天天看點

記憶體檢視工具RAMMAP說明

記憶體檢視工具RAMMAP說明

參考 Technet

Process Private: 配置設定給單一Process專用的記憶體
Mapped File: 用來儲放檔案内容快取(Cache)的記憶體空間
Shared Memory: 标注給多個Process共用的記憶體分頁(Page,記憶體管理機關)
Page Table: 用來描述虛拟記憶體位址的分頁表(裡面是一筆一筆的PTE,Page Table Entries)
Paged Pool: 允許移至硬碟的核心集區記憶體(Kernal Pool Memory)
Nonpaged Pool: 不允許移至硬碟的核心集區記憶體
System PTEs: 與I/O空間、核心堆疊、記憶體描述清單等系統分頁相關的PTE
Session Private: 登入工作階段相關的記憶體
Metafile: 是系統快取的一部份,包含NTFS Metadata(包含MFT及其他NTFS Metadata檔案)。在MFT中,每個檔案屬性記錄佔用1K,而一個檔案至少有一個屬性記錄,再加上其他NTFS Metadata檔,當檔案數衆多,這塊會很快速成長。
AWE: 啟用Address Windowing Extension技術所使用的相關記憶體空間(較常應用在SQL或其他DB)
Driver Locked: 驅動程式鎖定的實體記憶體。多用于I/O的暫時性小量應用,如果有裝RAMDisk,也會算在這一區。
Kernel Stack: 核心執行緒推疊,執行緒愈多,用量愈大。
           

每項分類都有以下欄位:

Active: 正在使用中的實體記憶體分頁(Process Working Set或System Working Set)
Standby: 留在實體記憶體但暫不使用的分頁,保留供後續能快速重覆利用
Modified: 與Standy類似,但内容被修改過,重覆使用前要先回寫到硬碟機
Modified no write: 與Modified類似,但标注為不需回寫到硬碟
Transition: 在分類之間轉換的分頁
Zeroed: 内容已清空可供使用的分頁,系統剛開機時明顯增加,随著使用一段時間逐漸轉為Standby
Free: 可以使用但殘留先前資料的分頁,使用前需先轉為Zeroed
Bad: 标注損壞的記憶體**加粗樣式**
           

繼續閱讀