Высокое использование ЦП в процессе LSAISO на Windows
В этой статье содержится решение проблемы, при которой процесс LSAISO испытывает высокое использование ЦП на компьютере, который работает Windows.
Применяется к: Windows 10 — все выпуски, Windows Server 2016, Windows Server 2019
Исходный номер КБ: 4032786
Симптомы
Процесс LSAISO (LSA Isolated) имеет высокий уровень использования ЦП на компьютере с Windows 10, Windows Server 2016 или более поздними версиями.
Причина
В Windows процесс LSAISO выполняется как изолированный пользовательский режим (IUM) в новой среде безопасности, известной как виртуальный безопасный режим (VSM).
Приложения и драйверы, которые пытаются загрузить DLL в процесс IUM, ввести поток или доставить APC в режиме пользователя, могут дестабилизировать всю систему. Эта дестабилизация может включать высокий сценарий ЦП LSAISO, который упоминается в разделе "Симптомы".
Разрешение 1. Использование процесса устранения
В некоторых приложениях (например, антивирусных программах) часто вводят DLLs или ACS очереди в процесс LSAISO. Это приводит к высокому использованию ЦП для процесса LSAISO.
Для устранения неполадок невозможно прикрепить средства к процессу IUM. Это не позволяет использовать средства отладки Windows или WPA\XPERF для захвата следов стека во время пики ЦП LSAISO. Поэтому лучшим методом устранения неполадок в этом сценарии является использование методологии "процесса устранения". Для этого отключать приложения и драйверы до тех пор, пока не будет смягчан пик ЦП. После определения того, какое программное обеспечение вызывает проблему, обратитесь к поставщику для обновления программного обеспечения. Вы можете ссылаться на рекомендации isV, перечисленные в следующей теме MSDN:
Этот метод может потребовать перезагрузки после отключения предполагаемого программного обеспечения и драйверов при проверке на шип ЦП.
Разрешение 2. Проверка на выстроимые в очередь ACS
Скачайте бесплатные средства отладки для Windows (WinDbg, KD, CDB, NTSD). Эти средства включены как в набор драйверов Windows (WDK), так и в набор драйверов Windows (WDK). Затем выполните следующие действия, чтобы определить, какой драйвер очереди APC в LSAISO:
Воспроизводя шип ЦП, с помощью такого средства, как NotMyFault.exe Sysinternals, сгенерировать свалку памяти ядра:
Полная свалка памяти не рекомендуется, так как для включения VSM в системе потребуется расшифровка. Чтобы включить сброс ядра, выполните следующие действия:
- Откройте элемент System в панели управления, а затем выберите параметры расширенных систем.
- На вкладке Advanced в диалоговом окне System Properties выберите Параметры в области запуска и восстановления.
- В диалоговом окне Запуск и восстановление выберите сброс памяти ядра в списке сведений о отладке записи.
- Обратите внимание на расположение файла dump, используемую на шаге 5, а затем выберите ОК.
Откройте средство WinDbg.exe средства отладки для Windows.
В меню Файл нажмите кнопку Символ Файл Путь , добавьте следующий путь для сервера символов Microsoft в поле Путь символа, а затем выберите ОК:
https://msdl.microsoft.com/download/symbols
В меню "Файл" нажмите кнопку Открыть свалку аварийного сбоя.
Просмотрите расположение файла сброса ядра, отмеченного на шаге 1d, а затем выберите Open. Проверьте дату в файле .dmp, чтобы убедиться, что он был создан во время этого сеанса устранения неполадок.
В окне Команд введите !apc и нажмите кнопку Ввод.

Вывод должен напоминать следующий снимок экрана.

Поиск результатов для LsaIso.exe. Если драйвер с именем.sys указан в разделеLsaIso.exe(как показано на примере экрана вывода на шаге 6), обратитесь к поставщику, а затем переназначите его на рекомендуемое смягчение, которое перечислены в разделе Изолированный режим пользователя <ProblemDriver> (IUM) Processes.
Если драйверы не указаны в Lsaiso.exe, это означает, что процесс LSAISO не имеет в очереди API.
Дополнительные сведения
VSM использует режимы изоляции, известные как виртуальные уровни доверия (VTL), для защиты процессов IUM (также известных как trustlets). Процессы IUM, такие как LSAISO, запускаются в VTL1, а другие — в VTL0. Страницы памяти процессов, запущенных в VTL1, защищены от любого вредоносного кода, запущенного в VTL0.
До Windows 10 и Windows Server 2016 процесс службы подсистем местного органа безопасности (LSASS) отвечал исключительно за управление локальной системной политикой, проверкой подлинности пользователей и аудитом, а также обработкой конфиденциальных данных безопасности, таких как хеши паролей и ключи Kerberos.
Чтобы использовать преимущества защиты vsM, доверчивый сайт LSAISO, работающий в VTL1, передается через канал RPC с процессом LSAISO, запущенным в VTL0. Секреты LSAISO шифруются перед их отправлением в LSASS, а страницы LSAISO защищены от любого вредоносного кода, запущенного в VTL0.
Sorry, you have been blocked
This website is using a security service to protect itself from online attacks. The action you just performed triggered the security solution. There are several actions that could trigger this block including submitting a certain word or phrase, a SQL command or malformed data.
What can I do to resolve this?
You can email the site owner to let them know you were blocked. Please include what you were doing when this page came up and the Cloudflare Ray ID found at the bottom of this page.
Cloudflare Ray ID: 71aba8fed99a9b70 • Your IP : 82.102.23.104 • Performance & security by Cloudflare
Как удалить LsaIso
LsaIso.exe — это исполняемый файл (программа) для Windows. Расширение имени файла .exe — это аббревиатура от англ. слова executable — исполнимый. Необходимо запускать исполняемые файлы от проверенных производителей программ, потому что исполняемые файлы могут потенциально изменить настройки компьютера или нанести вред вашему компьютеру. Бесплатный форум с информацией о файлах может помочь вам разобраться является ли LsaIso.exe вирусом, трояном, программой-шпионом, рекламой, которую вы можете удалить, или файл принадлежит системе Windows или приложению, которому можно доверять.
Вот так, вы сможете исправить ошибки, связанные с LsaIso.exe
- Используйте программу Настройщик Windows, чтобы найти причину проблем, в том числе и медленной работы компьютера.
- Обновите программу Credential Guard & Key Guard. Обновление можно найти на сайте производителя (ссылка приведена ниже).
- В следующих пунктах предоставлено описание работы LsaIso.exe.
Информация о файле LsaIso.exe
Описание: LsaIso.exe важен для Windows. LsaIso.exe находится нет в папках.
Это системный файл Windows. Поставлена цифровая подпись. У процесса нет видимого окна. Это файл, подписанный Microsoft. Поэтому технический рейтинг надежности 0% опасности.
Вы можете удалить Microsoft Windows, или попросить помощи у технической поддержки. Перейдите к Microsoft Windows в Панели управления Windows (раздел Программы и компоненты) для удаления программы, или перейдите к www.microsoft.com/windows Службе Поддержки Клиентов.
Важно: Некоторые вредоносные программы маскируют себя как LsaIso.exe. Таким образом, вы должны проверить файл LsaIso.exe на вашем ПК, чтобы убедиться, что это угроза. Мы рекомендуем Security Task Manager для проверки безопасности вашего компьютера.
Комментарий пользователя
Лучшие практики для исправления проблем с LsaIso
Аккуратный и опрятный компьютер — это главное требование для избежания проблем с LsaIso. Для этого требуется регулярная проверка компьютера на вирусы, очистка жесткого диска, используя cleanmgr и sfc /scannow, удаление программ, которые больше не нужны, проверка программ, которые запускаются при старте Windows (используя msconfig) и активация Автоматическое обновление Windows. Всегда помните о создании периодических бэкапов, или в крайнем случае о создании точек восстановления.
Если у вас актуальные проблемы, попробуйте вспомнить, что вы делали в последнее время, или последнюю программу, которую вы устанавливали перед тем, как появилась впервые проблема. Используйте команду resmon, чтобы определить процесс, который вызывает проблемы. Даже если у вас серьезные проблемы с компьютером, прежде чем переустанавливать Windows, лучше попробуйте восстановить целостность установки ОС или для Windows 8 и более поздних версий Windows выполнить команду DISM.exe /Online /Cleanup-image /Restorehealth. Это позволит восстановить операционную систему без потери данных.
Следующие программы могут вам помочь для анализа процесса LsaIso.exe на вашем компьютере: Security Task Manager отображает все запущенные задания Windows, включая встроенные скрытые процессы, такие как мониторинг клавиатуры и браузера или записей автозагрузки. Уникальная оценка рисков безопасности указывает на вероятность процесса быть потенциально опасным — шпионской программой, вирусом или трояном. Malwarebytes Anti-Malware определяет и удаляет бездействующие программы-шпионы, рекламное ПО, трояны, кейлоггеры, вредоносные программы и трекеры с вашего жесткого диска.
LsaIso сканер

Security Task Manager показывает все запущенные сервисы Windows, включая внедренные скрытые приложения (например, мониторинг клавиатуры или браузера, авто вход). Уникальный рейтинг надежности указывает на вероятность того, что процесс потенциально может быть вредоносной программой-шпионом, кейлоггером или трояном.
Бесплатный aнтивирус находит и удаляет неактивные программы-шпионы, рекламу, трояны, кейлоггеры, вредоносные и следящие программы с вашего жесткого диска. Идеальное дополнение к Security Task Manager.
Reimage бесплатное сканирование, очистка, восстановление и оптимизация вашей системы.