想跟踪任意Irp的传递过程,看到IrpTrace做的很不错,想自己实现,基本思路是截获IofCallDriver,记录自己感兴趣的Irp,实现后发现截获的内容与预期有出入,例如,MajorFunction有时竟有0xbf,显然不太对,但是代码上有看不出什么问题,而且这样做使系统不稳定,有时会蓝屏,或者死锁,不知哪位大侠有更好的解决方案。