error Reporting。
右键空白处→新建→DWORD (32位) 值→命名为Disabled→双击设数值数据为1(十进制)。
方法二:封锁系统级错误日志生成开关
继续在regedit中导航至:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\PCHealth\ErrorReporting。
新建DWORD (32位) 值,命名为DoReport,数值数据填0。
再导航至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Windows Error Reporting,同样新建DWORD值Disabled并设为1。
清除残留日志并重置写入目标
第一步:强制停止所有WER相关进程
以管理员身份打开Windows终端,依次执行:
taskkill /f /im werfault.exe
taskkill /f /im wermgr.exe
taskkill /f /im dwm.exe(仅当DumpStack.log仍在写入时执行,此命令会短暂黑屏)
第二步:清空并锁定DumpStack.log所在目录
进入C:\Windows\Minidump,将DumpStack.log重命名为DumpStack.log.bak;若提示“正在使用”,右键→属性→安全→编辑→添加Users组→勾选“完全控制”→确定→再重命名。
第三步:禁用日志归档机制
在注册表中导航至:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\DataCollection,新建DWORD值AllowTelemetry,数值设为0。
第四步:删除旧转储缓存
打开设置→隐私和安全性→诊断和反馈→点击“删除诊断数据”——这会清掉WER模块缓存的未发送堆栈快照,防止其重启后重新触发DumpStack.log写入。











