Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf

ВУЗ: Не указан

Категория: Книга

Дисциплина: Операционные системы

Добавлен: 29.10.2018

Просмотров: 32978

Скачиваний: 742

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

132  Часть 

II   

Работа с утилитами

notepad.exe
%PMExe% /Terminate
start «» %PMExe% /PagingFile /NoConnect /Minimized /Quiet
%PMExe% /WaitForIdle
%PMExe% /Terminate

Разберем последний пример подробнее.

•  Строка 1 (set PMExe) заносит в переменную путь к Procmon, чтобы не по-

вторять его ввод в следующих командах.

•  Строка 2 (set PMHide) задает параметры командной строки, чтобы Proc-

mon не создавал помех пользователю.

•  Строка 3 (set PMCfg) задает ранее сохраненный файл конфигурации с 

фильтром, отбирающим события записи для Notepad.exe и удаляющим 
остальные события.

•  Строка 4 (set PMFile) настраивает файл для записи.
•  Строка 5 использует команду start для запуска экземпляра Procmon с не-

медленным возвратом управления командному файлу.

•  Строка 6 запускает второй экземпляр Procmon, который ожидает загруз-

ки первого экземпляра и начала захвата им данных (параметр /WaitForl-
dle), 
а затем возвращает управление командному файлу. Затем командой 
из строки 7 запускается Блокнот. Когда пользователь закроет его, управ-
ление вернется командному файлу.

•  Строка 8 завершает работу экземпляра Procmon, регистрировавшего со-

бытия.

•  Для восстановления использования файла подкачки в качестве хранили-

ща данных в строке 9 запускается экземпляр Procmon с соответствую-
щим параметром (/PagingFile), который не регистрирует события.

•  Когда этот экземпляр приготовится принимать команды (строка 10), его 

можно завершить (строка 11).

Инструменты для анализа

Procmon поддерживает несколько способов визуализации и простейшего 
анализа событий, собранных в трассировке. Их можно найти в меню Tools:
•  Process Activity Summary (Сводка активности процесса)
•  File Summary (Сводка по файлам)
•  Registry Summary (Сводка по реестру)
•  Stack Summary (Сводка по стеку)
•  Network Summary (Сводка по сети)
•  Cross Reference Summary (Сводка по перекрестным ссылкам)
•  Count Occurences (Счетчик событий)

Диалоговые окна Summary — не модальные, поэтому можно открывать 

несколько таких окон одновременно, продолжая при этом работать с глав-
ным окном.

SIN_ch_04.indd   132

27.12.2011   14:16:29


background image

Process Monitor 

Глава 4  133 

Сводка активности процесса

Диалоговое окно Process Activity Summary (рис. 4-23) отображает таблицу 
c процессами, для которого были захвачены данные с применением текущего 
фильтра. Каждая строка таблицы содержит имя и идентификатор процесса, 
график использования процессора, число файлов, события реестра и сети, 
пиковые значения транзакций и размера рабочего набора, а также графики, 
показывающие изменения этих и других параметров во временной шкале 
процесса. Можно сохранить всю текстовую информацию из этого окна в 
CSV-файле, щелкнув кнопку Save.

Рис. 4-23.  Диалоговое окно Process Activity Summary

При выборе строки отображается дополнительная информация о процес-

се в нижней части диалогового окна: командная строка, время начала и за-
вершения, а также совокупность времени пользователя и времени ядра ЦП. 
Если дважды щелкнуть строку или выбрать ее и щелкнуть кнопку Details, 
то появится диалоговое окно Process Timeline (Шкала времени процесса) 
для данного процесса (рис. 4-24). Можно изменять размер колонок или пе-
редвигать их, перетаскивая соответствующие части заголовков.

Рис. 4-24.  Диалоговое окно Process Timeline

SIN_ch_04.indd   133

27.12.2011   14:16:29


background image

134  Часть 

II   

Работа с утилитами

Временная шкала процесса (рис. 4-24) отображает графики процесса из 

диалогового окна Process Activity Summary, расположенные друг над дру-
гом в окне с настраиваемым размером. Если щелкнуть точку на графике, то 
будет выбрано ближайшее соответствующее событие для данного процесса 
в главном окне. Предположим, например, что на диаграмме появились вне-
запные всплески активности файловых операций ввода-вывода, пики выде-
ления закрытой памяти и роста рабочего набора. Щелкните пиковую точку 
на любой диаграмме, и в главном окне Procmon будет выбрано событие, бли-
жайшее к пику для данного процесса.

Сводка по файлам

Диалоговое окно File Summary, изображенное на рис. 4-25, систематизирует 
информацию о каждой операции с файлами и папками, отображаемой те-
кущим фильтром, и группирует результаты на отдельных вкладках по пути, 
папке и расширению файла. Для каждого уникального пути файловой си-
стемы диалоговое окно показывает полное затраченное время при выполне-
нии файлового ввода-вывода, а также сколько раз файл был открыт, закрыт, 
прочитан и записан, получен и установлен ACL файла и пр. Кроме того, ото-
бражается общее число выполненных операций, а также число байтов, про-
читанных и записанных в файл.

Рис. 4-25.  Вкладка By Path диалогового окна File Summary

Вкладка By Path (По пути) отображает простой список, в котором каж-

дый уникальный путь появляется в отдельной строке.

Вкладка By Folder (По папке) (рис. 4-26) отображает папки в виде де-

рева. Узлы, которые можно раскрывать, содержат сводку по операциям, вы-
полненным над объектами в этой папке. Узлы, которые раскрывать нельзя, 
просто показывают данные операций, выполненных над некоторым объек-
том. Например, в узле папки могут быть два узла исполняемых файлов. Узел, 
который можно раскрыть, показывает операции, выполненные над папкой в 
целом, а раскрываемый узел содержит сводки операций, выполненных над 
отдельными вложенными в нее папками и файлами.

SIN_ch_04.indd   134

27.12.2011   14:16:29


background image

Process Monitor 

Глава 4  135 

Рис. 4-26.  Вкладка By Folder диалогового окна File Summary

Вкладка By Extension (По расширению) (см. рис. 4-27) отображает од-

ноуровневое дерево для каждого расширения файла: если развернуть узел 
для расширения, то появится список всех файлов с данным расширением в 
виде дочерних узлов. Строка с именем расширения содержит сводку данных 
для всех файлов с данным расширением.

Рис. 4-27.  Вкладка By Extension диалогового окна File Summary

Если щелкнуть заголовок таблицы, то таблица в данной вкладке будет от-

сортирована по соответствующему полю. Содержимое вкладок By Folder и 
By Extension сортируется соответствующим образом. Сортировка позволят 
быстро выявлять закономерности в работе системы. Так, отсортированные 
строки на вкладке By Folder позволяют определить, с какими папками и 
файлами ввод-вывод (по числу операций, числу прочитанных или записан-
ных байтов либо по времени ввода-вывода) выполняется наиболее интен-
сивно. Сортировка колонок на вкладке By Extension показывает, к какому 
типу файлов чаще всего обращаются. Можно также изменить расположе-
ние столбцов списка, перетащив их заголовки (на вкладках By Folder и By 
Extension 
слева столбцы фиксированы).

SIN_ch_04.indd   135

27.12.2011   14:16:29


background image

136  Часть 

II   

Работа с утилитами

Двойной щелчок строки в списке добавляет к текущему фильтру правило 

Path на основе пути, зарегистрированного в данной строке. Если щелкнуть 
кнопку Filter, откроется диалоговое окно Filter, где можно продолжить на-
стройку фильтра.

Кнопка Save на каждой из вкладок сохраняет таблицу в текущем виде в 

формате CSV.

Сводка по реестру

Подобно окну File Summary, диалоговое окно Registry Summary (рис. 4-28) 
отображает все пути реестра, на которые ссылаются операции с реестром в 
таблице, а также общее время операций ввода-вывода с разделом, число от-
крытых, закрытых, прочитанных, записанных и прочих элементов, а также 
сумму по всем операциям. Если щелкнуть заголовок столбца, таблица будет 
отсортирована по его содержимому, порядок столбцов также можно изме-
нить путем перетаскивания их заголовков. Двойной щелчок строки добав-
ляет правило Path для пути регистра к текущему фильтру в данной строке. 
Окно Filter вызывается щелчком кнопки Filter, данные можно сохранить в 
CSV-файле.

Рис. 4-28.  Диалоговое окно Registry Summary

Сводка по стеку

Диалоговое окно Stack Summary (рис. 4-29) записывает трассировки стека 
для событий Procmon, выявляет их сходства и различия и визуализирует ре-
зультаты в виде деревьев. Для каждого фрейма в стеке вызовов можно уви-
деть, сколько событий трассировки он сгенерировал, узнать общее время, 
затраченное на регистрацию, имя и путь модуля, а также абсолютное смеще-
ние в нем. При наличии символов (подробнее см. в главе 2) Stack Summary 
также показывает имена функций, путь к файлам исходного текста и номера 
строк в них для каждого фрейма стека.

 Примечание 

Stack 

Summary не охватывает весь код и не регистрирует полный про-

филь исполняемой программы. Выводится только число трассируемых событий Proc-
mon, время ЦП, затраченное на выполнении этих операций, и проценты от суммарных 
показателей.

SIN_ch_04.indd   136

27.12.2011   14:16:30