惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Martin Fowler
Martin Fowler
J
Java Code Geeks
博客园 - 【当耐特】
宝玉的分享
宝玉的分享
腾讯CDC
D
DataBreaches.Net
Microsoft Azure Blog
Microsoft Azure Blog
Engineering at Meta
Engineering at Meta
V
V2EX
F
Fortinet All Blogs
MyScale Blog
MyScale Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
T
Tailwind CSS Blog
Jina AI
Jina AI
GbyAI
GbyAI
大猫的无限游戏
大猫的无限游戏
A
About on SuperTechFans
酷 壳 – CoolShell
酷 壳 – CoolShell
爱范儿
爱范儿
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
U
Unit 42
B
Blog
M
MIT News - Artificial intelligence
N
Netflix TechBlog - Medium

博客园 - zhaotianff

WPF控件样式和模板全解析-ToolTip控件 WPF控件样式和模板全解析-RadioButton控件 WPF控件样式和模板全解析-ToggleButton控件 WPF控件样式和模板全解析-CheckBox控件 软件架构风格与软件架构设计方法 WPF控件样式和模板全解析-Label控件 WPF控件样式和模板全解析-Button控件 Windows一直卡在检查更新的解决方案 - zhaotianff - 博客园 AI时代,程序员应该何去何从? C++中的explicit关键字 如何解决Windows 10/11 删除打印机时,拒绝访问的问题 解决IIS服务器typecho上传附件后无法访问的问题 Visual Studio编译过程中拷贝文件的一些实用小技巧 Jenkins快速入门教程 .NET是什么?为什么要选择.NET? 如何在WPF中实现类似DevOps的自动化流程 一文带你搞懂医疗器械设计开发全生命周期 Windows如何清除本机记录的git用户名和密码 HL7协议详解 医疗行业 GDT 数据格式详解 一文带你搞懂C# 异步编程(async/await)底层原理 如何在C#中使用Chromium headless(无头模式)浏览器 不同.NET版本中的WPF新增功能 如何在WPF中使用 Fluent 主题 Windows平台下的各种原生UI框架介绍 C#如何Hook托管函数 WinDbg 用户层调试进阶教程 Windows编程的一些基础理论 推荐一款优秀的Windows经典文件管理器项目-WinFile Windows如何阻止应用程序联网
如何查看Windows进程的启动来源
zhaotianff · 2026-02-11 · via 博客园 - zhaotianff

最近在逛github时,发现了一个有意思的程序,它可以查看一个进程是怎么被启动的,也就是启动来源

项目名称:witr

地址:https://github.com/pranshuparmar/witr

项目的标题就是:Why is this running?

1、首先我们到Release下载Windows x64版本

https://github.com/pranshuparmar/witr/releases

image

2、解压后到控制台运行

参数如下:

 1 Flags:
 2       --env           显示进程的环境变量
 3       --exact         使用精确名称匹配(不进行子串搜索)
 4   -h, --help          witr 命令帮助
 5       --json          以 JSON 格式展示结果
 6       --no-color      禁用彩色输出
 7   -p, --pid string    指定要查询的进程 ID
 8   -o, --port string   指定要查询的端口号
 9   -s, --short         仅显示进程亲缘关系
10   -t, --tree          仅以树形结构展示进程亲缘关系
11       --verbose       显示扩展的进程信息
12   -v, --version       显示 witr 版本信息
13       --warnings      仅显示警告信息

3、通过进行id 查看程序启动来源

这里我以Windows Defender进程(进程id:3608)为例,可以看到如下的结果:

可以看到它是被wininit.exe启动的

关于wininit可以参考这篇文章

https://mp.weixin.qq.com/s/4PSwjhb9Jh87k9Gs_9LDZw

2051525841d48ff4c9fcd6e33c4657e