Синий экран BSOD в Windows 11: диагностика причин и восстановление в 2026
Полный разбор BSOD в Windows 11 24H2 и 25H2: как читать минидамп в WinDbg, использовать Driver Verifier и Quick Machine Recovery, плюс таблица частых кодов BugCheck.
Синий экран смерти (BSOD) в Windows 11 — это принудительный останов ядра, который срабатывает, когда драйвер, служба режима ядра или аппаратный компонент нарушает целостность системы. Чтобы найти причину, нужно прочитать код проверки ошибки (bug check code) на экране или в C:\Windows\Minidump, сопоставить его с виновным модулем и восстановить систему через безопасный режим, откат обновления или новый механизм Quick Machine Recovery. Честно говоря, в своих раннбуках я всегда действую по одной и той же последовательности: собрать факты (код, модуль, время), локализовать сбой (драйвер, обновление, память), устранить (откат, замена, переустановка). В этой статье разберу каждый шаг для Windows 11 версий 23H2, 24H2 и 25H2.
В Windows 11 25H2 BSOD переименован в «черный экран» (Black Screen of Death) и содержит короткий код ошибки без QR-кода. Рабочий процесс диагностики от этого не меняется.
Основной источник данных: минидамп C:\Windows\Minidump\*.dmp. Анализировать его быстрее всего командой !analyze -v в WinDbg или утилитой WhoCrashed.
Quick Machine Recovery (QMR) в Windows 11 24H2/25H2 автоматически загружает WinRE и через Windows Update пытается откатить сбойный драйвер или обновление до вмешательства администратора.
Около 90 % массовых BSOD в 2024–2026 годах пришлись на сторонние драйверы уровня ядра: фильтр антивируса, VPN-клиент, драйвер видеокарты. Проверяйте их первыми.
Три обязательных проверки перед возвратом машины пользователю: sfc /scannow, DISM /Online /Cleanup-Image /RestoreHealth и mdsched.exe (диагностика памяти).
Что такое BSOD в Windows 11 и что изменилось в 2026
BSOD (Blue Screen of Death, «синий экран смерти») — это результат вызова функции ядра KeBugCheckEx, когда Windows обнаруживает неустранимое нарушение в режиме ядра: обращение к недопустимому адресу, повреждение пула памяти, срабатывание Kernel Patch Protection или сбой драйвера. Ядро останавливает все потоки, записывает содержимое памяти в файл дампа и перезагружает систему.
Начиная с Windows 11 25H2, Microsoft переработала экран: фон стал черным, QR-код убран, а вместо длинного описания отображается только имя сбойного модуля и код проверки ошибки в формате 0x0000007E. Новый экран занимает меньше времени на отрисовку. По данным команды Windows Resiliency Initiative, среднее время до автоматической перезагрузки сократилось с 40 до 2 секунд.
Практический вывод для инженера поддержки: не полагайтесь на текст на экране. Пользователь редко успевает его сфотографировать, а сам экран показывается коротко. Главный источник истины: файлы C:\Windows\Minidump\*.dmp и журнал Windows Logs → System с источником BugCheck. Все остальные шаги строятся вокруг этих двух артефактов.
Почему появляется синий экран в Windows 11?
По моей статистике за 2024–2026 годы (около 4200 разобранных инцидентов в моей организации), распределение первопричин примерно такое: 44 % это сторонние драйверы уровня ядра (сетевые фильтры EDR, VPN-клиенты, драйверы принтеров), 18 % драйверы GPU (в основном NVIDIA/AMD после накопительных обновлений), 12 % сбои оперативной памяти или переразгон XMP/EXPO, 9 % повреждение системных файлов после аварийного отключения, 7 % накопительные обновления Windows с регрессом, 5 % сбои хранилища NVMe (микрокод, перегрев), остальное прочее (BIOS, ACPI, вирусы уровня ядра).
Прежде чем открывать WinDbg, соберите базовые данные. Это займёт не больше пяти минут, но сузит область поиска до одного-двух модулей. Следуйте этому списку по порядку.
Спросите пользователя о контексте. Что делали в момент сбоя (подключали внешний диск, открывали Teams, начиналась синхронизация OneDrive)? Ставилось ли что-нибудь новое за последние 7 дней (драйвер, обновление, антивирус)?
Проверьте, что дамп включён. Откройте Свойства системы → Дополнительно → Загрузка и восстановление → Параметры или PowerShell:
Значение DebugInfoType должно быть 3 (Automatic memory dump) или 7 (Active memory dump). Если стоит 0, дамп не пишется. Включите его и попросите пользователя воспроизвести сбой.
Посмотрите Reliability Monitor. Запустите perfmon /rel. Здесь видна временная шкала критических событий и, что важно, имя приложения или драйвера, которое отметилось до BSOD. Этот шаг часто закрывает тикет без анализа дампа.
Прочитайте журнал системы. В Event Viewer отфильтруйте System по источнику BugCheck. Увидите строку вида The bug check was: 0x0000007E (0xFFFFFFFFC0000005, ...). A dump was saved in: C:\Windows\MEMORY.DMP. Код в первых скобках это BugCheck code, дальнейший анализ идёт от него.
Как открыть дамп памяти и найти виновный драйвер
Минидампы Windows 11 (обычно 300–800 КБ) содержат стек всех потоков в момент падения, список загруженных модулей и параметры BugCheck. Файл MEMORY.DMP в корне C:\Windows\ это полный дамп ядра (сотни мегабайт), нужен только в сложных случаях. Ожидаемый выход анализа: имя сбойного драйвера (например, nvlddmkm.sys) и рекомендация Microsoft по коду ошибки.
Вариант 1: WhoCrashed (5 минут для L1)
Утилита Resplendence WhoCrashed делает !analyze -v «за кулисами» и выводит человеко-читаемый отчёт. Достаточно установить, нажать Analyze и получите таблицу «Дата → BugCheck → Driver → Probable cause». Для 80 % бытовых инцидентов этого хватает.
Вариант 2: WinDbg (для сложных случаев)
Установите современный WinDbg из Microsoft Store (пакет называется просто WinDbg, версии 1.2306+). Настройте символ-сервер и откройте дамп:
REM Открыть дамп из командной строки
"C:\Program Files\WindowsApps\Microsoft.WinDbg_*_x64__*\windbgx.exe" -z C:\Windows\Minidump\010825-12345-01.dmp
REM В окне команды WinDbg
.sympath srv*C:\Symbols*https://msdl.microsoft.com/download/symbols
.reload
!analyze -v
Ожидаемый вывод: блок FAILURE_BUCKET_ID, MODULE_NAME, IMAGE_NAME. Именно поле IMAGE_NAME (например, iastorac.sys для драйвера Intel RST) указывает, что менять. После этого сверьте версию драйвера через driverquery /v /fo table | findstr /i iastorac и обновите либо откатите. Полный справочник по кодам BugCheck на Microsoft Learn открывает подробности каждого кода.
Quick Machine Recovery: автовосстановление в 24H2 и 25H2
Quick Machine Recovery (QMR) это инициатива Microsoft, анонсированная в ноябре 2024 года как часть Windows Resiliency Initiative и включённая по умолчанию в Windows 11 24H2 (build 26100) начиная с накопительного обновления февраля 2025 года. Если система не может загрузиться после двух подряд сбоев запуска, WinRE стартует автоматически, подключается к сети (в том числе Wi-Fi при заранее сохранённом профиле) и обращается к серверу Windows Update за таргетированным исправлением. Обычно это откат сбойного драйвера или блокировка проблемного обновления через механизм Known Issue Rollback.
Проверить состояние QMR
REM Статус QMR (требует прав администратора)
reagentc /info
REM Ожидаемый вывод содержит:
REM Windows RE status: Enabled
REM Quick Machine Recovery: Enabled (Cloud remediation on)
Если QMR выключен, включите его на устройстве:
REM Включить QMR и разрешить облачное восстановление
reagentc /enable
reagentc /setquickrecovery /target OS /enable
reagentc /setquickrecovery /cloudremediation Enable
Массовое управление через Intune
В Microsoft Intune настройка находится в Devices → Configuration → System → Quick Machine Recovery. Рекомендованные значения для корпоративного парка: QuickMachineRecovery = Enabled, CloudRemediation = Enabled, NetworkPreference = Wi-Fi + Ethernet, ScanIntervalMinutes = 30. QMR полезен, но не отменяет ручную диагностику: он лечит только те причины, которые Microsoft внесла в базу известных проблем.
Безопасный режим, WinRE и откат обновлений
Если система вообще не загружается, QMR не помог, а дамп собрать невозможно, нужен ручной путь через Windows Recovery Environment (WinRE). Стандартный порядок такой: 3 раза принудительно выключить машину кнопкой питания во время загрузки, WinRE запустится сам. Дальше по меню: Troubleshoot → Advanced options.
Startup Repair. Автоматически чинит загрузчик и BCD. Всегда пробуйте первым.
Uninstall Updates. Снимает последнее качественное или функциональное обновление. Если BSOD появился после «вторника патчей», начните отсюда.
Startup Settings → Safe Mode. Грузит систему с минимумом драйверов. В безопасном режиме удалите свежеустановленный драйвер: pnputil /delete-driver oemNN.inf /uninstall /force.
Command Prompt. Для сложных случаев. Отсюда запускайте sfc /scannow /offbootdir=C:\ /offwindir=C:\Windows и DISM /Image:C:\ /Cleanup-Image /RestoreHealth /Source:WIM:D:\sources\install.wim:1.
Один нюанс, который стоил мне пары часов: в Windows 11 24H2 меню Startup Settings открывается только с USB-клавиатуры, а не с Bluetooth-клавиатуры ноутбука. Держите обычную USB-клавиатуру в тревожном чемоданчике вместе с загрузочной флешкой Windows 11 25H2, диагностическим кабелем Ethernet и токеном BitLocker.
Driver Verifier: как поймать нестабильный драйвер
Когда BSOD появляется раз в 3–4 дня, а WinDbg показывает ntoskrnl.exe как виновника (то есть настоящий виновник спрятался за штатной подсистемой), приходит время для Driver Verifier. Он нагружает драйверы дополнительными проверками, специально провоцируя сбой у нестабильного модуля.
Мой стандартный runbook для лабораторной машины:
REM Шаг 1. Запустить с ключами по умолчанию для всех сторонних драйверов
verifier /standard /all
REM Шаг 2. Только для драйверов, не подписанных Microsoft
verifier /flags 0x209BB /driver.list
REM (Список получить через: driverquery /si | findstr /v /i "Microsoft")
REM Шаг 3. Проверить активные флаги
verifier /query
REM Шаг 4. Отключить (обязательно после диагностики)
verifier /reset
Ожидаемый результат: в течение 24–72 часов система упадёт с BSOD, где в дампе будет виден именно проблемный драйвер. Не забудьте отключить Driver Verifier командой verifier /reset и перезагрузиться, иначе продуктивная нагрузка будет постоянно валиться. Никогда не включайте Verifier на боевой машине пользователя, только на резервной или тестовой копии. Я один раз забыл этот шаг перед уходом в отпуск, и мне звонили из ночной смены. Больше так не делаю.
Разбор частых кодов BugCheck 2026 года
Ниже коды BugCheck, которые чаще всего встречаются у меня на разборе. Полный список ведёт Microsoft Learn, но эта таблица покрывает 80 % бытовых случаев.
Код
Имя
Типичная причина в 2026
Первое действие
0x0000007E
SYSTEM_THREAD_EXCEPTION_NOT_HANDLED
Сторонний драйвер (сеть, GPU)
Найти модуль в дампе, откатить драйвер
0x0000003B
SYSTEM_SERVICE_EXCEPTION
Драйвер GPU или антивируса
Обновить видеодрайвер, отключить EDR-фильтр
0x0000009F
DRIVER_POWER_STATE_FAILURE
Драйвер USB/Wi-Fi при сне
Обновить чипсет и Wi-Fi драйвер, отключить USB selective suspend
0x00000050
PAGE_FAULT_IN_NONPAGED_AREA
Сбой RAM или дефект NVMe
Запустить mdsched.exe, проверить SMART SSD
0x000000D1
DRIVER_IRQL_NOT_LESS_OR_EQUAL
Сетевой драйвер (Realtek, Intel)
Установить последний драйвер с сайта OEM
0x000000EF
CRITICAL_PROCESS_DIED
Повреждение системных файлов после отключения
sfc /scannow, затем DISM RestoreHealth
0x0000007B
INACCESSIBLE_BOOT_DEVICE
Изменение режима SATA/NVMe в BIOS, обновление образа
Проверить AHCI/RAID в BIOS, восстановить BCD
0x000000C2
BAD_POOL_CALLER
Драйвер VPN или файловый фильтр
Отключить VPN-клиент, обновить драйвер
Работая с этой таблицей, помните два правила. Первое: код это симптом, а не диагноз; окончательный вердикт всегда даёт стек в дампе. Второе: если код меняется от сбоя к сбою, почти наверняка это плохая память или перегрев CPU, а не драйвер.
Профилактика и корпоративный мониторинг
После разбора инцидента я обязательно закрываю тикет тремя действиями: обновляю драйверы через центр обновления OEM (Dell Command | Update, Lenovo Vantage, HP Image Assistant), включаю Memory Integrity в Windows Security → Device security → Core isolation и проверяю, что WHQL-требования соблюдены. Команда bcdedit /set {current} nointegritychecks off выкидывает драйверы без подписи Microsoft на этапе загрузки и заметно уменьшает число повторных обращений. Для дополнительного укрепления домена посмотрите нашу заметку про настройку Windows LAPS. Она сокращает вероятность того, что после BSOD и восстановления машину атакуют через слабый локальный пароль.
В корпоративной среде подпишитесь на события BSOD в Microsoft Intune (Endpoint Analytics → Startup performance → OS crashes) и на канал Windows Update for Business reports в Log Analytics. Так вы поймаете волну одного и того же BugCheck на десятках машин ещё до того, как пользователи откроют тикеты. И параллельно проверьте, не связаны ли частые падения с медленным входом в систему. В моей практике одни и те же нестабильные драйверы фильтров дают и BSOD, и симптомы, описанные в разборе медленного входа в домен на Windows 11.
Часто задаваемые вопросы
Где найти файл дампа BSOD в Windows 11?
Минидампы лежат в C:\Windows\Minidump\ и имеют имя формата ДДММГГ-XXXXX-XX.dmp. Полный дамп ядра находится в C:\Windows\MEMORY.DMP. Если папка Minidump пуста, включите запись дампа через Свойства системы → Дополнительные параметры → Загрузка и восстановление.
Что такое Quick Machine Recovery в Windows 11?
Quick Machine Recovery (QMR) это функция Windows 11 24H2 и 25H2, которая при неудачной загрузке автоматически стартует WinRE, подключается к сети и получает исправление от Windows Update. Обычно это откат сбойного драйвера или обновления через Known Issue Rollback. Включается командой reagentc /setquickrecovery /target OS /enable.
Почему Windows 11 25H2 показывает чёрный экран вместо синего?
Начиная с 25H2 Microsoft заменила синий фон BSOD на чёрный и убрала QR-код и подробный текст, оставив только код проверки ошибки и имя модуля. Это часть Windows Resiliency Initiative: экран отображается около двух секунд, чтобы быстрее перейти к перезагрузке или запуску QMR. Диагностический процесс не меняется, данные по-прежнему берутся из C:\Windows\Minidump.
Как определить, какой драйвер вызывает синий экран?
Откройте свежий файл .dmp в WinDbg, выполните !analyze -v и посмотрите поле IMAGE_NAME. Там будет имя .sys-файла. Для более быстрой оценки используйте утилиту WhoCrashed. Если IMAGE_NAME = ntoskrnl.exe, значит виновник спрятан. Включайте Driver Verifier для нестабильного модуля.
Может ли антивирус вызывать BSOD в Windows 11?
Да, антивирусы и EDR-агенты с драйверами уровня ядра (мини-фильтры файловой системы) это вторая по частоте причина BSOD после драйверов GPU. После инцидента CrowdStrike в 2024 году Microsoft ускорила перевод AV/EDR в пользовательский режим, но легаси-агенты и корпоративные фильтры всё ещё встречаются. Если код BugCheck указывает на неизвестный .sys, ищите его по имени в списке продуктов защиты.
Разбираем три самых частых класса ошибок Entra Connect Sync 2026: дубликаты UPN, InvalidHardMatch и export-сбои. С PowerShell-скриптами, MTTR-метриками и планом миграции на Entra Cloud Sync.
Почему BitLocker запрашивает 48-значный ключ восстановления в Windows 11 после обновления BIOS, TPM или патча KB5083769, где его найти и как избежать повторных срабатываний.