자료실 유틸

Process Monitor 4.11 다운로드·사용법 (프로그래머용 파일·레지스트리 진단)

첨부파일 1

대상 사용자: 프로그래머(Windows 프로그램의 파일·레지스트리·프로세스 동작을 진단하는 개발자). Microsoft Sysinternals의 Process Monitor는 파일 시스템, 레지스트리, 프로세스/스레드 활동을 실시간으로 보여 줍니다. 이 글은 짧은 캡처를 저장하고, 필터로 필요한 사건을 찾은 다음 결과를 해석하는 기본 절차를 다룹니다.

1. 공식 다운로드와 실행

  1. Microsoft Process Monitor 공식 페이지에서 Download Process Monitor를 선택합니다. 현재 공식 페이지 표기 버전은 4.11입니다. 지원 운영체제는 Windows 11 이상 또는 Windows Server 2019 이상이며, 실제 다운로드 시 버전·지원 조건을 다시 확인하세요.
  2. 받은 ZIP을 로컬 폴더에 압축 해제합니다. Microsoft의 문제 해결 안내는 플랫폼에 따라 Procmon.exe(x86), Procmon64.exe(x64), Procmon64a.exe(ARM)를 선택하고 관리자 권한으로 실행하도록 안내합니다. 첫 실행에서 표시되는 사용 약관을 검토합니다.
  3. 이 게시물의 첨부 ZIP에는 Process Monitor 실행 파일·설치 파일이 포함되어 있지 않습니다. Sysinternals 사용 약관은 소프트웨어를 다른 사람이 복사하도록 게시하는 행위를 금지합니다. 따라서 Microsoft 원본은 공식 페이지에서 직접 받으세요. 첨부 ZIP에는 자체 제작한 한국어 설명서와 가상 사건 CSV만 있습니다.

2. 1분짜리 진단 흐름

  1. 진단하려는 프로그램과 재현 절차를 먼저 정합니다. 개인 정보나 고객 데이터가 표시될 수 있으므로 실습은 테스트 데이터로 수행합니다.
  2. Process Monitor를 관리자 권한으로 연 뒤 기존 필터를 확인합니다. 기록 중인지 상태 표시줄로 확인하고, 필요하면 Ctrl+E로 캡처를 시작합니다. 문제가 발생하는 동작을 한 번 재현한 뒤 다시 Ctrl+E로 멈춥니다. 오래 켜 두면 메모리나 디스크가 크게 늘 수 있습니다.
  3. Tools → Process Tree에서 대상 프로세스를 찾고 Add process to Include filter를 선택하거나, 필터에서 Process Name is ... 조건을 넣습니다. Microsoft 안내는 프로세스 트리 또는 PID 필터로 범위를 줄이는 방법을 설명합니다.
  4. Result의 NAME NOT FOUND, ACCESS DENIED 등을 살펴보되 한 줄만으로 원인을 단정하지 마세요. 경로를 바꿔 재시도해 성공하는 것이 정상적인 탐색일 수 있습니다. 앞뒤 사건, 대상 경로, 호출 스택과 실제 프로그램 오류를 함께 확인합니다.
  5. 증거를 남길 때는 File → Save에서 필요한 범위를 선택합니다. 나중에 전체 사건을 다시 분석해야 한다면 All events와 네이티브 PML 형식을 확인합니다. 제한된 필터 결과만 저장하면 맥락이 빠질 수 있습니다. 공유 전 사용자명, 경로, 문서 이름 등 민감 정보를 검토하세요.

3. 첨부 ZIP의 실습

practice-events.csv는 실제 Process Monitor 기록이 아닌 가상 데이터입니다. DemoApp.exe가 첫 경로에서 설정 파일을 못 찾고 다른 경로에서는 성공하는 사례와, 한 번의 접근 거부 사건이 담겨 있습니다. CSV는 단순 분석 연습용이며 PML로 가져올 수 없습니다.

Python 3가 있으면 압축을 푼 폴더에서 python analyze-practice.py를 실행하세요. 표준 라이브러리만 사용합니다. 기대 출력은 NAME NOT FOUND=1, SUCCESS=2, ACCESS DENIED=1입니다. CSV를 직접 열어 같은 경로의 후속 성공이 있는지 확인하고, 실제 원인 판단은 프로그램 오류와 전체 맥락이 필요하다는 점을 확인합니다. Python이 없으면 텍스트 편집기나 스프레드시트에서 CSV 네 줄을 읽어도 됩니다.

4. 문제 해결

증상 점검할 점
대상 사건이 보이지 않음 캡처가 켜져 있었는지, 이전 필터가 사건을 숨기는지 확인합니다. 필터를 초기화한 뒤 짧게 다시 기록합니다.
사건이 너무 많음 캡처를 멈춘 뒤 Process Tree나 Process Name/PID 필터를 적용합니다. 짧은 시간만 재현합니다.
실행 파일 선택이 헷갈림 Windows 아키텍처에 맞는 x86·x64·ARM 파일을 선택하고 Microsoft 안내대로 관리자 권한을 확인합니다.
PML에 필요한 사건이 없음 저장할 때 All events와 Native Process Monitor Format 선택 여부, 캡처 시점의 필터를 확인합니다.
디스크·메모리 사용이 커짐 캡처를 중지합니다. Microsoft는 메모리 기반 기록과 크기 제한 없는 파일 기반 기록을 오래 켜 두면 자원 부족이 생길 수 있다고 설명합니다.
NAME NOT FOUND가 보임 같은 작업이 다른 경로에서 성공했는지 앞뒤 사건을 확인합니다. 한 사건만으로 결함을 확정하지 않습니다.

공식 참고: Process Monitor 다운로드·기능, Microsoft 캡처·저장·문제 해결 예시, Sysinternals 사용 약관.

첨부 저작권

한국어 설명서·가상 CSV·분석 스크립트·점검표는 JDevCompany가 자체 제작했고 CC0-1.0으로 제공합니다. Microsoft 프로그램과 문서 원본은 첨부하지 않습니다.

목록으로

처리 중입니다...

잠시만 기다려주세요.