Widzę ~ 3,2 gigabajta pamięci Driver Locked, która natychmiast wyróżnia się jako podejrzana.
Ten rodzaj pamięci, Driver Locked memory, to pamięć, która została zablokowana przez sterownik trybu jądra. Zwykle w celu przesyłania niewielkich ilości danych, zwykle na krótki czas.
Jeśli więc masz dużą część pamięci zablokowanej przez kierowcę, przez długi czas zwykle jest to znak, że coś jest nie tak.
Spróbuję tutaj zgadywać i domyślam się, że skoro wspomniałeś, że jest to zwirtualizowany serwer, to robi to sterownik balonu VMware. Nie mam wystarczającej ilości danych, aby móc wyjaśnić, dlaczego tak się dzieje, ale istnieje wiele przypadków i KB-ów obsługujących VMware, takich jak ten , które konkretnie mówią o tym , że sterownik balonu błędnie zachowuje dużą ilość pamięci, gdy nie powinien t być.
Musisz także wziąć pod uwagę możliwość, że sterownik balonu zachowuje się zgodnie z przeznaczeniem, i próbuje zmusić serwer do zapełnienia pamięci, ponieważ desperacko musi przekazać pamięć innej maszynie wirtualnej na tym samym hoście.
Istnieje jeszcze inna możliwość, że nie jest to wcale dynamiczny sterownik pamięci hiperwizora, ale tylko jakiś nieuczciwy sterownik urządzenia.
Sterowniki zwykle przydzielają pamięć, która jest „oznaczona” za pomocą 3 lub 4-znakowego znacznika, który daje wskazówkę, który sterownik był odpowiedzialny za dokonanie przydziału.
poolmon.exe, część zestawu Windows SDK / DDK, może pomóc w zdiagnozowaniu.
Jak powiedziałem, zgaduję, ale to najlepsze, co mogę zrobić z danymi, które mam.