Wat is het DMP-bestandsformaat?
.dmp-bestanden worden binnen Windows gebruikt als ruimte voor het opslaan van informatie na een systeemstoring. Ze leggen een momentopname vast van het fysieke geheugen (RAM) op het moment van een crash, waardoor technici en ondersteunend personeel de bronoorzaak na de gebeurtenis kunnen diagnosticeren.
.dmp-bestanden worden meestal automatisch gegenereerd wanneer een fout of storing optreedt, om het probleem te diagnosticeren en te verhelpen. Op oudere Windows-versies (XP-tijdperk) hielp een hulpprogramma genaamd Savedump.exe bij het schrijven van de dump tijdens de eerste opstart na een crash; op moderne Windows schrijft de kernel de dump rechtstreeks tijdens de Blue Screen of Death-sequentie. Elk .dmp-bestand bevat een binaire handtekening: minidumps beginnen met de vier-byte magic MDMP (4D 44 4D 50) op offset 0, terwijl volledige kernel-dumps beginnen met PAGEDUMP (32-bit) of PAGEDU64 (64-bit).
Bestanden worden meestal Memory.dmp genoemd, maar je kunt ook de minidump-vorm tegenkomen - MiniMMDDYY-NN.dmp (M = maand, D = dag, Y = jaar, NN = volgnummer) - opgeslagen in %SystemRoot%\Minidump zodat individuele crashes niet worden overschreven.
Typen geheugendumps gegenereerd in Windows:
- Volledige geheugendump - na aanmaak wordt de volledige inhoud van het fysieke RAM opgeslagen in het
.dmp-bestand; dit kan een groot deel van de schijfruimte in beslag nemen. Opgeslagen in%SystemRoot%\Memory.dmpen overschreven als er een andere storing optreedt. - Kernel-geheugendump - alleen het geheugen in kernel-modus wordt vastgelegd; geheugen toegewezen aan gebruikersprogramma's wordt weggelaten. Ook opgeslagen als
%SystemRoot%\Memory.dmpen overschreven bij de volgende crash. - Kleine geheugendump (minidump) - doorgaans 64 KB, bevat de STOP-parameters, PRCB-processortext, EPROCESS/ETHREAD-structuren voor de gestopte thread en een lijst met geladen drivers. Opgeslagen in
%SystemRoot%\Minidumpen wordt niet overschreven. - Automatische geheugendump - geïntroduceerd in Windows 8, vergelijkbaar met een kernel-dump, maar laat Windows dynamisch de grootte van het wisselbestand bepalen om ervoor te zorgen dat de dump past.
Een nauw verwante variant is het .mdmp-bestand (een expliciet benoemde minidump), en Windows Error Reporting kan ook .hdmp heap dump-metgezellen produceren. Op Linux/Unix-systemen is een vergelijkbaar concept de core dump. Crash-dumps kunnen worden geanalyseerd met WinDbg, Microsoft Visual Studio (dat .dmp-bestanden rechtstreeks kan openen voor beheerde code), of NirSoft BlueScreenView voor snelle minidump-inspectie.
Beveiliging & veiligheid
RISICO: MEDIUMEen .dmp-bestand wordt niet uitgevoerd - het openen ervan in een debugger kan u niet infecteren. De echte zorg is privacy: een volledige geheugendump (MEMORY.DMP) of een applicatiedump kan alles bevatten wat zich op het moment van de crash in het RAM bevond - wachtwoorden, encryptiesleutels, geopende documentinhoud, sessietokens. Voordat u een dump naar support stuurt of uploadt, moet u zich ervan bewust zijn dat deze gevoelige gegevens kan bevatten; geef bij het delen de voorkeur aan minidumps boven volledige dumps. Crash-dumps kunnen ook veilig worden VERWIJDERD om schijfruimte vrij te maken (Schijfopruiming > „Geheugendumpbestanden van systeemfouten”); Windows maakt ze opnieuw aan bij de volgende crash.
Formaatdetails
in een notendop- Oracle Data Pump / exp export (.dmp) - Een eigen binaire database-export van Oracle's expdp/exp-hulpprogramma's, die weer in een database wordt geladen met impdp/imp - geen geheugendump en onleesbaar voor een debugger.
Programma's die DMP-bestanden openen
Technische details
diepe specificaties| Bestandsformaat | Binair (niet door mensen leesbaar; gestructureerde binaire geheugen-momentopname) |
| Magic bytes - minidump | 4D 44 4D 50 (ASCII: MDMP) op offset 0 |
| Magic bytes - 32-bit kernel dump | 50 41 47 45 44 55 4D 50 (ASCII: PAGEDUMP) op offset 0 |
| Magic bytes - 64-bit kernel dump | 50 41 47 45 44 55 36 34 (ASCII: PAGEDU64) op offset 0 |
| MIME-type | application/octet-stream |
| Ontwikkelaar | Microsoft |
| Standaardpad - volledige / kernel dump | %SystemRoot%\Memory.dmp (overschreven door de volgende crash) |
| Standaardpad - minidump | %SystemRoot%\Minidump\MiniMMDDYY-NN.dmp (individuele bestanden, bewaard over crashes heen) |
| Minidump basisgrootte | Minimaal 64 KB; modern Windows kan grotere minidumps produceren |
| Dump-typen | Full, Kernel, Small (Minidump), Automatic (Windows 8+), Active memory dump (Windows 10+) |
| Creatie-trigger | Kernel panic / Blue Screen of Death (BSOD); ook handmatig aan te maken via Taakbeheer of ProcDump |
| Inhoud minidump | STOP bugcheck-code en parameters, PRCB, EPROCESS, ETHREAD structuren, lijst met geladen drivers |
| Primair analyse-instrument | WinDbg / WinDbg Preview (Windows Debugger, onderdeel van Debugging Tools for Windows) |
| Secundaire analyse-instrumenten | Microsoft Visual Studio (beheerde code dumps), NirSoft BlueScreenView (minidump-viewer) |
| Configuratie dump-type | Systeemeigenschappen → Geavanceerd → Opstart- en herstelinstellingen → Foutopsporingsinformatie schrijven |
| Gerelateerde extensies | .mdmp (expliciete minidump-variant), .hdmp (heap dump), .dump, .core (Linux-equivalent) |
| Uitgebracht | Windows minidump format from the Windows 2000/XP era |
| Specificatie | learn.microsoft.com |
DMP conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over DMP-bestanden.