Windbg命令系列---.printf
.printf的行为跟C语言的printf函数类似。
语法
.printf [/D] [Option] "FormatString" [, Argument , ...]
关于异常STATUS_VERIFIER_STOP(0xC0000421)
简介
STATUS_VERIFIER_STOP异常表示因Application verifier(应用程序验证器) 在当前进程找到一个错误而停止.。值为0xC0000421。其定义如下:
//
// MessageId: STATUS_VERIFIER_STOP
//
// MessageText:
//
// Application verifier has found an error in the current process.
//
#define STATUS_VERIFIER_STOP ((NTSTATUS)0xC0000421L)
说明
此异常一定要使用Application verifier或Gflags.exe等工具对特定程序做相关的设置才会产生。
异常结构
ExceptionAddress: 6f59df82 (verifier!VerifierStopMessage+0x00000052)
ExceptionCode: c0000421 (Verifier stop)
ExceptionFlags: 00000000
NumberParameters: 6
Parameter[0]: 32725641//可能是个魔数,有知道的同行指正。
Parameter[1]: 0000000f//StopCode,0xf---表示堆块后缀填充被破坏
Parameter[2]: 00d01000//Heap句柄
Parameter[3]: b2bfab10//用户内存开始地址
Parameter[4]: 000001c8//用户内存size
Parameter[5]: b2bfacd8//用户内存结束地址
当然上面的参数个数和具体内容是由StopCode决定的,不唯一。具体的后面有时间的话会有相关文章
关于异常STATUS_NO_SUCH_DEVICE(0xC000000E)
简介
STATUS_NO_SUCH_DEVICE,指定的驱动器不存在,值为0xC000000E,其定义如下:
//
// MessageId: STATUS_NO_SUCH_DEVICE
//
// MessageText:
//
// A device which does not exist was specified.
//
#define STATUS_NO_SUCH_DEVICE ((NTSTATUS)0xC000000EL)
说明
STATUS_NO_SUCH_DEVICE通常表示计算机中的启动配置数据已损坏,或者热插拔的设备出现了问题。两种情况:一是未连接或无法访问所需设备;二是无法加载应用程序或操作系统,原因是所需文件丢失或包含错误。
Windbg里识别CRT堆(拾遗)
在《Windbg里识别CRT堆》一文里,介绍了可以通过msvcrXX.dll!_crtheap来获取crt堆的句柄。但这种方法只针对VS2015前的crt版本有效。
这是因为从 Visual Studio .NET 到 Visual Studio 2013,C++ 编译器和工具的每个主版本都包含一个新的独立版本的 Microsoft C 运行 (CRT) 库。 CRT 的这些独立版本彼此独立,并在不同程度上彼此不兼容。 例如,Visual Studio 2012 使用的 CRT 库是第 11 版,名为 msvcr110.dll,而 Visual Studio 2013 使用的 CRT 是第 12 版,名为 msvcr120.dll。 从 Visual Studio 2015 开始,不再是这样。 Visual Studio 2015 及更高版本的 Visual Studio 都使用一个通用 CRT(Universal CRT,UCRT),是 Microsoft Windows 操作系统组件。
当vs2015还在CTP阶段时,微软的设想是将VC运行时库拆分成三部分:
- vcruntime140.dll 包含运行期需要处理的功能,如:进程启动、异常处理、以及耦合到相关编译器的功能。
- appcrt140.dll包含所有平台上都可用的所有功能,且以后保持这部分CRT的向后兼容性。包括:堆、数学库、stdio库、locale库、大多数字符串操作函数、时间库和一些其他功能等。
- desktopcrt140.dll包含所有只能由桌面应用程序使用的功能,且以后保持这部分CRT的向后兼容性。包括:处理多字节字符串、exec和spawn进程管理函数、direct-to-console I/O函数的功能等等。
在最终发布正式版的时候,微软将appcrt140.dll和desktopcrt140.dll合并为一个不带版本号的程序库:ucrtbase.dll。它对应的Debug版本的命名是ucrtbased.dll。这个后来被正式命名为“The Universal CRT”。
那么ucrtbase/ucrtbased自然是我们关注的焦点,crt堆句柄自然就在这里面,有一个导出的符号__acrt_heap,就是它
看debug版本,如下:
看Release版本,如下:
来了个这个,难道Release版没有这个符号,输入x ucrtbase!*看看
输入
dd 76ff12dc
Portable PDB简介
.NET引入了一种新的符号文件(PDB)格式——Portable PDB。与仅限Windows的传统PDB不同,Portable PDB可以在所有平台上创建和读取。
对于任何不熟悉PDB文件的人来说,PDB文件是由编译器生成的辅助文件,用于提供其他工具,尤其是调试器,有关可执行文件中的内容以及如何生成的信息。Windows PDB格式已经存在了很长一段时间(约25年),它是从其他更古老的本机调试符号格式演变而来的。它最初是作为原生(C/C++)程序的一种格式出现的。第一次发布的.NET框架,Windows PDB格式被扩展以支持.NET。
虽然Windows PDB格式多年来一直运行良好,但仍存在一些问题。NET Roslyn团队决定是时候想出一种新的格式了。原因如下:
- Windows PDB格式很复杂,没有很好的文档记录。这种复杂性对于该格式设计的某些本机代码场景很重要,但对于其他应用程序来说是不必要的。.NET可移植格式是开源的,并有文档记录。
- 在这项工作开始时,还没有一个跨平台的库可以读取或写入原始的windows PDB格式。
- Windows PDB格式不是托管代码的紧凑表示形式。使用新格式可以在不丢失任何信息的情况下大幅缩小尺寸。
如今,Portable PDB和Windows PDB不是任何地方都支持,因此您需要考虑在哪里使用(,以决定使用哪种格式。如果您有一个项目希望能够以两种格式使用和调试,那么可以使用不同的生成配置并生成两次该项目,以支持这两种类型的使用者。
Windows PDB只能在Windows上写入或读取。除了Visual Studio代码(因为Visual Studio代码努力在所有平台上实现一致的行为)和Visual Studio正在调试远程Linux/OSX计算机的场景(因为必须在远程计算机上读取PDB)之外,所有Windows工具都支持这些功能。PortablePDB可以在任何操作系统上读取,但仍有许多地方不支持它们。比如以下情况:
- Visual Studio调试器的旧版本(VS 2015更新2之前的版本)。
- 应用程序目标.NET Framework 4.7.1或早期版本:打印堆栈跟踪,并将其映射回行号(例如在ASP.NET错误页中)。方法的名称不受影响,只支持源文件名和行号。
- C#代码分析(又名FxCop),请注意,这不适用于Roslyn Analyzer。
- 一些符号服务器。
- 运行编译后构建步骤,使用旧版本的工具(如CCI、CodeContracts)使用或修改PDB。
- 使用.NET反编译程序,如ILDASM或\NET Reflector,并希望看到源行映射或本地参数名称。
- 基于MS DIA的工具,如WinDBG。