⚡ 站長快讀:核心重點
- 文章屬性:教學實戰
- 適用系統:用戶端 Windows 8.1 以上、伺服器 Windows Server 2012 以上(官方支援清單)
- 難易度 / 耗時:⭐⭐ / 約 20 分鐘
- 核心結論:TCPView 把「哪個程式、連去哪、現在什麼狀態」三件事併在同一個畫面即時更新,是判讀可疑連外最快的第一站;但它是觀察工具,不是防火牆。
- 適用對象:懷疑電腦在背景偷偷連外、想知道某個程式到底連去哪裡的 Windows 使用者
📌 快速答案
一句話答案:TCPView 是微軟 Sysinternals 的免安裝工具,能即時列出每條 TCP 與 UDP 連線對應的程式名稱、遠端位址與連線狀態,讓你直接看出哪個程式正在連外。
🧰 開始前的準備
- 系統需求:用戶端 Windows 8.1 以上;伺服器 Windows Server 2012 以上(微軟官方下載頁載明的支援範圍)
- 權限需求:官方下載頁未載明權限需求;實務上建議以系統管理員身分執行,以取得完整的端點清單與「關閉連線」功能(此為使用慣例,非官方文件明載)
- 需要工具:TCPView(Microsoft Sysinternals 官方下載頁);選配 Sigcheck 用來驗執行檔簽章
- 預計耗時:約 20 分鐘(取得並解壓縮工具約 5 分鐘,判讀約 15 分鐘)
- 難度門檻:只要會解壓縮 ZIP、會按右鍵就能做;命令列部分是選配
🔍 為什麼你需要這個?
風扇明明在轉、你什麼都沒開,網路指示燈卻一直閃。開工作管理員看「網路」欄位,只有一個模糊的百分比;你想知道的是「到底是哪個 exe 在跟外面講話、講去哪裡」,而工作管理員從來不回答這題。
這正是 TCPView 存在的理由。微軟官方對它的定位寫得很白:它顯示系統上所有 TCP 與 UDP 端點的詳細清單,包含本機位址、遠端位址與 TCP 連線狀態,並且回報擁有該端點的程序名稱——官方形容它是「內建 netstat 程式的一個資訊更豐富、呈現更方便的子集」。
而在真的把它打開之前,先把三個容易走錯的方向講在前面,這也是本文和一般「TCPView 怎麼用」教學最不一樣的三個角度:
- 「偷偷連線」十次有九次不是木馬,是服務。 你會在清單裡看到一大票
svchost.exe,而svchost.exe只是宿主,真正連外的是它裡面掛的某個 Windows 服務。TCPView 官方文件明載它會一併顯示服務名稱(if any),這正是它比netstat -o只給你一組 PID 更省事的地方。 - TCPView 的顏色不是危險等級,是「異動提示」。 官方定義得很清楚:黃色=這一輪更新裡狀態改變了、紅色=端點消失了、綠色=新出現的端點。看到滿螢幕紅紅綠綠請先冷靜,那是畫面在跟你說「這裡剛剛有變化」,不是「這裡有病毒」。
- 「關閉連線」不等於封鎖。 官方明載
Close Connections只能對狀態為 ESTABLISHED 的連線動手;而多數程式本來就會自行重試連線,切斷通常只是暫時性的。要真正擋住,得走防火牆規則——工具邊界講清楚,才不會做白工。
🛠️ 實戰步驟
⚠️ 執行前提醒:本文後段會示範切斷連線與封鎖程式對外連線。切斷 VPN、遠端桌面或雲端同步的連線,可能造成傳輸中的檔案不完整;請先存檔、確認沒有正在進行的上傳或備份再操作。若這台電腦是公司或學校管控設備,請先取得 IT 授權。
步驟一:從官方來源取得 TCPView
TCPView 不需要安裝,官方以 ZIP 形式提供,解壓縮後直接執行主程式即可。這一步唯一重要的事情是來源:網路上大量「Sysinternals 工具包下載」的第三方站點,提供的檔案版本與完整性都無從驗證,而這類系統層工具一旦被掉包,後果比一般軟體嚴重得多。
正確做法只有兩條路:
- 下載 ZIP:到 Microsoft Learn 的 TCPView 官方頁面,按頁面上的 Download TCPView。官方頁面標示的檔案大小為 1.5 MB。
- 直接跑 Sysinternals Live:官方同時提供 Sysinternals Live 服務,可以不下載、直接執行
\\live.sysinternals.com\tools\Tcpview.exe這類路徑上的工具。適合臨時借用別人的電腦排查。
解壓縮後你會看到不只一個執行檔:主程式之外,還附了一支 Tcpvcon,那是命令列版本,官方說明它「功能相同」。這支在步驟五會用到。
💡 為什麼要這樣做? 微軟官方文件所載的 TCPView 版本為 v4.19,發布日期 2023 年 4 月 11 日,作者是 Mark Russinovich。版本停在 2023 年不代表它被放棄——官方頁面至今仍把 v4.19 列為現行版本;站長個人的看法是,這類讀取系統端點表的工具本來就不需要頻繁改版(此為觀點,微軟未就此做過任何陳述)。反過來說,如果你在某個第三方站看到「TCPView 最新版 v5.x」,那才是該懷疑的訊號。
步驟二:看懂主畫面在講什麼
啟動後 TCPView 會列舉目前所有活動中的 TCP 與 UDP 端點,並把 IP 位址解析成網域名稱。這裡有幾個第一次用一定會卡住的地方:
① 程序 / PID 欄——這是最重要的一欄,回答「誰」。官方明載 TCPView 顯示擁有每個端點的程序名稱,包含服務名稱(if any)。所以當你看到 svchost.exe,旁邊通常會標出實際的服務,例如是 Windows Update 還是時間同步在連外,不必再自己去對 PID。
② 本機位址 / 遠端位址——本機端那個看起來很怪的五位數埠號(例如 52341),多半不是什麼後門,而是動態通訊埠。微軟官方說明:為符合 IANA 建議,自 Windows Vista 與 Windows Server 2008 起,對外連線的預設動態埠範圍已改為 49152 到 65535(更早期版本是 1025 到 5000)。也就是說,本機端埠號落在四萬九千以上是完全正常的;真正要看的是遠端位址與埠。
③ 狀態欄——TCP 才有狀態,UDP 沒有。這欄的值不是 TCPView 自創的,而是 TCP 協定本身的連線狀態;netstat 官方文件列出的狀態包含 CLOSE_WAIT、CLOSED、ESTABLISHED、FIN_WAIT_1、FIN_WAIT_2、LAST_ACK、LISTEN、SYN_RECEIVED、SYN_SEND、TIMED_WAIT。實務上你只要抓三個關鍵字:ESTABLISHED(連線已建立、正在通)、LISTEN(在等別人連進來)、TIME_WAIT(剛結束、等系統回收)。
④ 顏色——依官方定義:黃色=這一輪更新中狀態有變、紅色=端點被刪除、綠色=新出現的端點。這是異動提示,和安全性無關。
⑤ 更新頻率——官方預設每秒更新一次,可以用 Options → Refresh Rate 調整。想看清楚某條一閃即逝的連線時,把頻率調慢反而看得比較準。
💡 為什麼要這樣做? 很多人第一次打開 TCPView 就被幾百列嚇到,直接關掉。實際上這幾百列裡九成是 LISTEN 狀態的本機端點(系統服務在等連線,根本沒連外)和瀏覽器的正常連線。先把「狀態欄」當成過濾器,只盯 ESTABLISHED,清單通常會瞬間縮到二三十列。
步驟三:三步鎖定「偷偷連線」的程式

這是本文的核心流程,照順序做:
第一步:先排除「你自己造成的」。 把瀏覽器、通訊軟體、雲端同步(OneDrive、Google Drive)、遊戲平台全部關掉。剛關掉的連線會先落到 TIME_WAIT 等系統回收,不必特意等它們消失——直接把畫面篩成只看 ESTABLISHED 即可,此時還在 ESTABLISHED 的才是值得看的對象。
第二步:對照程序與服務,分辨宿主與房客。 剩下的連線裡如果是 svchost.exe,先看 TCPView 有沒有標出服務名稱。想再確認一次,可以開命令提示字元查同一個 PID 掛了哪些服務:
tasklist /svc /fi "PID eq 1234"把 1234 換成 TCPView 那一列的 PID。看到 wuauserv(Windows Update)、DoSvc(傳遞最佳化)、W32Time(時間同步)這類名字,基本上就結案了。
第三步:對可疑者驗身分,不要只看檔名。 惡意程式最愛的偽裝就是把自己命名成 svchost.exe、csrss.exe 這種眼熟的名字,但放在錯誤的資料夾。所以要看的是完整路徑與數位簽章,不是檔名。路徑可以從工作管理員的「詳細資料」分頁右鍵「開啟檔案位置」取得;簽章則用 Sysinternals 的 Sigcheck 驗:
sigcheck -a -h "C:\Windows\System32\svchost.exe"-a 顯示延伸版本資訊、-h 顯示檔案雜湊值。真正的系統檔會有微軟的簽章鏈;一個放在使用者暫存資料夾、沒有簽章、卻頂著系統檔名字在連外的程式,才是該處理的目標。
⚠️ 隱私紅線(請務必讀完再動手):Sigcheck 有
-v系列參數可以查 VirusTotal——那是一個對四十多種防毒引擎做自動掃描的網站。官方文件明確區分兩件事:依「檔案雜湊值」查詢只送出雜湊、不送檔案;而加上s選項才會把檔案本身上傳到 VirusTotal 掃描。上傳等於把這個檔案交給第三方,公司文件、含個資的檔案、內部工具一律不要上傳。官方也註明,使用 VirusTotal 功能前必須先接受其服務條款(-vt),且送掃的結果可能要等五分鐘以上。
步驟四:確認結果——它到底連去哪裡
抓到程式之後,下一個問題是「連去的那個位址是什麼」。TCPView 預設會把 IP 解析成網域名稱,這一點很有用:如果遠端顯示的是 *.akamai.net、*.windowsupdate.com 這類內容傳遞或更新網域,那多半是正常的軟體更新或內容下載。
如果你想看未經解析的原始 IP,用工具列或選單切換掉名稱解析即可(官方說明:可用工具列按鈕或功能表項目切換是否顯示已解析的名稱)。
要留存證據時,官方提供兩個做法:
- 圖形介面:用
Save選單把目前的輸出視窗存成檔案。 - 命令列:用附帶的 Tcpvcon 直接輸出 CSV,適合放進報告或做前後比對。
步驟五:用 Tcpvcon 做可重複的快照
Tcpvcon 的官方用法是:
tcpvcon [-a] [-c] [-n] [process name or PID]三個參數的官方定義:
| 參數 | 官方說明 |
|---|---|
-a | 顯示所有端點(預設只顯示已建立的 TCP 連線) |
-c | 以 CSV 格式輸出 |
-n | 不解析位址 |
實際會用到的組合是這一句,把完整端點清單以 CSV 輸出、不做名稱解析(比較快、也比較適合事後比對):
tcpvcon -a -c -n > C:\Temp\before.csv隔一段時間再存一份 after.csv,兩份一比,就能看出「這段期間新冒出來的連線」是哪些。這個技巧對付「只有半夜才連外」的程式特別有效——比盯著畫面看實在得多。
🔬 底層機制:這些連線資訊到底從哪一層來?
*(這一段是本文的深水區,不影響操作,但看懂之後你會知道每個欄位為什麼是那個樣子。)*
TCPView 顯示的東西,本質上是 Windows TCP/IP 堆疊維護的端點表的一份快照。作業系統為了自己路由封包,本來就必須記住「哪個通訊埠屬於哪個程序」,TCPView 只是每秒把這張表讀出來、排版、上色給你看。這也解釋了三件事:
第一,為什麼 TCPView 和 netstat 資料一致。 官方直接把 TCPView 定義為 netstat 的「資訊更豐富、呈現更方便的子集」;既然是同一件事的子集,合理推論兩者的資料來源實質相同,差別只在呈現方式與更新頻率(此為依官方定位所作的推論,官方並未直接陳述兩者讀同一份資料)。所以你不太會遇到「TCPView 看到、netstat 看不到」這種矛盾;真的遇到,通常是權限或過濾條件的差別。
第二,為什麼「端點」不等於「連線」。 UDP 沒有連線狀態,一個 UDP 端點只代表「有程式綁了這個埠」,不代表它此刻正在傳資料。TCP 才有狀態機。這也是為什麼 Tcpvcon 預設只顯示已建立的 TCP 連線,要看全部得加 -a——官方把「有意義的預設值」設在最常用的那一格。
第三,為什麼狀態欄值得單獨學。 同一個「有連線」的直覺,在 TCP 狀態機裡是好幾種完全不同的處境。以 Get-NetTCPConnection 這支 PowerShell cmdlet 的官方參數清單為準,-State 可接受的值有 Bound、Closed、CloseWait、Closing、DeleteTCB、Established、FinWait1、FinWait2、LastAck、Listen、SynReceived、SynSent、TimeWait 共十三種。實務上判讀可疑連線,盯這三種就夠:
| 狀態 | 白話意思 | 判讀重點 |
|---|---|---|
LISTEN | 程式綁了埠、在等別人連進來 | 大量出現屬正常;但不該對外開放的服務出現在這裡才要查 |
ESTABLISHED | 雙向連線已建立,正在通 | 判斷「已成功連外」最明確的狀態,排查主戰場 |
SYN_SENT | 已送出連線請求、對方還沒回 | 反覆出現、一直連不上是典型訊號:程式在嘗試連一個已被關掉或不存在的伺服器 |
其中 SYN_SENT 值得特別記住:一個正常軟體不會不斷對同一個位址發起連線又失敗。持續的 SYN_SENT 通常代表兩件事之一——那台伺服器已經下線(舊軟體殘留),或者有東西正在嘗試回連一個已經被封鎖的位址。
第四,關於本機那些五位數的埠。 前面提過官方的動態埠範圍是 49152–65535。想確認自己這台機器的實際設定,可以查:
netsh int ipv4 show dynamicport tcp這是唯讀查詢,不會改到任何設定。知道這個範圍之後,你就能一眼分辨「本機端 52000 多」是系統隨機配的、「遠端 443」才是它真的要去的地方。
如果你想再往下一層看「這個程序到底載入了什麼、handle 開了什麼」,那已經超出 TCPView 的職掌,要換工具——這正是 Process Explorer 負責的範圍。
🔀 四個工具怎麼選:TCPView 不是唯一解
排查連線這件事,Windows 上至少有四種做法,它們的定位差很多:
| 工具 | 取得方式 | 強項 | 什麼時候用它 |
|---|---|---|---|
| TCPView | 官方免安裝 ZIP | 即時更新、直接顯示程序與服務名稱、可關閉連線 | 現場排查、要即時看變化時的首選 |
netstat -ano | Windows 內建 | 零安裝、任何機器都有 | 別人的電腦、無法下載工具時的救急做法 |
Get-NetTCPConnection | Windows 內建 | 物件化輸出,可直接篩選與寫成腳本 | 要自動化、定期比對、寫監控腳本 |
| 資源監視器(resmon) | Windows 內建 | 網路分頁另外呈現各程序的傳輸量 | 想知道流量大小而不只是有沒有連線 |
netstat 這邊值得補一句:官方參數表裡 -o 是「顯示 PID」、-b 是「顯示建立該連線的執行檔」,而官方對 -b 特別加註——這個選項可能很耗時,而且權限不足時會失敗。所以救急時的標準組合是 netstat -ano(全部端點 + 數字形式 + PID),而不是 -b。
至於資源監視器那條路,它是 Windows 內建、不用下載任何東西,網路分頁還會另外呈現各程序的傳輸量,適合用來回答「它連著,但到底有沒有在傳資料」——這部分在 Windows 資源監視器完整教學 裡有完整拆解,兩篇搭配著看剛好補上 TCPView 沒有的流量維度。
🛡️ 抓到之後怎麼辦:三個層級的處置
找到可疑程式只是一半,處置才是重點。這裡有一個順序問題——很多人第一反應是按下 Close Connections,那通常是最沒用的一步。
層級一:切斷單一連線(臨時、幾乎必定復發)
官方說明:可以對狀態為 ESTABLISHED 的 TCP/IP 連線,用 File → Close Connections,或在該連線上按右鍵選 Close Connections。注意這裡的兩個限制:只對 ESTABLISHED 有效,以及它切的是這一條連線,不是那個程式。程式只要還活著,幾秒後就會重連。這一步的正確用途是驗證因果——切斷後如果某個異常症狀立刻消失,你就確認了兇手。
層級二:結束程序(有效,但仍會隨開機回來)
確認來源後,用工作管理員的「詳細資料」分頁,依 PID 結束該程序。注意:結束系統關鍵程序會導致系統不穩或直接重開,不確定的程序不要動。而且多數持續連外的程式都會註冊自動啟動項,重開機後照樣回來——要查它從哪裡被拉起來的,那是 Autoruns 的守備範圍。
層級三:用防火牆封鎖對外連線(真正的解法)
如果確認某個程式不該連外,正確做法是加一條輸出封鎖規則,而不是反覆去按 Close Connections:
- 按 <kbd>Win</kbd> + <kbd>R</kbd>,輸入
wf.msc開啟「具有進階安全性的 Windows Defender 防火牆」 - 左側選 輸出規則 → 右側 新增規則
- 規則類型選 程式 → 指定該程式的完整路徑
- 動作選 封鎖連線,套用範圍三個設定檔全勾,最後給規則一個看得懂的名稱
⚠️ 這一步是加一條封鎖規則,不是關閉防火牆。任何教學若要你把 Windows 防火牆整個關掉來「解決」連線問題,請直接跳過——那是把整台機器的防護拿掉去換一個程式的方便。
停止條件清單(符合任一,請先停手):不確定該程序是不是系統元件、這台是公司或學校管控設備且未取得 IT 授權、正在進行檔案上傳或系統備份、該程式是防毒或 EDR 代理程式(擋掉會讓整台機器失去防護)、你無法確定該程式的完整路徑。
🔙 萬一翻車:回退步驟
📌 操作前建議:在動任何防火牆規則之前,先建立一個系統還原點(控制台 →「建立還原點」→「建立」),或至少把你即將新增的規則名稱記下來。回退的前提是知道自己改了什麼。
情境一:切斷連線後,某個軟體開始出錯
Close Connections 切的是單一 TCP 連線,不會留下任何持久性設定。回退方式=把該程式關掉重開,連線會自動重建。如果是雲端同步工具,重開後請確認同步狀態,必要時手動觸發一次完整同步,確保切斷當下傳到一半的檔案完整。
情境二:結束程序後,系統出現異常或某功能失效
回退方式=重新開機。使用者模式的程序在重開機後會依其自動啟動設定回來,不會有永久損害。若重開後仍異常,依序做:以系統管理員身分開啟命令提示字元(官方明載此指令需系統管理員權限),執行系統檔案檢查:
sfc /scannow依官方說明,/scannow 會掃描所有受保護系統檔案的完整性,並盡可能修復有問題的檔案(它會替換受損檔案,不是唯讀檢查;只想檢查不修復請改用 /verifyonly)。這個指令不會刪除使用者資料。
情境三:防火牆規則加錯,網路整個不通或某軟體連不上
這是最常見的翻車情境,而且完全可逆:
- 開啟
wf.msc→ 輸出規則 - 找到你剛剛新增的那條規則(按「名稱」欄排序,或直接找最上方新加的)
- 右鍵 → 停用規則(先停用觀察,確認是它造成的再刪除)
- 確認無誤後右鍵 → 刪除
請不要用「還原預設值」來解決——那會把你或你的軟體先前建立的所有自訂規則一併清掉,是遠比刪一條規則嚴重的動作。只停用/刪除你自己剛加的那一條就好。
💡 總結:進階玩法與底層邏輯
回到最初的問題:「哪個程式正在偷偷連線上網?」
依微軟官方文件的功能定義來看,TCPView 之所以是這題的最短路徑,是因為它把三份原本分散的資訊——端點表、程序名稱、服務名稱——併在同一列裡即時更新。netstat -ano 給你 PID 之後,你還得自己去對程序;TCPView 直接把答案寫在同一行,而且官方明載它會標出服務名稱。
如果要把這篇的內容濃縮成一套可重複的流程,是這四句:
- 關掉所有你認得的程式,只盯 ESTABLISHED。 清單會從幾百列縮到幾十列。
- 看到
svchost.exe先看服務名稱,再用tasklist /svc交叉確認。 大部分「可疑連線」到這一步就結案了。 - 驗身分看路徑與簽章,不看檔名。 檔名可以偽裝,簽章不行。
- 要擋就走防火牆輸出規則,別跟 Close Connections 拔河。
再往上一層的玩法有兩個方向。一是把 Tcpvcon 的 CSV 輸出排進工作排程器,每小時抓一次快照,累積幾天之後你會得到一份自己這台機器的「連線基線」——之後任何新冒出來的遠端位址都會一眼跳出來。二是把 TCPView 當成分診工具用:它負責回答「誰在連外」,確認嫌疑者之後,再換 Process Explorer 看模組與控制代碼、換 Autoruns 看它從哪被拉起來。Sysinternals 這套工具的設計哲學本來就是各司其職,硬要用一支解決全部,反而繞遠路。
⚠️ 證據等級說明:本文所有版本號、參數定義、預設值與支援清單,均取自 Microsoft Learn 官方文件並逐項標註來源;文中未提供任何第一手實測數據,操作說明為依官方文件整理的標準流程,非站長實機量測結果。實際畫面與選單位置可能因 Windows 版本而略有差異,以你機器上的實際顯示為準。
❓ 常見問題
Q:TCPView 跟 netstat 到底差在哪?我兩個都要學嗎?
差在「即時」與「省一步」。官方把 TCPView 定義為 netstat 的一個資訊更豐富、呈現更方便的子集——資料同源,但 TCPView 預設每秒自動更新、用顏色標出異動,而且直接把程序與服務名稱寫在同一列。netstat -ano 的價值在於零安裝:任何一台 Windows 都有,別人的電腦上臨時要看一眼時它是唯一選項。建議是:自己的機器用 TCPView,別人的機器用 netstat -ano。
Q:TCPView 需要安裝嗎?會不會留下東西?
不需要安裝,官方以 ZIP 形式提供,解壓縮後直接執行;官方頁面並未載明它會安裝任何服務或驅動。Sysinternals 工具首次執行會要求接受授權合約,命令列版本可用 -accepteula 參數靜默接受。不想留下檔案的話,官方還提供 Sysinternals Live,可以直接從網路路徑執行。
Q:我看到一堆 svchost.exe 在連外,這正常嗎?
正常。svchost.exe 是 Windows 服務的宿主程序,Windows Update、時間同步、傳遞最佳化等等都跑在它底下,連外是本來的工作。判斷方式不是看 svchost.exe 這個名字,而是看它旁邊標的服務名稱;TCPView 官方明載會顯示服務名稱。要再確認可以用 tasklist /svc /fi "PID eq <PID>" 對照。真正該警覺的是:一個叫 svchost.exe、但路徑不在 C:\Windows\System32 的程序。
Q:本機位址的埠號是五位數(像 52341),是不是被開後門了?
不是。微軟官方說明,為符合 IANA 建議,自 Windows Vista 與 Windows Server 2008 起,對外連線的預設動態埠範圍就是 49152 到 65535。你的電腦每建立一條對外連線,系統就從這個範圍隨機挑一個當來源埠,這是正常機制。要看的是遠端位址與遠端埠,不是本機那一串。
Q:看到不明連線,可以直接按「關閉連線」嗎?
可以,但要知道它的限制。官方說明該功能只對狀態為 ESTABLISHED 的 TCP/IP 連線有效,而且它切的是單一連線、不是程式——程式還活著就會重連。正確用法是拿它驗證因果(切斷後症狀是否消失),確認之後再用防火牆輸出規則做長期處置。另外請避開 VPN、遠端桌面與正在同步的雲端硬碟,那些切下去會直接影響進行中的傳輸。
Q:這個方法在舊版 Windows 也適用嗎?
官方標示的支援範圍是用戶端 Windows 8.1 以上、伺服器 Windows Server 2012 以上。更舊的系統請改用內建的 netstat -ano,功能雖然少了即時更新與服務名稱,但基本的「哪個 PID 連去哪裡」一樣拿得到。
📎 參考資料來源
📖 第一級|廠商官方:
- TCPView for Windows – Sysinternals(v4.19) — 2026-08-23 查證
- Sigcheck – Sysinternals(v2.91) — 2026-08-23 查證
- netstat|Windows Commands — 2026-08-23 查證
- Get-NetTCPConnection(NetTCPIP 模組) — 2026-08-23 查證
- The default dynamic port range for TCP/IP has changed since Windows Vista and Windows Server 2008(KB929851) — 2026-08-23 查證
⚠️ 本文核心事實以第一級為準,第二級為補充。
📅 本文查證戳記:2026-08-23 依 Microsoft Learn 官方文件整理撰寫。
若你在後續版本遇到步驟失效,歡迎在留言區回報,站長會更新文章。
🔗 延伸閱讀
- ProcMon v4.02 實戰:5 個篩選技巧加 Boot Logging,把 Windows 11 吃資源真兇逼出來
- ProcDump 教學:抓出應用程式沒回應與當機瞬間的記憶體傾印檔
- 一個檔案裡還能藏檔案?NTFS Alternate Data Streams 原理與檢查方法
- 檔案總管一直閃退或重啟?Explorer.exe 當機完整排查方法
