Accueil » Blog » Informatique » Windows » Écran bleu volsnap.sys : les solutions

Écran bleu volsnap.sys : les solutions

Un écran bleu qui désigne volsnap.sys vient presque toujours du sous-système des clichés instantanés de volume, pas d’un composant exotique. Dans la majorité des cas, le volume ou sa zone de stockage de clichés est en mauvais état, ou un pilote de stockage tiers s’intercale mal dans la chaîne.

Points clés

  • volsnap.sys est le pilote noyau du fournisseur système de clichés instantanés de volume, la brique utilisée par la sauvegarde Windows et les points de restauration.
  • Microsoft documente un code d’arrêt qui le nomme explicitement : 0x0000012D VOLSNAP_OVERLAPPED_TABLE_ACCESS, déclenché quand volsnap accède à une même table depuis deux threads différents.
  • Les plantages qui pointent ce fichier sortent le plus souvent sous d’autres codes plus génériques, liés au disque et au système de fichiers.
  • L’ordre de travail compte : relevé du code d’arrêt, puis vérifications en lecture seule, puis clichés et pilotes, et seulement ensuite le matériel.
  • Un journal volsnap ID 32 signale que les clichés d’un volume ont été abandonnés parce que le volume de stockage d’ombre n’était pas présent.
Schéma de la chaîne VSS: demandeur, service VSS, pilote volsnap.sys, volume NTFS et zone de stockage des clichés
Place de volsnap.sys dans la chaîne des clichés instantanés de volume

À quoi sert volsnap.sys

Le service de cliché instantané de volume, souvent appelé VSS, crée des copies cohérentes d’un volume pendant que les applications continuent d’écrire dessus. Microsoft décrit trois rôles autour de ce service : les demandeurs, qui réclament un cliché, les rédacteurs, qui mettent leurs données au repos, et les fournisseurs, qui fabriquent le cliché. volsnap.sys est la partie noyau du fournisseur système.

Concrètement, ce pilote surveille les écritures sur le volume protégé et conserve la version d’origine des blocs modifiés dans une zone réservée. C’est ce mécanisme qui permet de restaurer un fichier « tel qu’il était » sans avoir figé le disque. Il est donc placé très bas dans la pile de stockage, juste au-dessus du volume, et un défaut à ce niveau se traduit par un arrêt brutal du système plutôt que par un message d’application.

Le code d’arrêt officiellement associé

La référence des codes de vérification de bogues de Microsoft contient une entrée dédiée : 0x0000012D, nommée VOLSNAP_OVERLAPPED_TABLE_ACCESS. La documentation indique que volsnap a tenté d’accéder à une table commune depuis deux threads différents, ce qui peut altérer cette table. Aucun paramètre n’est exposé pour ce code, il n’y a donc rien à décoder dans les quatre arguments affichés.

A lire  Écran bleu SYSTEM_SCAN_AT_RAISED_IRQL_CAUGHT_IMPROPER_DRIVER_UNLOAD : les solutions

Ce code reste rare sur un poste de bureau. Beaucoup de plantages attribués à volsnap.sys par un outil d’analyse remontent en réalité sous KERNEL_DATA_INPAGE_ERROR (0x0000007A), NTFS_FILE_SYSTEM (0x00000024) ou DRIVER_IRQL_NOT_LESS_OR_EQUAL. Le premier, documenté par Microsoft, signale que la lecture d’une page demandée en mémoire a échoué, ce qui pointe le disque, son câble ou son contrôleur. Le fichier nommé à l’écran n’est alors que le dernier module présent sur la pile, pas forcément le coupable.

Relever le code avant de toucher au système

Notez le libellé complet affiché par l’écran bleu, y compris la ligne « what failed ». Si la machine redémarre trop vite, l’Observateur d’événements conserve les arrêts inattendus, et le vidage mémoire reste exploitable avec WinDbg. Microsoft documente la commande !analyze -show <code> pour afficher les informations liées à un code d’arrêt, avec ou sans ses paramètres.

Cette étape n’est pas facultative. Un 0x7A orienté disque et un 0x12D orienté concurrence de threads n’appellent pas le même travail. La méthode générale de diagnostic d’un plantage au démarrage est détaillée dans notre guide des écrans bleus Windows.

Vérifier le volume et les fichiers système

Commencez par les contrôles qui ne modifient presque rien. Dans une invite de commandes en administrateur, lancez une vérification du volume concerné, puis le contrôle des fichiers système :

  • chkdsk C: /f puis, si un secteur défectueux est suspecté, chkdsk C: /r qui inclut déjà le rôle de /f. Les options et les cas où cette commande aggrave la situation sont détaillés dans notre article sur la commande chkdsk.
  • sfc /scannow, puis DISM /Online /Cleanup-Image /RestoreHealth si le premier signale des fichiers irréparables. Microsoft documente ces outils pour réparer une image Windows abîmée.

Sur un volume dont le système de fichiers est déjà endommagé, volsnap échoue en boucle parce qu’il ne parvient plus à suivre les blocs modifiés. Réparer le volume suffit alors à faire disparaître l’écran bleu.

Reprendre la main sur les clichés instantanés

La zone de stockage des clichés est un point de fragilité classique. Trois commandes documentées par Microsoft donnent l’état réel de la situation :

  • vssadmin list shadows pour lister les clichés existants ;
  • vssadmin list shadowstorage pour voir où ils sont stockés et quelle taille maximale leur est allouée ;
  • vssadmin resize shadowstorage pour redimensionner cette limite, et vssadmin delete shadows pour supprimer les clichés existants.

Supprimer les clichés fait perdre les points de restauration et les versions précédentes des fichiers, mais c’est souvent le geste qui met fin à une série de plantages sur une zone de stockage corrompue. Vérifiez ensuite que la protection du système est bien reconfigurée, comme expliqué dans notre article sur le point de restauration sous Windows 11.

A lire  VIDEO_TDR_FAILURE : les solutions (nvlddmkm, amdkmdag, igdkmd)

Cas particulier documenté par Microsoft : quand les clichés d’un volume sont stockés sur un autre volume, un redémarrage peut les faire disparaître avec un journal volsnap ID 32 indiquant que le volume de stockage d’ombre n’était pas présent. La cause est l’accumulation d’entrées fantômes sous la clé de registre HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\STORAGE\VolumeSnapshot, qui allonge l’énumération au point que volsnap abandonne les instantanés. Microsoft propose l’outil devnodeclean pour nettoyer ces entrées, avec devnodeclean /n pour un inventaire avant action.

Schéma des six étapes de dépannage d'un écran bleu volsnap.sys, du relevé du code au retour arrière
Ordre de dépannage, des vérifications en lecture seule aux actions destructives

Le fichier, sa version et son emplacement

Le pilote se trouve dans C:\Windows\System32\drivers\volsnap.sys. Pour lire sa version et sa date, ouvrez les propriétés du fichier, onglet Détails : la version affichée suit celle de votre build de Windows, puisque le fichier est livré avec le système. Un utilisateur n’a donc aucune raison d’aller chercher ce fichier ailleurs.

C’est un point important pour ce type de recherche. Les résultats qui proposent de télécharger un volsnap.sys en fichier isolé, avec une taille annoncée et une version présentée comme « RTM », n’ont aucun intérêt et exposent la machine à un binaire modifié. Le seul téléchargement légitime pour un problème de pilote reste le paquet officiel du fabricant, livré avec son fichier .inf et son programme d’installation, pour les pilotes de stockage tiers.

Pour inspecter la pile autour du pilote, le Gestionnaire de périphériques affiche pour chaque contrôleur de stockage la version, la date et l’éditeur du pilote installé, sous l’onglet Pilote. Un pilote AMD, Intel ou constructeur très ancien à côté d’une build de Windows récente mérite une mise à jour, ou une désinstallation suivie d’un redémarrage pour laisser Windows remettre son pilote générique.

Pilotes de stockage et filtres tiers

volsnap.sys est fourni avec Windows et n’est jamais remplacé par un pilote de constructeur. Ce qui change, en revanche, c’est ce qui se trouve autour : pilote du contrôleur SATA ou NVMe, minifiltres d’antivirus, agents de sauvegarde, outils de chiffrement, logiciels de clonage. Beaucoup de ces produits créent eux-mêmes des clichés et s’intercalent dans la même chaîne.

Testez dans cet ordre : suspendre temporairement le logiciel de sauvegarde, puis l’antivirus tiers, puis mettre à jour le pilote de stockage depuis le site du fabricant de la carte mère ou du portable. Si le plantage disparaît pendant qu’un agent est arrêté, le sujet est là. Les écrans bleus qui désignent la couche de stockage juste en dessous sont traités dans nos articles sur storahci.sys et sur fltmgr.sys, le gestionnaire de filtres de fichiers.

Une copie d’ombre n’est pas une sauvegarde. Un cliché instantané vit sur le même système que les données qu’il protège, et disparaît avec le volume en cas de panne du support. Avant toute opération de réparation, copiez les données importantes sur un disque externe ou un espace distant, puis seulement ensuite lancez les commandes de vérification.

A lire  Écran bleu wdf01000.sys : les solutions

Quand le matériel est en cause

Si les vérifications logicielles ne donnent rien, le disque devient le premier suspect, surtout avec un code 0x7A. Relevez les attributs SMART du disque, refaites le câblage SATA sur une machine fixe, et testez la mémoire avec l’outil de diagnostic intégré. Un disque qui commence à réallouer des secteurs produit exactement ce profil de plantage : intermittent, aggravé par les gros transferts, et souvent déclenché au moment d’une sauvegarde.

Sur un disque en fin de vie, ne lancez pas de réparation agressive avant d’avoir copié les données ailleurs. Une passe de réparation sur un support défaillant peut rendre le volume inutilisable.

Quand ça ne vient pas de volsnap

Trois situations trompent régulièrement :

  • Le fichier nommé n’est que le dernier module chargé au moment de l’arrêt. Le code d’arrêt, lui, désigne la nature du problème.
  • Un plantage systématique pendant une sauvegarde planifiée oriente vers le logiciel de sauvegarde, pas vers Windows.
  • Une machine virtuelle avec des instantanés côté hyperviseur cumule deux mécanismes de clichés, ce qui brouille le diagnostic.

Le mode sans échec est utile ici : s’il ne plante jamais, le problème vient d’un composant chargé seulement en démarrage normal.

FAQ

Peut-on supprimer ou remplacer volsnap.sys ?

Non. C’est un pilote du système, protégé par la protection des ressources Windows. Le supprimer ou en copier une version récupérée ailleurs casse les sauvegardes et les points de restauration. La seule réparation légitime passe par sfc /scannow et par DISM.

Faut-il désactiver la protection du système pour arrêter les plantages ?

C’est un contournement, pas une réparation. Désactiver la protection du système supprime les points de restauration et vous prive d’un filet de sécurité. Mieux vaut redimensionner ou vider la zone de stockage des clichés, puis la réactiver.

L’écran bleu apparaît toujours pendant la sauvegarde, est-ce significatif ?

Oui, très. Un plantage corrélé à une tâche de sauvegarde désigne la chaîne demandeur, rédacteur, fournisseur. Testez avec l’outil de sauvegarde intégré à Windows plutôt qu’avec l’agent tiers pour isoler le responsable.

Un SSD change-t-il quelque chose au diagnostic ?

La méthode reste la même, mais un SSD tombe rarement en panne par secteurs isolés. Sur ce type de support, regardez d’abord le micrologiciel du disque et le pilote du contrôleur avant de suspecter la surface de stockage.

Photo d’en-tête : plateau de disque dur Western Digital Caviar 250 Go, par Mk2010, licence CC BY 4.0 via Wikimedia Commons. La photo illustre le support de stockage protégé par les clichés, pas le pilote lui-même.
Sources : Microsoft Learn, vérification de bogues 0x12D VOLSNAP_OVERLAPPED_TABLE_ACCESS · Microsoft Learn, service de cliché instantané de volume · Microsoft Learn, vssadmin · Microsoft Learn, ID d’événement 32 et clichés supprimés · Microsoft Learn, vérification de bogues 0x7A · Support Microsoft, résoudre les problèmes d’écran bleu

Laisser un commentaire

Pin It on Pinterest