添加断点:bp 函数名/地址,例如bp win32k!NtGdiEnumObjects,在win32k模块的NtGdiEnumObjects函数入口处添加断点
查看断点:bl
删除断点:bc 断点编号,例如 bc 0,删除第0个断点
继续运行:g,注:如果再次中断在nt!KeAccumulateTicks上面,则输入ahi即可
查看注册表:!reg
查看寄存器:r
设置寄存器值:r eax=0x123
查看当前堆栈:kb
查看当前线程信息:!thread
查看虚拟内存使用情况:!vm
转存当前dump文件:.dump ma bsod.dmp
!analyze -v