Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Хочу все знать (http://forum.oszone.net/forumdisplay.php?f=23)
-   -   [решено] Вывод Process Monitor (http://forum.oszone.net/showthread.php?t=292778)

Chinaski 19-12-2014 14:28 2445746

Вывод Process Monitor
 
Вложений: 1
Здравствуйте! При выводе лога ProcMon наблюдаю следующее событие (скриншот)
Подскажите пожалуйста, что может означать данный результат NOTIFY ENUM DIR, и чем может быть вызвана такая задержка в данном событии?

Grabber2006 19-12-2014 14:42 2445753

Задержка может быть вызвана антивирусом, который тоже просматривает файлы в данной директории.

Chinaski 19-12-2014 14:53 2445758

Grabber2006, а что за результат не знаете?
В этот момент "висит" WORD, и это единственная большая задержка которую я обнаружил в логе. Затуп начинается когда пользователь нажимает сохранить в ворде. Сохраняет в каталог из которого файл и открывался, каталог доступен.

Grabber2006 19-12-2014 15:09 2445762

Сохраняем файл, содержимое директории изменилось, антивирус начинает шерстить директорию, Ворд "отвисает" в момент окончания сканирования директории антивирусом.
Такое моё предположение.

Chinaski 19-12-2014 15:44 2445783

Дело в том, что все это происходит в корпоративной сети, соответственно антивирус у всех одинаковый. Конечно я могу удалить и проверить, но антивирус установлен у пользователя с момента установки винды, а проблемы начались как неделю другую назад...

У других пользователей нет такой проблемы, хотя это конечно не говорит однозначно что что антивирус не причем.

ruslan... 19-12-2014 16:37 2445811

Chinaski,

Сделайте скриншот этого же окна, только на вкладке Stack.

Chinaski 19-12-2014 23:27 2445944

Вложений: 1
ruslan...,

ruslan... 19-12-2014 23:59 2445959

Chinaski,

В стеке задержка на schedsvc.dll и advapi32.dll.
Просмотрите, работает ли служба "Планировщик заданий".
Или возможно какая-то левая задача появилась в планировщике, проанализируйте.

Поскольку файлы системные:
1. Откройте командную строку с Административными правами. Для этого нажмите кнопку Пуск > выберите Все программы > Стандартные >
щелкните правой кнопкой мыши командную строку и выберите команду Запуск от имени администратора.
2. В командной строке введите следующую команду и нажмите клавишу ВВОД:
Код:

sfc /scannow
Если в конце проверки выйдет сообщение, что не все файлы удалось восстановить, выложите C:\windows\Logs\CBS\CBS.log в архиве.
Если файлы будут восстановлены, перезагрузитесь и проверьте наличие проблемы.

Chinaski 20-12-2014 12:15 2446045

Цитата:

Цитата ruslan...
sfc /scannow »

Это делал. Нет поврежденных файлов.
С остальным проверю во вторник, когда буду на работе.

ruslan..., а вы знаете, что означает вывод в result значения NOTIFY ENUM DIR?

ruslan... 20-12-2014 12:45 2446055

Цитата:

Цитата Chinaski
а вы знаете, что означает вывод в result значения NOTIFY ENUM DIR? »

Если правильно понимаю Ваш вопрос, то думаю, что в данном случаи, что-то с Буфером обмена.

Chinaski 23-12-2014 11:55 2447202

Цитата:

Цитата ruslan...
Если правильно понимаю Ваш вопрос »

Правильно понимаете)
Планировщик работал. Было задание с именем User_Feed_Synchronization-{778547D5-92C6-44D6-8B19-721B664BA637}.job, удалил. Проверю, тогда отпишусь.
Как Вы определили, по стеку, что задержки именно на schedsvc.dll а например не на fltmgr.sys?

ruslan... 23-12-2014 12:12 2447213

Цитата:

Цитата Chinaski
что задержки именно на schedsvc.dll а например не на fltmgr.sys? »

Стоит на выходе.

Chinaski 23-12-2014 12:36 2447227

Так и fltmgr.sys стоит на выходе. Разве нет?

ruslan... 23-12-2014 12:46 2447233

Цитата:

Цитата Chinaski
Так и fltmgr.sys стоит на выходе. Разве нет? »

Нет.
Вы не спешите с выводами. Если проблемы не будет, тогда можно что-то подчеркивать.
Хотя, левое задание нашли, уже результат :)

Chinaski 23-12-2014 12:54 2447236

Цитата:

Цитата ruslan...
Вы не спешите с выводами. Если проблемы не будет, тогда можно что-то подчеркивать.
Хотя, левое задание нашли, уже результат »

А я не спешу) это задание я заметил еще первоначально, и schedsvc.dll заметил, но ввиду неумения четко идентифицировать события стека, не придал ему значения.

Chinaski 30-12-2014 09:30 2449842

Вложений: 2
все равно Word виснет при попытке сохранить файл. В момент затупа, Word потребялет 50% ресурсов процессора, сделал скрин (word_50%)
на втором скрине, отфильтрованные события ProcMona длительностью больше 1сек. Есть PML файл, если что.

Petya V4sechkin 30-12-2014 09:51 2449847

Цитата:

Цитата Chinaski
Есть PML файл, если что.

Выложите в архиве, посмотрим.

Chinaski 30-12-2014 10:21 2449856

http://rghost.ru/60051895

Chinaski 30-12-2014 10:40 2449862

Вчера, я заметил в MountPoints ключ с монтированием диска под именем уволенного сотрудника (учетка заблочена), ключ удалил, пока зависаний не было, но это еще не показатель, потому что Word зависает не всегда. Иногда бывает на этом же диске все нормально сохраняется.

Petya V4sechkin 30-12-2014 18:17 2450022

Цитата:

Цитата Chinaski
Конечно я могу удалить и проверить, но антивирус установлен у пользователя с момента

Пока не удалите, не узнаете.

Далее, в процессе Word сторонние модули:
  • C:\Documents and Settings\MikhaylenkoOV\Application Data\ConsultantPlus\Lib\scons.dll - Консультант Плюс
  • C:\WINDOWS\system32\sxwmon32.dll - Lumension Security
  • C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\hpz6r041.dll - Hewlett-Packard
По очереди исключайте воздействие этих компонентов.

Chinaski 30-12-2014 19:28 2450037

Цитата:

Цитата Petya V4sechkin
Пока не удалите, не узнаете. »

удалял вчера, при первом же сохранении ворд опять завис.

Цитата:

Цитата Petya V4sechkin
Далее, в процессе Word сторонние модули: »

1. Консультант плюс у 80% сотрудников
2. Lumension Security у 100%
3. Hewlett-Packard у 60%

но я все равно попробую отключить их всех по очереди, о результатах отпишусь.

Chinaski 14-01-2015 13:36 2455898

После удаления ошибочного ключа в mount points, зависания Ворда прекратились. Странно, ключ указывал на ресурс \\server\resurs1 а файлы открывались с \\server\resurs2, как вы думаете почему мог зависать Ворд?
Отключать сторонние модули не пришлось.

Chinaski 14-01-2015 17:56 2456068

Вложений: 2
Поторопился я с выводами. Ворд опять завис. На этот раз задержки на explorer.exe при нажатии кнопки печать в ворде. Прикладываю два скрина, на первом события, сразу скажу что диск S доступен. На втором скриншоте стек.

Chinaski 15-01-2015 13:47 2456379

Цитата:

Цитата Petya V4sechkin
Далее, в процессе Word сторонние модули:
C:\Documents and Settings\MikhaylenkoOV\Application Data\ConsultantPlus\Lib\scons.dll - Консультант Плюс
C:\WINDOWS\system32\sxwmon32.dll - Lumension Security
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\hpz6r041.dll - Hewlett-Packard
По очереди исключайте воздействие этих компонентов. »

Как отключить эти компоненты? Как я понимаю удалением ПО? Пока я сделал так, удалил Office, зачистил следы по инструкции из этого видео http://support.microsoft.com/kb/971179. Установил Office. Модули подключились только Lumension. От HP и Консультанта в процессе Word отсутствуют.


Время: 11:13.

Время: 11:13.
© OSzone.net 2001-