Win32 API 日本語リファレンス
ホームSystem.Diagnostics.ProcessSnapshotting › PSS_THREAD_ENTRY

PSS_THREAD_ENTRY

構造体
サイズx64: 120 バイト / x86: 92 バイト

サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。

フィールド

フィールドサイズx64x86説明
ExitStatusDWORD4+0+0プロセスの終了コードです。プロセスがまだ終了していない場合は、STILL_ACTIVE (259) が設定されます。
TebBaseAddressvoid*8/4+8+4スレッド環境ブロック (TEB) のアドレスです。オペレーティングシステムによる使用のために予約済みです。
ProcessIdDWORD4+16+8プロセス ID です。
ThreadIdDWORD4+20+12スレッド ID です。
AffinityMaskUINT_PTR8/4+24+16プロセスのアフィニティマスクです。
PriorityINT4+32+20スレッドの動的優先順位レベルです。
BasePriorityINT4+36+24プロセスの基本優先順位レベルです。
LastSyscallFirstArgumentvoid*8/4+40+28オペレーティングシステムによる使用のために予約済みです。
LastSyscallNumberWORD2+48+32オペレーティングシステムによる使用のために予約済みです。
CreateTimeFILETIME8+52+36スレッドが作成された時刻です。詳細については、FILETIME を参照してください。
ExitTimeFILETIME8+60+44スレッドが終了している場合は、その終了時刻です。詳細については、FILETIME を参照してください。
KernelTimeFILETIME8+68+52スレッドがカーネルモードで実行に費やした時間です。詳細については、FILETIME を参照してください。
UserTimeFILETIME8+76+60スレッドがユーザーモードで実行に費やした時間です。詳細については、FILETIME を参照してください。
Win32StartAddressvoid*8/4+88+68スレッドのスレッドプロシージャへのポインターです。
CaptureTimeFILETIME8+96+72このスレッドのキャプチャ時刻です。詳細については、FILETIME を参照してください。
FlagsPSS_THREAD_FLAGS4+104+80スレッドに関するフラグです。詳細については、PSS_THREAD_FLAGS を参照してください。
SuspendCountWORD2+108+84スレッドが中断された回数です。
SizeOfContextRecordWORD2+110+86ContextRecord のサイズ (バイト単位) です。
ContextRecordCONTEXT*8/4+112+88スレッドのコンテキスト情報がキャプチャされている場合は、コンテキストレコードへのポインターです。このポインターは、PssWalkSnapshot に渡されたウォークマーカーの有効期間中は有効です。

公式ドキュメント

PssWalkSnapshotPssWalkSnapshot によって返されるスレッド情報を保持します。

解説(Remarks)

呼び出し元が指定した PSS_WALK_INFORMATION_CLASS メンバーが PSS_WALK_THREADS の場合、PssWalkSnapshotPSS_THREAD_ENTRY 構造体を返します。

出典・ライセンス: 上記「公式ドキュメント」の内容は Microsoft の Win32 API ドキュメント(MicrosoftDocs/sdk-api)を日本語に翻訳・改変したものです。© Microsoft Corporation. CC BY 4.0 で提供。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)

各言語での定義

#include <windows.h>

// FILETIME  (x64 8 / x86 8 バイト)
typedef struct FILETIME {
    DWORD dwLowDateTime;
    DWORD dwHighDateTime;
} FILETIME;

// PSS_THREAD_ENTRY  (x64 120 / x86 92 バイト)
typedef struct PSS_THREAD_ENTRY {
    DWORD ExitStatus;
    void* TebBaseAddress;
    DWORD ProcessId;
    DWORD ThreadId;
    UINT_PTR AffinityMask;
    INT Priority;
    INT BasePriority;
    void* LastSyscallFirstArgument;
    WORD LastSyscallNumber;
    FILETIME CreateTime;
    FILETIME ExitTime;
    FILETIME KernelTime;
    FILETIME UserTime;
    void* Win32StartAddress;
    FILETIME CaptureTime;
    PSS_THREAD_FLAGS Flags;
    WORD SuspendCount;
    WORD SizeOfContextRecord;
    CONTEXT* ContextRecord;
} PSS_THREAD_ENTRY;
using System;
using System.Runtime.InteropServices;

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct FILETIME
{
    public uint dwLowDateTime;
    public uint dwHighDateTime;
}

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct PSS_THREAD_ENTRY
{
    public uint ExitStatus;
    public IntPtr TebBaseAddress;
    public uint ProcessId;
    public uint ThreadId;
    public UIntPtr AffinityMask;
    public int Priority;
    public int BasePriority;
    public IntPtr LastSyscallFirstArgument;
    public ushort LastSyscallNumber;
    public FILETIME CreateTime;
    public FILETIME ExitTime;
    public FILETIME KernelTime;
    public FILETIME UserTime;
    public IntPtr Win32StartAddress;
    public FILETIME CaptureTime;
    public int Flags;
    public ushort SuspendCount;
    public ushort SizeOfContextRecord;
    public IntPtr ContextRecord;
}
Imports System.Runtime.InteropServices

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure FILETIME
    Public dwLowDateTime As UInteger
    Public dwHighDateTime As UInteger
End Structure

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure PSS_THREAD_ENTRY
    Public ExitStatus As UInteger
    Public TebBaseAddress As IntPtr
    Public ProcessId As UInteger
    Public ThreadId As UInteger
    Public AffinityMask As UIntPtr
    Public Priority As Integer
    Public BasePriority As Integer
    Public LastSyscallFirstArgument As IntPtr
    Public LastSyscallNumber As UShort
    Public CreateTime As FILETIME
    Public ExitTime As FILETIME
    Public KernelTime As FILETIME
    Public UserTime As FILETIME
    Public Win32StartAddress As IntPtr
    Public CaptureTime As FILETIME
    Public Flags As Integer
    Public SuspendCount As UShort
    Public SizeOfContextRecord As UShort
    Public ContextRecord As IntPtr
End Structure
import ctypes
from ctypes import wintypes

class FILETIME(ctypes.Structure):
    _fields_ = [
        ("dwLowDateTime", wintypes.DWORD),
        ("dwHighDateTime", wintypes.DWORD),
    ]

class PSS_THREAD_ENTRY(ctypes.Structure):
    _fields_ = [
        ("ExitStatus", wintypes.DWORD),
        ("TebBaseAddress", ctypes.c_void_p),
        ("ProcessId", wintypes.DWORD),
        ("ThreadId", wintypes.DWORD),
        ("AffinityMask", ctypes.c_size_t),
        ("Priority", ctypes.c_int),
        ("BasePriority", ctypes.c_int),
        ("LastSyscallFirstArgument", ctypes.c_void_p),
        ("LastSyscallNumber", ctypes.c_ushort),
        ("CreateTime", FILETIME),
        ("ExitTime", FILETIME),
        ("KernelTime", FILETIME),
        ("UserTime", FILETIME),
        ("Win32StartAddress", ctypes.c_void_p),
        ("CaptureTime", FILETIME),
        ("Flags", ctypes.c_int),
        ("SuspendCount", ctypes.c_ushort),
        ("SizeOfContextRecord", ctypes.c_ushort),
        ("ContextRecord", ctypes.c_void_p),
    ]
#[repr(C)]
pub struct FILETIME {
    pub dwLowDateTime: u32,
    pub dwHighDateTime: u32,
}

#[repr(C)]
pub struct PSS_THREAD_ENTRY {
    pub ExitStatus: u32,
    pub TebBaseAddress: *mut core::ffi::c_void,
    pub ProcessId: u32,
    pub ThreadId: u32,
    pub AffinityMask: usize,
    pub Priority: i32,
    pub BasePriority: i32,
    pub LastSyscallFirstArgument: *mut core::ffi::c_void,
    pub LastSyscallNumber: u16,
    pub CreateTime: FILETIME,
    pub ExitTime: FILETIME,
    pub KernelTime: FILETIME,
    pub UserTime: FILETIME,
    pub Win32StartAddress: *mut core::ffi::c_void,
    pub CaptureTime: FILETIME,
    pub Flags: i32,
    pub SuspendCount: u16,
    pub SizeOfContextRecord: u16,
    pub ContextRecord: *mut core::ffi::c_void,
}
import "golang.org/x/sys/windows"

type FILETIME struct {
	dwLowDateTime uint32
	dwHighDateTime uint32
}

type PSS_THREAD_ENTRY struct {
	ExitStatus uint32
	TebBaseAddress uintptr
	ProcessId uint32
	ThreadId uint32
	AffinityMask uintptr
	Priority int32
	BasePriority int32
	LastSyscallFirstArgument uintptr
	LastSyscallNumber uint16
	CreateTime FILETIME
	ExitTime FILETIME
	KernelTime FILETIME
	UserTime FILETIME
	Win32StartAddress uintptr
	CaptureTime FILETIME
	Flags int32
	SuspendCount uint16
	SizeOfContextRecord uint16
	ContextRecord uintptr
}
type
  FILETIME = record
    dwLowDateTime: DWORD;
    dwHighDateTime: DWORD;
  end;

  PSS_THREAD_ENTRY = record
    ExitStatus: DWORD;
    TebBaseAddress: Pointer;
    ProcessId: DWORD;
    ThreadId: DWORD;
    AffinityMask: NativeUInt;
    Priority: Integer;
    BasePriority: Integer;
    LastSyscallFirstArgument: Pointer;
    LastSyscallNumber: Word;
    CreateTime: FILETIME;
    ExitTime: FILETIME;
    KernelTime: FILETIME;
    UserTime: FILETIME;
    Win32StartAddress: Pointer;
    CaptureTime: FILETIME;
    Flags: Integer;
    SuspendCount: Word;
    SizeOfContextRecord: Word;
    ContextRecord: Pointer;
  end;
const FILETIME = extern struct {
    dwLowDateTime: u32,
    dwHighDateTime: u32,
};

const PSS_THREAD_ENTRY = extern struct {
    ExitStatus: u32,
    TebBaseAddress: ?*anyopaque,
    ProcessId: u32,
    ThreadId: u32,
    AffinityMask: usize,
    Priority: i32,
    BasePriority: i32,
    LastSyscallFirstArgument: ?*anyopaque,
    LastSyscallNumber: u16,
    CreateTime: FILETIME,
    ExitTime: FILETIME,
    KernelTime: FILETIME,
    UserTime: FILETIME,
    Win32StartAddress: ?*anyopaque,
    CaptureTime: FILETIME,
    Flags: i32,
    SuspendCount: u16,
    SizeOfContextRecord: u16,
    ContextRecord: ?*anyopaque,
};
type
  FILETIME {.bycopy.} = object
    dwLowDateTime: uint32
    dwHighDateTime: uint32

  PSS_THREAD_ENTRY {.bycopy.} = object
    ExitStatus: uint32
    TebBaseAddress: pointer
    ProcessId: uint32
    ThreadId: uint32
    AffinityMask: uint
    Priority: int32
    BasePriority: int32
    LastSyscallFirstArgument: pointer
    LastSyscallNumber: uint16
    CreateTime: FILETIME
    ExitTime: FILETIME
    KernelTime: FILETIME
    UserTime: FILETIME
    Win32StartAddress: pointer
    CaptureTime: FILETIME
    Flags: int32
    SuspendCount: uint16
    SizeOfContextRecord: uint16
    ContextRecord: pointer
struct FILETIME
{
    uint dwLowDateTime;
    uint dwHighDateTime;
}

struct PSS_THREAD_ENTRY
{
    uint ExitStatus;
    void* TebBaseAddress;
    uint ProcessId;
    uint ThreadId;
    size_t AffinityMask;
    int Priority;
    int BasePriority;
    void* LastSyscallFirstArgument;
    ushort LastSyscallNumber;
    FILETIME CreateTime;
    FILETIME ExitTime;
    FILETIME KernelTime;
    FILETIME UserTime;
    void* Win32StartAddress;
    FILETIME CaptureTime;
    int Flags;
    ushort SuspendCount;
    ushort SizeOfContextRecord;
    void* ContextRecord;
}

HSP用 定義

HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。

; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x86 レイアウト)
; PSS_THREAD_ENTRY サイズ: 92 バイト(x86)
dim st, 23    ; 4byte整数×23(構造体サイズ 92 / 4 切り上げ)
; ExitStatus : DWORD (+0, 4byte)  st.0 = 値  /  値 = st.0   (lpoke/lpeek も可)
; TebBaseAddress : void* (+4, 4byte)  st.1 = 値  /  値 = st.1   (lpoke/lpeek も可)
; ProcessId : DWORD (+8, 4byte)  st.2 = 値  /  値 = st.2   (lpoke/lpeek も可)
; ThreadId : DWORD (+12, 4byte)  st.3 = 値  /  値 = st.3   (lpoke/lpeek も可)
; AffinityMask : UINT_PTR (+16, 4byte)  st.4 = 値  /  値 = st.4   (lpoke/lpeek も可)
; Priority : INT (+20, 4byte)  st.5 = 値  /  値 = st.5   (lpoke/lpeek も可)
; BasePriority : INT (+24, 4byte)  st.6 = 値  /  値 = st.6   (lpoke/lpeek も可)
; LastSyscallFirstArgument : void* (+28, 4byte)  st.7 = 値  /  値 = st.7   (lpoke/lpeek も可)
; LastSyscallNumber : WORD (+32, 2byte)  wpoke st,32,値  /  値 = wpeek(st,32)
; CreateTime : FILETIME (+36, 8byte)  varptr(st)+36 を基点に操作(8byte:入れ子/配列)
; ExitTime : FILETIME (+44, 8byte)  varptr(st)+44 を基点に操作(8byte:入れ子/配列)
; KernelTime : FILETIME (+52, 8byte)  varptr(st)+52 を基点に操作(8byte:入れ子/配列)
; UserTime : FILETIME (+60, 8byte)  varptr(st)+60 を基点に操作(8byte:入れ子/配列)
; Win32StartAddress : void* (+68, 4byte)  st.17 = 値  /  値 = st.17   (lpoke/lpeek も可)
; CaptureTime : FILETIME (+72, 8byte)  varptr(st)+72 を基点に操作(8byte:入れ子/配列)
; Flags : PSS_THREAD_FLAGS (+80, 4byte)  st.20 = 値  /  値 = st.20   (lpoke/lpeek も可)
; SuspendCount : WORD (+84, 2byte)  wpoke st,84,値  /  値 = wpeek(st,84)
; SizeOfContextRecord : WORD (+86, 2byte)  wpoke st,86,値  /  値 = wpeek(st,86)
; ContextRecord : CONTEXT* (+88, 4byte)  varptr(st)+88 を基点に操作(4byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; PSS_THREAD_ENTRY サイズ: 120 バイト(x64)
dim st, 30    ; 4byte整数×30(構造体サイズ 120 / 4 切り上げ)
; ExitStatus : DWORD (+0, 4byte)  st.0 = 値  /  値 = st.0   (lpoke/lpeek も可)
; TebBaseAddress : void* (+8, 8byte)  qpoke st,8,値 / qpeek(st,8)  ※IronHSPのみ。3.7/3.8は lpoke st,8,下位 : lpoke st,12,上位
; ProcessId : DWORD (+16, 4byte)  st.4 = 値  /  値 = st.4   (lpoke/lpeek も可)
; ThreadId : DWORD (+20, 4byte)  st.5 = 値  /  値 = st.5   (lpoke/lpeek も可)
; AffinityMask : UINT_PTR (+24, 8byte)  qpoke st,24,値 / qpeek(st,24)  ※IronHSPのみ。3.7/3.8は lpoke st,24,下位 : lpoke st,28,上位
; Priority : INT (+32, 4byte)  st.8 = 値  /  値 = st.8   (lpoke/lpeek も可)
; BasePriority : INT (+36, 4byte)  st.9 = 値  /  値 = st.9   (lpoke/lpeek も可)
; LastSyscallFirstArgument : void* (+40, 8byte)  qpoke st,40,値 / qpeek(st,40)  ※IronHSPのみ。3.7/3.8は lpoke st,40,下位 : lpoke st,44,上位
; LastSyscallNumber : WORD (+48, 2byte)  wpoke st,48,値  /  値 = wpeek(st,48)
; CreateTime : FILETIME (+52, 8byte)  varptr(st)+52 を基点に操作(8byte:入れ子/配列)
; ExitTime : FILETIME (+60, 8byte)  varptr(st)+60 を基点に操作(8byte:入れ子/配列)
; KernelTime : FILETIME (+68, 8byte)  varptr(st)+68 を基点に操作(8byte:入れ子/配列)
; UserTime : FILETIME (+76, 8byte)  varptr(st)+76 を基点に操作(8byte:入れ子/配列)
; Win32StartAddress : void* (+88, 8byte)  qpoke st,88,値 / qpeek(st,88)  ※IronHSPのみ。3.7/3.8は lpoke st,88,下位 : lpoke st,92,上位
; CaptureTime : FILETIME (+96, 8byte)  varptr(st)+96 を基点に操作(8byte:入れ子/配列)
; Flags : PSS_THREAD_FLAGS (+104, 4byte)  st.26 = 値  /  値 = st.26   (lpoke/lpeek も可)
; SuspendCount : WORD (+108, 2byte)  wpoke st,108,値  /  値 = wpeek(st,108)
; SizeOfContextRecord : WORD (+110, 2byte)  wpoke st,110,値  /  値 = wpeek(st,110)
; ContextRecord : CONTEXT* (+112, 8byte)  varptr(st)+112 を基点に操作(8byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。
; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
; ※GUID・入れ子構造体はデフォルト型でないため、依存する #defstruct を先に定義(下記に同梱)。
#defstruct global FILETIME
    #field int dwLowDateTime
    #field int dwHighDateTime
#endstruct

#defstruct global PSS_THREAD_ENTRY
    #field int ExitStatus
    #field intptr TebBaseAddress
    #field int ProcessId
    #field int ThreadId
    #field intptr AffinityMask
    #field int Priority
    #field int BasePriority
    #field intptr LastSyscallFirstArgument
    #field short LastSyscallNumber
    #field FILETIME CreateTime
    #field FILETIME ExitTime
    #field FILETIME KernelTime
    #field FILETIME UserTime
    #field intptr Win32StartAddress
    #field FILETIME CaptureTime
    #field int Flags
    #field short SuspendCount
    #field short SizeOfContextRecord
    #field intptr ContextRecord
#endstruct

stdim st, PSS_THREAD_ENTRY        ; NSTRUCT 変数を確保
st->ExitStatus = 100
mes "ExitStatus=" + st->ExitStatus