Você tem um vazamento de memória causado por um driver. Veja o alto valor da memória não-paginável do kernel. No seu caso, esse valor é superior a 3,7 GB. Você pode usar o poolmon para ver qual driver está causando o alto uso.
Instale o Windows WDK , execute poolmon, classifique-o Papós o tipo de pool, para que não seja paginado no topo e Bapós bytes, para ver a marca que consome mais memória. Execute o poolmon indo para a pasta em que o WDK está instalado, vá em Ferramentas (ou C:\Program Files (x86)\Windows Kits\10\Tools\x64
) e clique em poolmon.exe
.
Agora veja qual pooltag usa mais memória, como mostrado aqui:

Agora abra um prompt do cmd e execute o comando findstr. Para fazer isso, abra o prompt do cmd e digite cd C:\Windows\System32\drivers
. Em seguida findstr /s __ *.*
, digite , onde __ é a tag (nome mais à esquerda em poolmon). Faça isso para ver qual driver usa essa tag:

Agora, vá para a pasta drivers ( C:\Windows\System32\drivers
) e clique com o botão direito do mouse no driver em questão (intmsd.sys no exemplo da imagem acima). Clique em Propriedades, vá para a guia Detalhes para encontrar o Nome do Produto. Procure uma atualização para esse produto.
Se a tag pool mostrar apenas drivers do Windows ou estiver listada no pooltag.txt ( "C:\Program Files (x86)\Windows Kits\10\Debuggers\x64\triage\pooltag.txt"
)
você usa o xperf para rastrear o que causa o uso . Instale o WPT a partir do Windows SDK , abra um cmd.exe como administrador e execute:
xperf -em PROC_THREAD + LOADER + POOL -stackwalk PoolAlloc + PoolFree + PoolAllocSession + PoolFreeSession -BufferSize 2048 -MaxFile 1024 -FileMode Circular && timeout -1 && xperf -d C: \ pool.etl
capture 30 -60s do crescimento. Abra o ETL com WPA.exe, adicione os gráficos de pool ao painel de análise.
Coloque a coluna pooltag em primeiro lugar e adicione a coluna stack. Agora carregue os símbolos dentro do WPA.exe e expanda a pilha da tag que você viu no poolmon.

Agora encontre outros drivers de terceiros que você pode ver na pilha. Aqui, a Thre
tag (Thread) é usada pelo AVKCl.exe do G-Data. Procure atualizações de driver / programa para corrigi-lo.
O usuário Hristo Hristov forneceu um rastreamento com alto FMfn
uso durante o descompactação de arquivos:

A tag é usada pelo driver WiseFs64.sys
que faz parte do programa "Wise Folder Hider". A remoção corrige o vazamento.
O utilizador Samuil Dichev proporcionado um traço com um elevado FMic
e Irp
o uso


As tags são usadas pelo programa Razor Cortex .
Na amostra do usuário chr0n0ss, o uso FMic
e Irp
é causado pelo F-Secure Antivirus Suite:

A remoção e o uso do Windows Defender corrigiu o problema.