Короткий ответ
BSOD на WS-042 — сначала сохранить дамп, потом имя модуля в !analyze -v / текст STOP, потом откат этого драйвера, не «переустановить Windows» и не Driver Pack. Типичные bugcheck: 0xD1 DRIVER_IRQL_NOT_LESS_OR_EQUAL, 0x50 PAGE_FAULT_IN_NONPAGED_AREA, 0x9F DRIVER_POWER_STATE_FAILURE, 0x7E SYSTEM_THREAD_EXCEPTION_NOT_HANDLED — это коды ядра, не выдуманные. Microsoft 365 Apps в user mode сами по себе синий экран не рисуют; виноват драйвер или железо.
Не удаляйте C:\Windows\Minidump и MEMORY.DMP, пока копия не в заявке.
Симптомы и как отличить
- Синий экран, код, «коллекционирование информации».
- Внезапный reboot без экрана — иногда Kernel-Power 41, дамп мог не записаться (нет места, нет pagefile).
- Только при печати HP / USB-доке / сне — узкий драйвер.
- Только после CU — пакет WU, см. обновления.
| Bugcheck (часто) | Намёк |
|---|---|
| 0xD1 / 0xA | драйвер IRQL |
| 0x9F | питание/сон NIC/USB |
| 0x7A | диск/память inpage |
| 0xEF | критический процесс, не всегда «драйвер видео» |
| 0x50 | память или драйвер |
Не путать с зависанием Excel (user mode) и с BitLocker recovery (не STOP).
Возможные причины
- Драйвер NIC/Wi‑Fi/GPU/чипсета/VPN-фильтра после обновления.
- USB-контроллер / док, USB.
- Антивирус сторонний мини-фильтр.
- Железо: RAM, диск SMART, перегрев — дамп укажет
memory_corruptionбез модуля. - Неподписанный «ускоритель».
- Несовместимость 24H2 и старого пакета 2019.
- Редко: битый образ, тогда in-place, не format первым.
Диагностика
1. Есть ли дамп и место
Get-Volume -DriveLetter C | Select-Object SizeRemaining
Get-ChildItem C:\Windows\Minidump, C:\Windows\MEMORY.DMP -EA SilentlyContinue |
Select-Object FullName, Length, LastWriteTime
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\CrashControl' |
Select-Object CrashDumpEnabled, MinidumpDir, OverwriteCrashDumpEnabled: малый дамп (3) практичен на ПК. Полный дамп съест C:.
2. Событие BugCheck
Get-WinEvent -FilterHashtable @{ LogName = 'System'; ProviderName = 'Microsoft-Windows-WER-SystemErrorReporting' } -MaxEvents 5 -EA SilentlyContinue
Get-WinEvent -FilterHashtable @{ LogName = 'System'; Id = 41, 1001 } -MaxEvents 10 |
Select-Object TimeCreated, Id, ProviderName, Message1001 BugCheck в System часто содержит код и параметры. 41 — неожиданное питание, дампа может не быть.
3. Анализ minidump
WinDbg Preview из Store на стенде, не обязательно на WS-042:
!analyze -v
lm m *affected*Смотрите MODULE_NAME / IMAGE_NAME. Не доверяйте одному «ntoskrnl.exe виноват» — часто жертва. Нужен стек драйвера.
4. Что ставили
WU History, дата DriverVersion NIC/GPU, VPN-клиент, HP.
Pagefile на другом томе, который не смонтирован в момент crash — полного дампа не будет. Не удаляйте pagefile «для скорости».
Решение
Сценарий A. Известный модуль драйвера
Диспетчер устройств → откат. Или удаление устройства+INF и пакет предыдущей сертифицированной версии вендора. Блок повторной установки через WU, если WU снова кладёт плохой.
Сценарий B. После CU
Удалите последнее качество/драйвер из WU, если UI даёт. Иначе restore точки если есть, не format. Пилот кольца.
Сценарий C. Сон / 0x9F
Питание NIC/USB, адаптер, драйвер с поддержкой D3. Fast Startup off для теста на десктопе.
Сценарий D. Нет дампа
Включите малый дамп, место на C:, pagefile system-managed, воспроизведите один раз, заберите minidump.
Сценарий E. Подозрение на RAM/диск
Диагностика памяти вендора/Windows Memory Diagnostic в окно. SMART. Не memtest с неизвестной сборки как единственный источник истины, но штатный тест допустим.
Сценарий F. Цикл STOP до логона
Safe mode / Disable driver signature только как временный вход, откат, вернуть подпись. WinRE: откат драйвера не всегда есть — точка восстановления, uninstall CU. BitLocker ключ держите рядом.
Не ставьте Driver Verifier на все драйверы сразу в понедельник у бухгалтерии.
Не «переустановите DirectX» с сторонних сайтов. GPU — пакет вендора.
Microsoft 365 не чинится после BSOD Online Repair, пока ядро падает.
Minidump важнее рассказа «синий экран был». Скопируйте C:\Windows\Minidump в заявку, включите малый дамп, если его не было из‑за нуля байт на C: или удалённого pagefile. WinDbg !analyze -v на стенде: MODULE_NAME, не верьте голому ntoskrnl. Откат этого .sys, блок повторной установки WU.
0x9F часто сон/питание NIC и USB-док. 0x7A — диск/память inpage, не «переустановите Office». Driver Verifier не на прод в рабочий день. Полный дамп на 32 ГБ RAM забьёт том — не включайте «на всякий». После STOP Microsoft 365 не чинится, пока ядро падает снова.
Как проверить, что проблема устранена
- Типичный сценарий пользователя (док, печать, сон, VPN) 24 часа без STOP и без 41.
- Новый minidump не появляется.
- Версия драйвера зафиксирована в заявке и эталоне.
- WU не откатился сам на плохой пакет.
- Дамп-копия в тикете сохранена.
Пакет диагностики приложите.
Если не помогло
- Разные модули каждый раз — RAM/диск/БП, не один INF.
- Только 3D — GPU.
- Только VPN — WFP-клиент.
- In-place repair той же сборки после backup.
Не отключайте DEP навсегда. Не выключайте firewall. Не ставьте «BCD /delete».
На WS-042 после отката NIC/GPU/USB запишите DriverVersion в эталон и закройте повторную установку через Windows Update, иначе CU вернёт тот же .sys. Minidump приложите к тикету вместе с msinfo модели BIOS: без железа WinDbg на стенде гадает. Если STOP только в док-станции — тестируйте без док, это сужает USB/PD, не «переустановить Microsoft 365».
Профилактика
- Пилот драйверов и CU.
- Малый дамп по умолчанию в образе.
- Запрет драйвер-паков.
- Мониторинг 1001/41.
- Док из списка совместимости 23H2/24H2.
FAQ
ntoskrnl в анализе — виновата Windows?
Часто нет. Смотрите стек и MODULE_NAME стороннего .sys.
Можно ли игнорировать STOP, если «раз в месяц»?
Нет. Дамп всё равно снимите: месяц позже диск умрёт в пятницу.
Полный дамп лучше?
Для редких случаев да, на ПК с 32 ГБ RAM забьёт том. Начните с minidump.
0x124 WHEA
Часто железо/прошивка, не «переустановить Office». Вендор, дамп, температура.
Нужен ли отладчик на каждой станции?
Нет. Копия minidump на стенд helpdesk с WinDbg.
После отката снова WU ставит драйвер
Политика блокировки драйверов WU / эталон Intune. Иначе цикл.