windows下获取所有线程堆栈

完成目标主要分成两个步骤:1)获取当前进程的所有线程;2)获取每个线程的上下文,根据堆栈回溯。
完成步骤1,需要用到以下几个接口:

  1. CreateToolhelp32Snapshot(), 获取当前进程的线程列表快照;
  2. Thread32First(),获取首个线程;
  3. Thread32Next(),获取下一个线程,直到遍历完成;

完成步骤2,需要用到几个接口:

  1. OpenThread(),获取线程句柄;
  2. SuspendThread(),挂起线程,保证获取上下文安全;
  3. ResumeThread(),恢复线程;
  4. GetThreadContext(),获取线程上下文,主要是寄存器RIP、RBP、RSP的值;
  5. SymInitialize(),初始化本进程的符号表;
  6. StackWalk(),回溯线程调用栈;
  7. SymGetSymFromAddr(), 根据地址获取符号;
  8. SymGetLineFromAddr(),根据地址获取源文件和行号;
  9. SymCleanup(),清除符号表资源;

以下是一个获取本进程所有线程调用栈的示例。

#include <Windows.h>
#include <processthreadsapi.h>
#include <Tlhelp32.h>
#include <DbgHelp.h>
#include <iostream>
#include <sstream>
#include <map>
#include <tuple>
#include <thread>
#include<assert.h>
struct TestThreadContext {
    static void workert() {
        for (int j = 0; j < 100000; ++j) {
            if (j % 100 == 0)
                cout << "thread " << GetCurrentThreadId() << " run" << endl;
            Sleep(100);
        }
    }
    // 获取其它线程堆栈
    // stacks {线程id, 调用栈,错误说明}
    static void get_threads_stack(std::list < std::tuple<unsigned, std::string, std::string >> & stacks) {
        auto pid = GetCurrentProcessId();
        auto tid = GetCurrentThreadId();
        HANDLE proc = GetCurrentProcess();
        SymInitialize(proc, NULL, TRUE);
        HANDLE snap = CreateToolhelp32Snapshot(TH32CS_SNAPTHREAD, pid);
        if (snap == INVALID_HANDLE_VALUE) {
            return;
        }
        THREADENTRY32 e = { sizeof(e) };
        BOOL ok = Thread32First(snap, &e);
        for (; ok; ok = Thread32Next(snap, &e)) {
            if (e.th32OwnerProcessID != pid || e.th32ThreadID == tid)
                continue;
            DWORD thread_id = e.th32ThreadID;
            //cout << "open thread " << e.th32ThreadID << endl;
            HANDLE th = OpenThread(THREAD_SUSPEND_RESUME | THREAD_GET_CONTEXT, FALSE, thread_id);
            if (th == INVALID_HANDLE_VALUE) {
                //cout << "open thread " << tid << " failed" << endl;
                stacks.emplace_back(thread_id, "", "error: open failed");
                continue;
            }
            DWORD ret = SuspendThread(th);
            if (ret == (DWORD)-1) {
                CloseHandle(th);
                stacks.emplace_back(thread_id, "", "error: SuspendThread failed");
                continue;
            }
            CONTEXT ctx;
            ZeroMemory(&ctx, sizeof(ctx));
            ctx.ContextFlags = CONTEXT_ALL;
            ret = GetThreadContext(th, &ctx);
            if (!ret) {
                ResumeThread(th);
                CloseHandle(th);
                stacks.emplace_back(thread_id, "", "error: GetThreadContext failed");
                continue;
            }
            //
            STACKFRAME sf = { 0 };
            sf.AddrPC.Offset = ctx.Rip;
            sf.AddrPC.Mode = AddrModeFlat;
            sf.AddrFrame.Offset = ctx.Rbp;
            sf.AddrFrame.Mode = AddrModeFlat;
            sf.AddrStack.Offset = ctx.Rsp;
            sf.AddrStack.Mode = AddrModeFlat;
            //
            typedef struct tag_SYMBOL_INFO
            {
                IMAGEHLP_SYMBOL symInfo;
                TCHAR szBuffer[MAX_PATH];
            } SYMBOL_INFO, * LPSYMBOL_INFO;
            // 32位系统下变量类型是DWORD ,64位系统下则是DWORD64
            decltype(sf.AddrPC.Offset) dwDisplament = 0;
            DWORD dwDis32 = 0;
            SYMBOL_INFO stack_info = { 0 };
            PIMAGEHLP_SYMBOL pSym = (PIMAGEHLP_SYMBOL)&stack_info;
            pSym->SizeOfStruct = sizeof(IMAGEHLP_SYMBOL);
            pSym->MaxNameLength = sizeof(SYMBOL_INFO) - offsetof(SYMBOL_INFO, symInfo.Name);
            IMAGEHLP_LINE ImageLine = { 0 };
            ImageLine.SizeOfStruct = sizeof(IMAGEHLP_LINE);
            std::string stack = "";
            while (StackWalk(IMAGE_FILE_MACHINE_AMD64, proc, th, &sf, &ctx, 
                NULL, SymFunctionTableAccess, SymGetModuleBase, NULL))
            {
                char buf[512];
                if (SymGetSymFromAddr(proc, sf.AddrPC.Offset, &dwDisplament, pSym)) {
                    if (SymGetLineFromAddr(proc, sf.AddrPC.Offset, &dwDis32, &ImageLine)) {
                        char* fullpath = ImageLine.FileName;
                        // find file name in full path
                        char* f = fullpath + strlen(fullpath);
                        while (*f != '\\' && f > fullpath) --f;
                        if (f > fullpath)
                            ++f;
                      snprintf(buf, sizeof(buf), "%#llx+%s [%s: %d]\n", 
                            pSym->Address, pSym->Name, f, ImageLine.LineNumber);
                    }
                    else {
                        snprintf(buf, sizeof(buf), "%#llx+%s\n", pSym->Address, pSym->Name);
                    }
                }
                else {
                    snprintf(buf, sizeof(buf), "%#llx\n", sf.AddrPC.Offset);
                }
                stack.append(buf);
            }
            stacks.emplace_back(thread_id, stack, "");
            ResumeThread(th);
            CloseHandle(th);
        }
        CloseHandle(snap);
        SymCleanup(proc);
    }

    // 测试获取其它线程堆栈并打印
    static void master() {
        const int num = 4;
        std::thread ws[num];
        for (int j = 0; j < num; ++j)
            ws[j] = std::thread(workert);
        Sleep(5000);
        std::list < std::tuple<unsigned, std::string, std::string >> stacks;
        get_threads_stack(stacks);
        for (auto& t : stacks) {
            unsigned tid;
            std::string stack, error;
            std::tie(tid, stack, error) = t;
            if (error.empty()) {
                cout << "thread " << tid << "\n" << stack << std::endl;
            }
            else {
                cout << "thread " << tid << " " << error << std::endl;
            }
        }
        for (int j = 0; j < num; ++j)
            ws[j].join();
    }
};

int main(int argc, char*argv[])
{
    TestThreadContext::master();
    return 0;
}

以上代码在win10上用vs2019编译,c++17标准。测试输出如下所示。

thread thread 1705621204 run runthread
21480 run

thread 3868 run
thread 21328
0x7ffa6c6130c0+NtWaitForWorkViaWorkerFactory
0x7ffa6c5bff40+RtlReleaseSRWLockExclusive
0x7ffa6a0f7960+BaseThreadInitThunk
0x7ffa6c5da250+RtlUserThreadStart

thread 20196
0x7ffa6c6130c0+NtWaitForWorkViaWorkerFactory
0x7ffa6c5bff40+RtlReleaseSRWLockExclusive
0x7ffa6a0f7960+BaseThreadInitThunk
0x7ffa6c5da250+RtlUserThreadStart

thread 17056
0x7ffa6c60fdd0+ZwDelayExecution
0x7ffa68ed9c00+SleepEx
0x7ff771b12180+TestThreadContext::workert [cross-process.cpp: 340]
0x7ff771b16aa0+std::thread::_Invoke<std::tuple<void (__cdecl*)(void)>,0> [thread: 44]
0x7ff771b22f1c+thread_start<unsigned int (__cdecl*)(void *),1> [thread.cpp: 97]
0x7ffa6a0f7960+BaseThreadInitThunk
0x7ffa6c5da250+RtlUserThreadStart

thread 21204
0x7ffa6c60fdd0+ZwDelayExecution
0x7ffa68ed9c00+SleepEx
0x7ff771b12180+TestThreadContext::workert [cross-process.cpp: 340]
0x7ff771b16aa0+std::thread::_Invoke<std::tuple<void (__cdecl*)(void)>,0> [thread: 44]
0x7ff771b22f1c+thread_start<unsigned int (__cdecl*)(void *),1> [thread.cpp: 97]
0x7ffa6a0f7960+BaseThreadInitThunk
0x7ffa6c5da250+RtlUserThreadStart

thread 3868
0x7ffa6c60fdd0+ZwDelayExecution
0x7ffa68ed9c00+SleepEx
0x7ff771b12180+TestThreadContext::workert [cross-process.cpp: 340]
0x7ff771b16aa0+std::thread::_Invoke<std::tuple<void (__cdecl*)(void)>,0> [thread: 44]
0x7ff771b22f1c+thread_start<unsigned int (__cdecl*)(void *),1> [thread.cpp: 97]
0x7ffa6a0f7960+BaseThreadInitThunk
0x7ffa6c5da250+RtlUserThreadStart

thread 21480
0x7ffa6c60fdd0+ZwDelayExecution
0x7ffa68ed9c00+SleepEx
0x7ff771b12180+TestThreadContext::workert [cross-process.cpp: 340]
0x7ff771b16aa0+std::thread::_Invoke<std::tuple<void (__cdecl*)(void)>,0> [thread: 44]
0x7ff771b22f1c+thread_start<unsigned int (__cdecl*)(void *),1> [thread.cpp: 97]
0x7ffa6a0f7960+BaseThreadInitThunk
0x7ffa6c5da250+RtlUserThreadStart

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,496评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,407评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,632评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,180评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,198评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,165评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,052评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,910评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,324评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,542评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,711评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,424评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,017评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,668评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,823评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,722评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,611评论 2 353