跳到主要内容

本产品及文档完善中,如果有什么问题请联系我们:18721583683(同微信)或chaho@qq.com

进程

XAgent 提供主机进程实时清单。通过 http://<主机IP>:<端口>/process 可查看主机当前运行的全部进程,覆盖进程编号、线程数、句柄数、虚拟内存、CPU 利用率与内存占用,用于定位高负载进程、排查异常程序与审计主机运行状态。

页面顶部提供按进程名称模糊搜索输入框,可直接输入进程名(如 svchost、nginx)快速过滤,便于在海量进程中定位目标:

系统进程

字段说明​

序号字段说明
1进程编号 PID操作系统分配的进程唯一标识
2名称 Name进程可执行文件名称(如 svchost.exe、lsass.exe)
3线程数 ThreadCount进程内线程数量
4句柄数 HandleCount进程打开的内核对象句柄数量
5虚拟内存 VMUsage进程虚拟内存占用
6CPU 利用率 CPURatio进程实时 CPU 占用比例
7内存 MemUsage进程内存占用

Windows 关键进程基线​

排查异常进程前,先建立系统关键进程基线。以下进程是 Windows 主机的正常组成部分,陌生进程或同名的异常路径进程需重点核实:

序号进程说明
1System Idle Process系统空闲进程,CPU 利用率越高说明系统越空闲
2System系统内核进程,句柄与内存占用反映内核活动
3Secure System安全系统进程,承载安全内核
4Registry注册表进程
5smss.exe会话管理子系统,Windows 启动早期核心进程
6csrss.exe客户端 / 服务器运行时子系统
7wininit.exeWindows 启动初始化进程
8services.exe服务控制管理器,管理系统服务
9lsass.exe / LsaIso.exe本地安全认证子系统及安全隔离进程
10svchost.exe服务宿主进程,承载多个 Windows 服务
11fontdrvhost.exe字体驱动宿主进程
12WUDFHost.exeWindows 用户模式驱动框架宿主进程
13Memory Compression内存压缩进程,占用高属正常(压缩内存页面)

排查场景​

序号场景观察方法处置建议
1CPU 占用高按 CPU 利用率排序,定位异常进程名称与 PID结合 自动化任务 停止异常进程或重启相关服务
2内存泄漏关注内存占用持续攀升的进程联系应用负责人处理,必要时重启进程
3句柄泄漏句柄数异常增长的进程句柄泄漏会导致资源耗尽,需排查应用
4恶意程序比对进程名与系统关键进程基线,发现陌生进程及时核实核实路径、签名与启动项,异常则隔离处置

实测样例​

以下为一次实际抓取的进程快照(Windows 11 IoT 环境,i9-13905H / 32GB),可见系统空闲进程占 CPU 92.15%,其余系统进程处于低负载:

序号名称PID线程数句柄数虚拟内存CPU 利用率内存
1System Idle Process06000MB92.15%8KB
2System445191320MB1.00%9780KB
3Secure System284000MB0.00%102496KB
4Registry328404MB0.00%42760KB
5smss.exe9322581MB0.00%1468KB
6csrss.exe15121510332MB0.00%7528KB
7wininit.exe161621881MB0.00%9948KB
8services.exe1708711518MB0.00%21364KB
9lsass.exe176411213114MB0.00%37200KB
10fontdrvhost.exe19085432MB0.00%3964KB
11svchost.exe192016107325MB0.00%48820KB
12WUDFHost.exe204012157211MB0.00%21336KB
13Memory Compression35285007MB0.00%3679008KB

实测环境中还可见典型的第三方常驻进程:HipsDaemon.exe(安全防护)、aTrustAgent.exe(零信任代理)、bh_local.exe(堡垒机代理)、abcEBService.exe(网银助手)等,均符合各自产品的正常运行特征。

数据说明

进程页为实时快照,数据随主机运行状态动态变化。需要历史趋势与持续监控时,使用 Prometheus 章节。