进程监视器(Process Monitor)使用指南
1. 过滤器配置
过滤器配置的不同方法可以组合使用。例如,若要对访问注册表键 HKCR\CLSID\{DFEAF541 - F3E1 - 4C24 - ACAC - 99C30715084A} 及其子键的进程活动进行过滤,可按以下步骤操作:
1. 找到包含该键的事件,右键单击并选择 Include ‘HKCR\CLSID\{DFEAF541 - F3E1 - 4C24 - ACAC - 99C30715084A}’ ,这会设置一个 “Path Is” 过滤器。
2. 按下 Ctrl + L 打开 “Filter” 对话框。
3. 双击新的过滤条件,将其从列表移至规则编辑下拉菜单。
4. 将 “is” 改为 “begins with”,如有需要可编辑路径。
5. 点击 “Add”,然后点击 “OK”。
此外,“Process Tree” 和 “Summary” 对话框也可用于修改当前过滤器。Procmon 会记住你设置的最近一次过滤器,下次启动时会显示 “Filter” 对话框,你可以选择保留、编辑或重置过滤器。若想跳过此步骤,可使用 /Quiet 命令行选项;若要在启动时自动清除过滤器,可使用 /NoFilter 命令行选项。
2. 高亮配置
过滤是从显示列表中移除事件,而高亮则是让选定事件在视觉上更突出。默认情况下,高亮事件的背景为亮蓝色,你可以通过 “Options” 菜单中的 “Highlight C
Process Monitor使用全攻略
超级会员免费看
订阅专栏 解锁全文
4629

被折叠的 条评论
为什么被折叠?



