GOOGLE了半天,WM_ENDSESSION WM_QUERYENDSESSION 消息拦截很简单.可惜我的程序是个svchost加载的服务程序.没有交互,也没有GUI,所以这个方式行不通.其他的都是些什么高级技术,什么APIHOOK,IAT表替换. 问题是我就想在RING3下知道系统是不是在关机或则重启. 难道WINDOWS关机或则重启的时候,就不做点什么小记号?NND,郁闷死我了.