跳转到主内容
趣航编程网 - 趣学编程,启航技术之路!

c++如何读取和解析Windows系统的Pagefile.sys信息【深度】

pagefile.sys 无法被用户态程序直接读取或解析,因其受内核独占锁定;应使用 EnumPageFilesW、GetPerformanceInfo 等 Windows API 获取分页文件配置与使用状态。 Pagefile.sys 不能被直接读取,更无法用标准 C++ 文件 API 解析 Windows 系统的
pagefile.sys
是受内核保护的隐藏系统文件,即使以管理员权限运行,
std::ifstream
CreateFileA
(未加特殊标志)或
fopen
都会失败,返回
ERROR_ACCESS_DENIED
ERROR_SHARING_VIOLATION
。这不是权限不够,而是 Windows 内存管理器始终对其持有独占句柄 —— 它在系统启动时就被锁定并映射为页面交换后端,用户态程序无权打开它。 唯一可行路径:通过 Windows 性能计数器和内存管理 API 获取等效信息 你真正需要的不是“解析 pagefile.sys 文件内容”,而是“获取当前分页文件配置与使用状态”。Windows 提供了稳定、安全、无需绕过内核保护的接口:
GetPerformanceInfo
:返回
PERFORMANCE_INFORMATION
结构,其中
CommitTotal
CommitLimit
CommitPeak
直接反映分页文件参与的总提交内存边界(单位为页面)
GetPagedPoolUsage
GetSystemFileCacheSize
(需
SeIncreaseQuotaPrivilege
)可辅助判断内核分页池与系统缓存对分页文件的依赖程度
EnumPageFilesW
:唯一能可靠枚举分页文件路径、大小、当前使用量的 API,返回
PF_INFO
数组,字段含
CurrentSize
MaximumSize
UseCount
示例关键调用:
PF_INFO info; DWORD cb = sizeof(info); if (EnumPageFilesW([](LPVOID p, DWORD n) -> BOOL { auto* pi = static_cast(p); wprintf(L"Path: %s, Current: %u MB, Max: %u MB ", pi->CSDll, pi->CurrentSize / 1024, pi->MaximumSize / 1024); return TRUE; }, &info) == 0) { /* error */ }
试图 mmap/pagefile.sys 或用 \.PHYSICALDRIVE 绕过?危险且无效 有人尝试用
CreateFileW(L"\.C:", ...)
读取磁盘扇区再定位
pagefile.sys
起始簇 —— 这不仅需要
SeBackupPrivilege
,还会因 NTFS 元数据加密(BitLocker)、压缩、稀疏属性、卷影副本干扰而读出乱码;更严重的是,该文件内容是未经文档化的二进制交换块(swap block),结构随 Windows 版本变化(Win10 RS5 后引入加密页写入),微软从未公开其 layout,也禁止第三方解析。任何基于“猜测偏移+硬解码”的代码在下一个累积更新后大概率崩溃或返回错误数据。 Trae win Trae Windows 官方版本现已全面支持 Win10 和 Win11 系统(64位)。国内开发者可直接访问 Trae 中文官网(trae.cn 或 trae.com.cn),一键下载官方正版 .exe 安装包,享受国内直连的高速稳定体验。安装过程极其简便,双击即可运行,并支持一键无缝导入 VS Code 或 Cursor 的原有主题、快捷键及插件配置。登录支持手机号、微信或稀土掘金账号。内置免费的豆包与 DeepSeek 等顶级大模型,让你开箱即用,轻松开启高效的 AI 智能编程之旅。 下载 立即学习 “ C++免费学习笔记(深入) ”; 调试符号和内核转储才是分析 pagefile.sys 的合法上下文 只有在完整内存转储(
MEMORY.DMP
minidump
)配合
dbghelp.dll
+
cv2pdb
符号时,才能间接还原分页文件中曾驻留过的用户态页帧。但这属于事后分析,且依赖转储是否启用“kernel + user”模式。日常运行时程序无法实时反查某虚拟地址是否被换出到
pagefile.sys
——
VirtualQueryEx
只能告诉你
MEM_COMMIT
/
MEM_RESERVE
状态,不暴露后端存储介质类型(RAM vs pagefile vs mapped file)。 真正容易被忽略的一点:分页文件大小本身由注册表
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSession ManagerMemory ManagementPagingFiles
控制,但修改后必须重启才生效;而
EnumPageFilesW
返回的是当前生效值,不是注册表原始字符串 —— 中间经过了 Windows 对最小/最大尺寸、磁盘可用空间、多驱动器策略的动态裁剪。

相关文章