Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 2개 있습니다.)

윈도우 8 - WmiPrvSE.exe 프로세스가 CPU 소비하는 현상

어느 순간 윈도우가 느려져서 작업관리자를 통해 확인해 보니 WmiPrvSE.exe 프로세스가 CPU 100%를 보이는 현상이 나타났습니다. 제 경우에는 노트북을 최대 절전 모드를 통해 작업 환경을 유지하는 것을 선호해서 윈도우 보안 업데이트가 아니고서는 거의 재부팅하는 일이 없습니다. 확실하진 않지만 이런 식으로 재부팅없이 오래 사용하다 보면 가끔씩 WmiPrvSE.exe 프로세스가 미쳐 버리는 것 같습니다. ^^

재미있는 것은 이 상태로 진입하면 윈도우 프로그램의 모든 메뉴들이 펼쳐지지가 않습니다. 더욱 재미있는 것은 "펼쳐진 메뉴가 안 보이는 것"일 뿐 실제로는 펼쳐져 있기 때문에 키보드를 통해 선택이 가능하다는 것입니다. ^^; 그 외에도 재미있는 현상이라면 "프로세스 종료"가 안된다는 점과, Volume Shadow Copy 서비스가 Stopping 상태로 멈춰있다는 것.

아래는 WmiPrvSE.exe를 작업 관리자를 통해서 종료하는 경우 발생하는 에러 메시지를 보여주고 있습니다.

kill_proc_force_1.png

The operation could not be completed.

Access is denied.

작업을 완료하지 못했습니다.

액세스가 거부되었습니다.


혹시나 싶어, 명령행의 kill을 사용해도 안 통하고,

C:\>kill -f 536
kill: couldn't open pid 536

"Process Explorer"조차도 "Error terminating process: Access is denied"라는 오류 메시지와 함께 종료가 안됩니다.

검색해 보니, Process Hacker에서는 된다고 하는데,

Kill a Process which gives access denied
; http://superuser.com/questions/109010/kill-a-process-which-gives-access-denied

직접 해봤지만 "Unable to terminate WmiPrvSE.exe (PID 536): An attempt was made to access an exiting process." 오류 메시지만 날 뿐 역시 종료가 안되었습니다.

마지막으로 psexec를 통해 "Local SYSTEM" 권한으로 실행한 cmd.exe에서도 kill 명령어가 통하지 않았고!

psexec -s -i cmd.exe

오직 가능한 방법은 시스템 재부팅뿐!




재부팅 후, WmiPrvSE 관련해서 검색을 해봤는데요. 다음의 KB 아티클이 나왔습니다.

High CPU utilization by the Wmiprvse.exe process on a client computer that is running Windows 8
; http://support.microsoft.com/kb/2810203/en-us

그런데, 위의 글에서는 해당 컴퓨터가 Active Directory에 참여한 경우 발생하는 거라고 하는데요. 지푸라기라도 잡는 심정으로 이 패치를 적용한 것이 2013년 6월 5일인데.... 약 2개월이 지나도록 관련 현상이 재발하지 않는 걸로 봐서 아무래도 KB2010203 덕분에 고쳐진 것이 아닌가 생각됩니다.

여러분들 중에서도 혹시 WmiPrvSE.exe의 CPU 소비 현상이 나타난다면 위의 패치를 적용해 보시는 것도 좋을 것 같습니다. (적용하게 되시면 결과 좀 덧글로 알려주세요. ^^)




그건 그렇고 프로그래머로써 해당 프로세스를 종료하지 못했다는 것이 ^^ 존심이 좀 상했는데요. 오늘 우연히 다음의 글을 읽게 되었습니다.

x64에서 GMER로부터 내 프로세스를 보호해볼까? - PoC intro
; http://blog.naver.com/gloryo/110173839742

이게 골치 아파지는 이유가 커널 레벨의 코드가 프로세스를 종료하기 위해 호출하는 ZwTerminateProcess 등에 전달되는 핸들은 사실 아무런 권한이 없어도 된다는 것입니다... 그래서 이 오브젝트 콜백으로는 커널 레벨에서의 프로세스, 스레드 종료 등을 막을 수가 없게 됩니다.


아마도 위에서 제가 시도한 "프로세스 종료"기능을 갖는 프로그램들은 NtTerminateProcess를 경유해 호출되기 때문에 이상한 권한 문제로 종료가 안된 것이 아닌가 싶습니다. 다시 한번 어떤 사유로든 저런 식으로 프로세스 종료가 안되면 ZwTerminateProcess를 호출하는 걸 테스트 해봐야겠습니다. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 10/24/2023]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 61  62  63  64  65  66  67  68  69  70  71  72  73  [74]  75  ...
NoWriterDateCnt.TitleFile(s)
12086정성태12/20/201920920디버깅 기술: 144. windbg - Marshal.FreeHGlobal에서 발생한 덤프 분석 사례
12085정성태12/20/201918895오류 유형: 586. iisreset - The data is invalid. (2147942413, 8007000d) 오류 발생 - 두 번째 이야기 [1]
12084정성태12/19/201919325디버깅 기술: 143. windbg/sos - Hashtable의 buckets 배열 내용을 모두 덤프하는 방법 (do_hashtable.py) [1]
12083정성태12/17/201922299Linux: 27. linux - lldb를 이용한 .NET Core 응용 프로그램의 메모리 덤프 분석 방법 [2]
12082정성태12/17/201920556오류 유형: 585. lsof: WARNING: can't stat() fuse.gvfsd-fuse file system
12081정성태12/16/201922415개발 환경 구성: 465. 로컬 PC에서 개발 중인 ASP.NET Core 웹 응용 프로그램을 다른 PC에서도 접근하는 방법 [5]
12080정성태12/16/201919573.NET Framework: 870. C# - 프로세스의 모든 핸들을 열람
12079정성태12/13/201921462오류 유형: 584. 원격 데스크톱(rdp) 환경에서 다중 또는 고용량 파일 복사 시 "Unspecified error" 오류 발생
12078정성태12/13/201921247Linux: 26. .NET Core 응용 프로그램을 위한 메모리 덤프 방법 [3]
12077정성태12/13/201920350Linux: 25. 자주 실행할 명령어 또는 초기 환경을 "~/.bashrc" 파일에 등록
12076정성태12/12/201918871디버깅 기술: 142. Linux - lldb 환경에서 sos 확장 명령어를 이용한 닷넷 프로세스 디버깅 - 배포 방법에 따른 차이
12075정성태12/11/201919675디버깅 기술: 141. Linux - lldb 환경에서 sos 확장 명령어를 이용한 닷넷 프로세스 디버깅
12074정성태12/10/201919350디버깅 기술: 140. windbg/Visual Studio - 값이 변경된 경우를 위한 정지점(BP) 설정(Data Breakpoint)
12073정성태12/10/201920875Linux: 24. Linux/C# - 실행 파일이 아닌 스크립트 형식의 명령어를 Process.Start로 실행하는 방법
12072정성태12/9/201917674오류 유형: 583. iisreset 수행 시 "No such interface supported" 오류
12071정성태12/9/201921185오류 유형: 582. 리눅스 디스크 공간 부족 및 safemode 부팅 방법
12070정성태12/9/201923114오류 유형: 581. resize2fs: Bad magic number in super-block while trying to open /dev/.../root
12069정성태12/2/201919492디버깅 기술: 139. windbg - x64 덤프 분석 시 메서드의 인자 또는 로컬 변수의 값을 확인하는 방법
12068정성태11/28/201928162디버깅 기술: 138. windbg와 Win32 API로 알아보는 Windows Heap 정보 분석 [3]파일 다운로드2
12067정성태11/27/201919569디버깅 기술: 137. 실제 사례를 통해 Debug Diagnostics 도구가 생성한 닷넷 웹 응용 프로그램의 성능 장애 보고서 설명 [1]파일 다운로드1
12066정성태11/27/201919239디버깅 기술: 136. windbg - C# PInvoke 호출 시 마샬링을 담당하는 함수 분석 - OracleCommand.ExecuteReader에서 OpsSql.Prepare2 PInvoke 호출 분석
12065정성태11/25/201917542디버깅 기술: 135. windbg - C# PInvoke 호출 시 마샬링을 담당하는 함수 분석파일 다운로드1
12064정성태11/25/201920468오류 유형: 580. HTTP Error 500.0/500.33 - ANCM In-Process Handler Load Failure
12063정성태11/21/201919397디버깅 기술: 134. windbg - RtlReportCriticalFailure로부터 parameters 정보 찾는 방법
12062정성태11/21/201918892디버깅 기술: 133. windbg - CoTaskMemFree/FreeCoTaskMem에서 발생한 덤프 분석 사례 - 두 번째 이야기
12061정성태11/20/201919330Windows: 167. CoTaskMemAlloc/CoTaskMemFree과 윈도우 Heap의 관계
... 61  62  63  64  65  66  67  68  69  70  71  72  73  [74]  75  ...