查找所有设备,从中间找到KeyboardClass0或者kbdclass创建的设备
!object \device
查找设备对象的IRP
!irpfind 0 0 device 80e03e38
查看IRP具体信息
!irp 80d839b8
查找发送IRP的线程
!thread 80df54b8
显示Cid 01d0.0210
得知进程ID=01d0,线程ID=0210
!process 01d0 0
!devstack查看设备堆栈
本文详细介绍了使用Windows内核调试工具进行设备驱动程序调试的方法,包括查找设备、分析IRP流程、定位发送IRP的线程及查看设备堆栈等关键步骤。
查找所有设备,从中间找到KeyboardClass0或者kbdclass创建的设备
!object \device
查找设备对象的IRP
!irpfind 0 0 device 80e03e38
查看IRP具体信息
!irp 80d839b8
查找发送IRP的线程
!thread 80df54b8
显示Cid 01d0.0210
得知进程ID=01d0,线程ID=0210
!process 01d0 0
!devstack查看设备堆栈
转载于:https://www.cnblogs.com/fanzi2009/archive/2010/11/02/1867531.html

被折叠的 条评论
为什么被折叠?