Wat is het MDMP-bestandsformaat?
Een bestand met de extensie .mdmp is een systeembestand dat door Windows is gemaakt om een momentopname van het geheugen en de processtatus vast te leggen op het moment van een storing. De naam is een afkorting voor Windows Minidump. .mdmp-bestanden hebben een binair formaat en zijn doorgaans klein in vergelijking met volledige geheugendumps.
Het bestand wordt telkens aangemaakt wanneer er een onverwachte crash optreedt - bijvoorbeeld tijdens een Blue Screen of Death (BSOD), wat duidt op een ernstige systeem- of softwarefout. Kernel-minidumps worden opgeslagen in de map %SystemRoot%\Minidump\. Een bestandsnaam codeert de crashdatum in de volgorde maand-dag-jaar, gevolgd door een opeenvolgend dumpnummer - bijvoorbeeld Mini081518-01.mdmp voor een crash op 15 augustus 2018.
User-mode applicaties kunnen ook programmatisch .mdmp-bestanden genereren via de MiniDumpWriteDump API in DbgHelp.dll. Elke .mdmp begint met de vier-byte ASCII-handtekening MDMP op byte-offset 0, wat het onderscheidt van volledige kernel-dumps (zie .DMP), die in plaats daarvan een PAGEDUMP- of PAGEDU64-handtekening gebruiken. Windows Error Reporting kan .mdmp-bestanden opslaan naast .WER crashrapporten.
Het openen van .mdmp-bestanden vereist een debugger zoals WinDbg of Visual Studio.
Beveiliging & veiligheid
RISICO: LOWEen minidump bevat passieve diagnostische gegevens en kan niet worden uitgevoerd, dus het openen ervan is veilig. De echte zorg is privacy: een dump legt het actieve geheugen vast, wat fragmenten kan bevatten van wat het programma op dat moment vasthield - bestandspaden, gebruikersnamen, in sommige gevallen wachtwoorden, tokens of documentinhoud. Behandel een minidump van een gevoelige app als gevoelige gegevens; deel deze alleen met vertrouwde ontwikkelaars/leveranciers. Pas op voor bestanden met de naam „iets.mdmp.exe” of nep-„dumplezers” gebundeld met adware - open dumps alleen in legitieme Microsoft-tools (WinDbg/Visual Studio) of gerenommeerde hulpprogramma's.
Formaatdetails
in een notendopProgramma's die MDMP-bestanden openen
Technische details
diepe specificaties| Bestandssignatuur | ASCII „MDMP” (hex 4D 44 4D 50) op byte-offset 0 |
| Ontwikkelaar | Microsoft |
| Formaatstructuur | Binair; root is MINIDUMP_HEADER, gegevens georganiseerd als getypeerde streams opgesomd in MINIDUMP_DIRECTORY |
| MIME-type | application/x-msdownload |
| Generatie-API | MiniDumpWriteDump() in DbgHelp.dll (Windows SDK); ook automatisch geactiveerd door Windows Error Reporting |
| Opslagpad kernel-minidump | %SystemRoot%\Minidump\ (meestal C:\Windows\Minidump\) |
| Bestandsnaamconventie | MiniMMDDYY-NN.mdmp - maand, dag, tweecijferig jaar, opeenvolgend crashnummer |
| Veld dumptype | MINIDUMP_TYPE enum ingebed in het bestand bepaalt de vastgelegde inhoud: MiniDumpNormal, MiniDumpWithHeap, MiniDumpWithFullMemory, en andere |
| Vastgelegde gegevens | Thread call-stacks, lijst met geladen modules, proces- en systeeminformatie; optioneel heap-inhoud, handle-tabel, ontladen modules |
| Versieveld | 16-bit implementatieversie op offset 4 van MINIDUMP_HEADER; huidige waarde doorgaans 0xA793 |
| Onderscheid van volledige kernel-dumps | Volledige dumps (MEMORY.DMP) gebruiken de PAGEDUMP/PAGEDU64-handtekening en leggen het volledige RAM vast; .mdmp legt alleen geselecteerde gegevens op procesniveau vast |
| Platform | Alleen Windows; geen native ondersteuning voor Linux of macOS (Wine kan compatibele bestanden produceren voor POSIX-processen) |
| Processorarchitectuur-record | Architectuur opgeslagen in MINIDUMP_SYSTEM_INFO stream; ondersteunt x86, x64, ARM en ARM64 binnen hetzelfde containerformaat |
| Primaire analysehulpmiddelen | WinDbg (Windows SDK / Microsoft Store), Visual Studio debugger, BlueScreenView, WhoCrashed |
| Uitgebracht | Windows XP / Visual Studio era (MiniDumpWriteDump API, early 2000s) |
| Specificatie | learn.microsoft.com |
MDMP conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over MDMP-bestanden.