Windows 11 自带的资源监视器(Resource Monitor)是一个经常被忽略、但对系统故障排查非常有价值的工具。它介于任务管理器和更专业的性能分析工具之间。任务管理器适合快速判断哪个程序占用了CPU、内存、磁盘或网络,而资源监视器可以进一步把这些资源占用与具体进程、文件、磁盘活动和网络连接关联起来。
对于维修人员和有经验的 Windows 用户来说,资源监视器最大的价值并不是单纯显示一个“CPU使用率多少”的数字,而是帮助判断究竟是哪个进程产生了资源活动,以及这个活动到底发生在什么地方。例如电脑感觉卡顿时,任务管理器可能只告诉你磁盘使用率很高,资源监视器则可以继续追踪具体进程正在读取哪些文件、产生多少磁盘I/O以及对应的磁盘活动。
一、怎样打开资源监视器
最快的方法是按下 Win+R,输入:
resmon
然后按 Enter。
也可以在 Windows 搜索中输入“资源监视器”,打开 Resource Monitor。
需要特别区分 resmon 和 perfmon。前者直接打开资源监视器,后者打开的是性能监视器(Performance Monitor)。两者虽然都属于 Windows 的系统性能工具,但定位并不一样。资源监视器适合实时观察当前资源活动,性能监视器则更适合建立性能计数器、记录数据以及进行长期性能分析。
在 Windows 11 中,也可以通过任务管理器进入相关系统监控功能。不过不同 Windows 版本和更新后的界面可能存在差异,因此使用 resmon 是最直接、最稳定的启动方式。
原稿中提到通过注册表增加 ResourceMonitor 键来打开资源监视器,这并不是正常的 Windows 11 使用方法,也没有必要为了启动资源监视器修改注册表。
二、资源监视器到底比任务管理器多看到了什么
资源监视器顶部通常可以看到 CPU、内存、磁盘和网络四个主要区域。真正有价值的是下面的详细数据,因为这些数据可以按照进程进行关联。
CPU 页面可以看到正在运行的进程、进程ID、CPU使用率以及相关线程活动。这里的CPU百分比需要正确理解。一个进程显示较高CPU占用,并不意味着CPU硬件出现故障,它可能只是正常执行大量计算。
例如视频编码、压缩文件、数据库查询、浏览器脚本、杀毒扫描、Windows 更新等,都可能在一段时间内产生较高CPU负载。
排查CPU异常时,不应该把“50%”或者“80%”当成故障标准。现代处理器拥有多个物理核心和逻辑处理器,一个程序使用一个核心时,在整个系统总CPU占用中的比例可能并不高,但对应的单线程核心已经接近满载。
因此更有意义的判断方式是观察CPU占用是否持续、是否与用户正在执行的操作有关,以及哪个进程长期处于高负载状态。
资源监视器还可以通过进程筛选来观察某个程序对应的CPU活动。排查软件卡顿时,可以先勾选目标进程,再观察其他资源区域,这一点比单独看任务管理器中的CPU百分比更有价值。
三、内存页面不能只看“用了多少GB”
Windows 内存管理比简单的“已用”和“剩余”复杂得多。
资源监视器中的内存页面可以看到已使用物理内存、可用内存、硬错误(Hard Faults/sec)以及不同类型的内存使用情况。
这里特别容易出现一个误区:Windows 显示大量内存被使用,并不意味着系统缺少内存。
Windows 会积极利用空闲内存进行缓存,以提高文件访问效率。因此一台安装了32GB甚至64GB内存的电脑,看到十几GB或者更多内存处于已使用状态并不一定异常。
排查内存问题时,更应该关注可用内存、提交内存、进程工作集以及硬错误等指标之间的关系。
如果某个程序的内存占用不断增长,而且退出程序后内存不能正常释放,就需要考虑程序内存泄漏。
如果物理内存压力较大,同时系统频繁发生硬错误并伴随明显磁盘活动,则需要进一步判断系统是否正在频繁从页面文件重新调入数据。
这里也要区分“内存不足”和“页面文件存在”。Windows 使用页面文件本身并不是故障。即使拥有大量RAM,系统仍可能使用页面文件。真正需要调查的是内存压力、提交量、程序工作集以及实际性能表现。
四、磁盘页面是资源监视器最有价值的功能之一
当用户说“电脑突然变卡”“硬盘一直100%”“SSD速度不正常”时,资源监视器的磁盘页面非常有用。
这里可以看到磁盘活动、正在访问的文件、关联进程以及读取和写入速度。
例如任务管理器显示磁盘活动长期处于100%,但实际传输速度只有几十MB/s,这时候不能简单得出“SSD坏了”的结论。
资源监视器可以进一步查看究竟是什么进程产生了大量I/O。
可能是 Windows Defender 正在扫描文件,也可能是 Windows Update、浏览器缓存、数据库程序、虚拟机、同步软件或者某个应用程序正在大量进行随机I/O。
机械硬盘尤其容易受到随机I/O影响。即使传输速度并不高,大量小文件随机读取也可能让磁盘响应时间明显增加。
SSD则需要进一步考虑队列深度、访问模式、控制器状态、温度、固件以及后台垃圾回收等因素。
因此不能简单规定“磁盘队列保持在2到16之间就是正常”。队列长度必须结合设备类型、I/O模式、负载类型和响应时间判断。数据库、虚拟机和高并发应用本来就可能产生较高队列,而一台普通办公电脑空闲时出现长期高队列则需要调查。
同样,不能用“SATA SSD应该达到550MB/s”作为判断所有磁盘性能的固定标准。550MB/s通常只是典型SATA 6Gbps SSD连续传输性能的大致量级,实际结果会受到测试方法、队列深度、数据类型、缓存、温度以及控制器状态影响。
五、如何利用磁盘活动找到罪魁祸首
这是资源监视器最实用的排查方法之一。
假设用户反馈电脑突然卡顿,任务管理器显示磁盘占用接近100%。
打开资源监视器的磁盘页面后,可以观察“磁盘活动”中的进程和文件。
如果发现某个程序不断读取大量文件,就可以继续检查对应路径。
例如:
C:\Users\用户名\AppData\Local\...
可能是浏览器或者桌面软件缓存。
如果访问的是:
C:\Windows\SoftwareDistribution\...
可能与 Windows 更新活动有关。
如果大量访问的是杀毒软件扫描路径,则需要结合安全软件状态进一步判断。
如果某个第三方程序持续读取大量用户文件,而且用户没有执行对应操作,就应该进一步调查该程序的功能、启动方式以及文件访问行为。
这种“进程、文件、I/O”关联,是资源监视器相比简单任务管理器视图更加有价值的地方。
六、网络页面可以追踪到具体连接
资源监视器的网络页面同样非常适合排查网络异常。
它可以按照进程查看网络活动,并进一步看到TCP连接、监听端口以及网络接口活动。
例如某个程序不断产生上传流量,任务管理器只能告诉你网络使用率较高,而资源监视器可以帮助确定具体是哪一个进程建立了网络连接。
TCP连接信息通常包括本地地址、本地端口、远程地址以及远程端口。
这对于排查后台同步、云盘客户端、浏览器、远程管理软件以及异常网络活动都比较有帮助。
不过不要把资源监视器当成完整的网络分析工具。它并不能替代 Wireshark、Windows Filtering Platform 相关诊断工具或者专业网络分析设备,也不能把所有DNS查询历史完整地展示出来。
如果需要分析具体DNS请求、TLS握手、HTTP请求内容或者复杂网络协议行为,就应该使用专门的网络抓包和协议分析工具。
七、资源监视器还能帮助定位服务对应的进程
Windows 服务与进程并不是一一对应的。
多个服务可能运行在同一个 svchost.exe 进程中,因此看到某个 svchost.exe CPU占用较高,并不能直接判断是哪一个 Windows 服务出了问题。
资源监视器可以结合进程和服务信息进行进一步定位。
如果发现某个服务相关进程长期占用CPU、内存或者磁盘,就应该继续确认具体服务名称以及它的业务行为。
Windows Update、Windows Search、Defender、BITS等系统组件都可能在特定时期产生明显资源活动。
这种活动本身不等于故障。关键是判断它是否持续异常、是否与系统操作对应,以及结束相关任务后系统行为是否恢复。
八、资源监视器没有所谓的“历史记录”功能
原稿中提到资源监视器可以查看过去5分钟、15分钟和1小时的历史资源趋势,这个说法需要纠正。
资源监视器主要是实时监控工具,并不是 Windows 的长期性能记录系统。
如果需要记录过去一段时间的CPU、内存、磁盘、网络等性能计数器,应使用性能监视器(Performance Monitor)或者其他专业监控工具。
例如 Windows 的性能监视器可以通过性能计数器进行数据采集,然后保存数据供后续分析。
这也是资源监视器和性能监视器最重要的区别之一。
资源监视器适合“现在到底发生了什么”。
性能监视器适合“过去一段时间发生了什么”。
九、不要把资源监视器和启动程序管理混在一起
原稿还把启动程序分析列为资源监视器的功能,这同样不准确。
Windows 11 的启动应用程序管理主要可以在任务管理器的“启动应用”区域进行。
那里可以查看启动应用以及 Windows 对启动影响的评估信息。
资源监视器并不负责完整的启动程序管理,也不会因为某个程序CPU超过50%就自动把它标记为“影响启动速度的程序”。
启动速度分析属于另外一个问题。系统启动慢时,需要考虑启动项、服务、驱动、存储设备、登录脚本、安全软件、网络等待以及系统更新等因素,不能通过资源监视器单独完成分析。
十、资源监视器也不是调用栈分析器
原稿中提到可以在资源监视器中查看每个线程的调用栈,这也容易让人误解。
资源监视器可以提供进程、线程以及资源活动方面的信息,但它不是专业的用户态或内核态调用栈调试工具。
如果需要分析线程调用栈、死锁、CPU热点函数、内核驱动行为或者复杂程序崩溃,应使用 WinDbg、Windows Performance Analyzer、Visual Studio 调试器以及 ETW 等更专业的工具。
这一区分对于维修人员尤其重要。
资源监视器适合做第一轮现场定位,而不是替代调试器。
十一、CPU异常应该怎样排查
如果电脑出现持续高CPU占用,可以按照下面的思路进行。
首先确认是单个进程占用CPU,还是系统整体负载升高。
如果是单个程序,记录进程名称和PID,然后观察CPU占用是否持续。
如果CPU占用与特定操作同步,例如打开网页、压缩文件、编译程序或者播放视频,那么高CPU可能属于正常工作负载。
如果系统空闲时CPU仍然长期高占用,则进一步检查后台服务、计划任务、安全软件、浏览器扩展以及第三方程序。
如果发现多个不同程序轮流异常,或者伴随系统错误、WHEA记录、程序崩溃等现象,就不能只盯着软件进程,还需要考虑CPU、内存、主板固件以及超频或降压稳定性。
十二、内存异常应该怎样排查
内存问题不能只看某一个程序的内存数字。
如果一个程序的工作集不断增长,应观察它在关闭相关任务后是否释放内存。
如果整个系统可用内存持续下降,同时提交内存不断增加,则需要进一步分析进程。
如果多个程序随机崩溃、浏览器标签页频繁崩溃、压缩测试报错或者蓝屏代码不断变化,即使资源监视器没有显示明显的内存占用异常,也不能排除物理内存稳定性问题。
这时候应该关闭 XMP、EXPO、CPU超频以及内存超频设置,然后进行独立的内存稳定性测试。
资源监视器可以帮助发现“谁在使用内存”,但不能证明内存条本身一定正常。
十三、磁盘异常不能只看传输速度
磁盘故障诊断最容易犯的错误就是只看MB/s。
实际存储性能至少需要结合吞吐量、IOPS、响应时间、队列深度、读写模式以及错误状态进行判断。
一块NVMe SSD在连续读取测试中可以达到非常高的吞吐量,但面对大量随机小文件时,实际响应行为完全不同。
如果系统盘出现卡顿,同时资源监视器显示大量磁盘活动,就应该检查对应进程和文件。
如果出现明显的响应延迟,则进一步使用 SMART/NVMe SMART 数据、厂商诊断工具以及专门的存储性能测试工具确认SSD健康状态。
资源监视器本身不能替代SSD健康诊断工具,也不能通过“碎片率低于5%”这种简单数字判断现代SSD是否健康。
对于机械硬盘,碎片整理和文件系统状态具有一定意义;对于SSD,则应该根据 Windows 存储优化机制、设备类型和厂商建议处理,不应套用机械硬盘时代的判断方法。
十四、资源监视器最适合解决什么问题
资源监视器最适合处理的是“系统资源到底被谁占用了”这一类问题。
电脑突然卡顿,可以查CPU、内存和磁盘活动。
硬盘长期忙碌,可以查具体进程和正在访问的文件。
网络上传异常,可以查具体进程和TCP连接。
程序内存不断增长,可以观察其工作集和相关内存指标。
系统服务占用资源,可以进一步关联服务与进程。
这些场景中,资源监视器提供的是一条从“系统症状”走向“具体进程”的诊断路径。
但到了硬件级故障、内核级故障或者应用程序内部故障阶段,就需要继续使用其他工具。例如内存稳定性测试、SMART诊断、WinDbg、Windows Performance Recorder、Windows Performance Analyzer、事件查看器、厂商硬件诊断程序以及示波器等,都可能成为后续诊断手段。
Windows 11 的资源监视器不是一个万能的性能测试工具,也不是任务管理器的简单升级版。它最大的价值,是把CPU、内存、磁盘和网络活动与具体进程联系起来,让系统出现“卡、慢、忙、异常流量”这些模糊症状时,可以进一步追踪到实际资源活动。
对于普通用户,任务管理器已经足够完成日常的资源查看。遇到系统卡顿、磁盘持续繁忙、后台程序异常联网或者某个程序资源占用持续升高时,资源监视器就值得打开看看。如果资源监视器显示出明确的异常进程,再根据问题类型进入性能监视器、事件查看器、WinDbg、SMART工具或者硬件测试流程,诊断效率会高得多。
Windows 11 系统资源监视器怎么用?比任务管理器看到更多信息
喜欢这篇报道?
使用下面的功能,方便以后继续阅读和分享 MNewsTV
关于文章收藏
收藏不需要注册帐号,收藏信息仅保存在当前浏览器中。
删除收藏请进入「我的收藏」进行管理。
捐助(Paypal): https://www.paypal.me/observeccp 订阅中国观察电报 Telegram : https://t.me/s/ObserveCCP