Файл: Руссинович М., Маргозис А. Утилиты Sysinternals. Справочник администратора 2012.pdf
Добавлен: 29.10.2018
Просмотров: 32978
Скачиваний: 742

132 Часть
II
Работа с утилитами
notepad.exe
%PMExe% /Terminate
start «» %PMExe% /PagingFile /NoConnect /Minimized /Quiet
%PMExe% /WaitForIdle
%PMExe% /Terminate
Разберем последний пример подробнее.
• Строка 1 (set PMExe) заносит в переменную путь к Procmon, чтобы не по-
вторять его ввод в следующих командах.
• Строка 2 (set PMHide) задает параметры командной строки, чтобы Proc-
mon не создавал помех пользователю.
• Строка 3 (set PMCfg) задает ранее сохраненный файл конфигурации с
фильтром, отбирающим события записи для Notepad.exe и удаляющим
остальные события.
• Строка 4 (set PMFile) настраивает файл для записи.
• Строка 5 использует команду start для запуска экземпляра Procmon с не-
медленным возвратом управления командному файлу.
• Строка 6 запускает второй экземпляр Procmon, который ожидает загруз-
ки первого экземпляра и начала захвата им данных (параметр /WaitForl-
dle), а затем возвращает управление командному файлу. Затем командой
из строки 7 запускается Блокнот. Когда пользователь закроет его, управ-
ление вернется командному файлу.
• Строка 8 завершает работу экземпляра Procmon, регистрировавшего со-
бытия.
• Для восстановления использования файла подкачки в качестве хранили-
ща данных в строке 9 запускается экземпляр Procmon с соответствую-
щим параметром (/PagingFile), который не регистрирует события.
• Когда этот экземпляр приготовится принимать команды (строка 10), его
можно завершить (строка 11).
Инструменты для анализа
Procmon поддерживает несколько способов визуализации и простейшего
анализа событий, собранных в трассировке. Их можно найти в меню Tools:
• Process Activity Summary (Сводка активности процесса)
• File Summary (Сводка по файлам)
• Registry Summary (Сводка по реестру)
• Stack Summary (Сводка по стеку)
• Network Summary (Сводка по сети)
• Cross Reference Summary (Сводка по перекрестным ссылкам)
• Count Occurences (Счетчик событий)
Диалоговые окна Summary — не модальные, поэтому можно открывать
несколько таких окон одновременно, продолжая при этом работать с глав-
ным окном.
SIN_ch_04.indd 132
27.12.2011 14:16:29

Process Monitor
Глава 4 133
Сводка активности процесса
Диалоговое окно Process Activity Summary (рис. 4-23) отображает таблицу
c процессами, для которого были захвачены данные с применением текущего
фильтра. Каждая строка таблицы содержит имя и идентификатор процесса,
график использования процессора, число файлов, события реестра и сети,
пиковые значения транзакций и размера рабочего набора, а также графики,
показывающие изменения этих и других параметров во временной шкале
процесса. Можно сохранить всю текстовую информацию из этого окна в
CSV-файле, щелкнув кнопку Save.
Рис. 4-23. Диалоговое окно Process Activity Summary
При выборе строки отображается дополнительная информация о процес-
се в нижней части диалогового окна: командная строка, время начала и за-
вершения, а также совокупность времени пользователя и времени ядра ЦП.
Если дважды щелкнуть строку или выбрать ее и щелкнуть кнопку Details,
то появится диалоговое окно Process Timeline (Шкала времени процесса)
для данного процесса (рис. 4-24). Можно изменять размер колонок или пе-
редвигать их, перетаскивая соответствующие части заголовков.
Рис. 4-24. Диалоговое окно Process Timeline
SIN_ch_04.indd 133
27.12.2011 14:16:29

134 Часть
II
Работа с утилитами
Временная шкала процесса (рис. 4-24) отображает графики процесса из
диалогового окна Process Activity Summary, расположенные друг над дру-
гом в окне с настраиваемым размером. Если щелкнуть точку на графике, то
будет выбрано ближайшее соответствующее событие для данного процесса
в главном окне. Предположим, например, что на диаграмме появились вне-
запные всплески активности файловых операций ввода-вывода, пики выде-
ления закрытой памяти и роста рабочего набора. Щелкните пиковую точку
на любой диаграмме, и в главном окне Procmon будет выбрано событие, бли-
жайшее к пику для данного процесса.
Сводка по файлам
Диалоговое окно File Summary, изображенное на рис. 4-25, систематизирует
информацию о каждой операции с файлами и папками, отображаемой те-
кущим фильтром, и группирует результаты на отдельных вкладках по пути,
папке и расширению файла. Для каждого уникального пути файловой си-
стемы диалоговое окно показывает полное затраченное время при выполне-
нии файлового ввода-вывода, а также сколько раз файл был открыт, закрыт,
прочитан и записан, получен и установлен ACL файла и пр. Кроме того, ото-
бражается общее число выполненных операций, а также число байтов, про-
читанных и записанных в файл.
Рис. 4-25. Вкладка By Path диалогового окна File Summary
Вкладка By Path (По пути) отображает простой список, в котором каж-
дый уникальный путь появляется в отдельной строке.
Вкладка By Folder (По папке) (рис. 4-26) отображает папки в виде де-
рева. Узлы, которые можно раскрывать, содержат сводку по операциям, вы-
полненным над объектами в этой папке. Узлы, которые раскрывать нельзя,
просто показывают данные операций, выполненных над некоторым объек-
том. Например, в узле папки могут быть два узла исполняемых файлов. Узел,
который можно раскрыть, показывает операции, выполненные над папкой в
целом, а раскрываемый узел содержит сводки операций, выполненных над
отдельными вложенными в нее папками и файлами.
SIN_ch_04.indd 134
27.12.2011 14:16:29

Process Monitor
Глава 4 135
Рис. 4-26. Вкладка By Folder диалогового окна File Summary
Вкладка By Extension (По расширению) (см. рис. 4-27) отображает од-
ноуровневое дерево для каждого расширения файла: если развернуть узел
для расширения, то появится список всех файлов с данным расширением в
виде дочерних узлов. Строка с именем расширения содержит сводку данных
для всех файлов с данным расширением.
Рис. 4-27. Вкладка By Extension диалогового окна File Summary
Если щелкнуть заголовок таблицы, то таблица в данной вкладке будет от-
сортирована по соответствующему полю. Содержимое вкладок By Folder и
By Extension сортируется соответствующим образом. Сортировка позволят
быстро выявлять закономерности в работе системы. Так, отсортированные
строки на вкладке By Folder позволяют определить, с какими папками и
файлами ввод-вывод (по числу операций, числу прочитанных или записан-
ных байтов либо по времени ввода-вывода) выполняется наиболее интен-
сивно. Сортировка колонок на вкладке By Extension показывает, к какому
типу файлов чаще всего обращаются. Можно также изменить расположе-
ние столбцов списка, перетащив их заголовки (на вкладках By Folder и By
Extension слева столбцы фиксированы).
SIN_ch_04.indd 135
27.12.2011 14:16:29

136 Часть
II
Работа с утилитами
Двойной щелчок строки в списке добавляет к текущему фильтру правило
Path на основе пути, зарегистрированного в данной строке. Если щелкнуть
кнопку Filter, откроется диалоговое окно Filter, где можно продолжить на-
стройку фильтра.
Кнопка Save на каждой из вкладок сохраняет таблицу в текущем виде в
формате CSV.
Сводка по реестру
Подобно окну File Summary, диалоговое окно Registry Summary (рис. 4-28)
отображает все пути реестра, на которые ссылаются операции с реестром в
таблице, а также общее время операций ввода-вывода с разделом, число от-
крытых, закрытых, прочитанных, записанных и прочих элементов, а также
сумму по всем операциям. Если щелкнуть заголовок столбца, таблица будет
отсортирована по его содержимому, порядок столбцов также можно изме-
нить путем перетаскивания их заголовков. Двойной щелчок строки добав-
ляет правило Path для пути регистра к текущему фильтру в данной строке.
Окно Filter вызывается щелчком кнопки Filter, данные можно сохранить в
CSV-файле.
Рис. 4-28. Диалоговое окно Registry Summary
Сводка по стеку
Диалоговое окно Stack Summary (рис. 4-29) записывает трассировки стека
для событий Procmon, выявляет их сходства и различия и визуализирует ре-
зультаты в виде деревьев. Для каждого фрейма в стеке вызовов можно уви-
деть, сколько событий трассировки он сгенерировал, узнать общее время,
затраченное на регистрацию, имя и путь модуля, а также абсолютное смеще-
ние в нем. При наличии символов (подробнее см. в главе 2) Stack Summary
также показывает имена функций, путь к файлам исходного текста и номера
строк в них для каждого фрейма стека.
Примечание
Stack
Summary не охватывает весь код и не регистрирует полный про-
филь исполняемой программы. Выводится только число трассируемых событий Proc-
mon, время ЦП, затраченное на выполнении этих операций, и проценты от суммарных
показателей.
SIN_ch_04.indd 136
27.12.2011 14:16:30