Accueil » Blog » Informatique » Windows » csrss.exe : à quoi sert ce processus Windows

csrss.exe : à quoi sert ce processus Windows

Vous ouvrez le Gestionnaire des tâches pour comprendre un ralentissement, et une ligne revient deux fois : csrss.exe. C’est un composant interne de Windows, présent sur toutes les machines, et sa présence en double est normale.

Le fichier légitime s’appelle Client Server Run-Time Subsystem. Il vit dans C:\Windows\System32, il démarre avant votre session et Windows refuse tout simplement de fonctionner sans lui.

Points clés

  • csrss.exe gère la couche sous-jacente de l’environnement Windows côté utilisateur, d’après la documentation de débogage de Microsoft.
  • Depuis Windows 10, csrss est un processus protégé : il ne peut être débogué qu’en mode noyau.
  • Microsoft le classe parmi les services système critiques, aux côtés de smss.exe, wininit.exe, services.exe et winlogon.exe.
  • Deux instances, parfois trois, c’est le fonctionnement attendu : une par session Windows active.
  • Si le processus meurt, Windows déclenche l’écran bleu 0xEF CRITICAL_PROCESS_DIED.
  • Un faux csrss.exe existe : il se repère surtout à son chemin d’accès et à sa signature.
Schema du demarrage de Windows situant csrss.exe apres smss.exe avec une instance par session
Une instance de csrss.exe par session : la session 0 des services, puis la vôtre.

À quoi sert csrss.exe concrètement

La documentation Microsoft consacrée au débogage de CSRSS le décrit en une phrase : le sous-système Client Server Run-Time est le processus en mode utilisateur qui contrôle la couche sous-jacente de l’environnement Windows. Traduit en langage courant, il fait le lien entre les applications que vous lancez et le noyau du système.

Historiquement, ce sous-système portait aussi l’affichage des fenêtres et la gestion de la console. Une bonne partie de ces responsabilités a migré vers le noyau et vers d’autres processus au fil des versions, mais csrss reste indispensable au cycle de vie des processus et des threads d’une session. C’est aussi lui qui participe à l’arrêt propre du système.

A lire  Erreur 0x80070091 : le dossier n'est pas vide

Autre point que beaucoup découvrent en cherchant une fuite de mémoire : csrss est réputé pour afficher des chiffres de consommation différents selon l’outil utilisé. Le Gestionnaire des tâches, Process Explorer et une requête WMI ne comptent pas exactement la même chose, parce qu’une partie de la mémoire attribuée au processus est partagée avec le reste de la session.

Pourquoi il y a deux csrss.exe dans le Gestionnaire des tâches

Windows ouvre une instance de csrss par session. La session 0 est réservée aux services et n’affiche aucune interface. La session 1 est la vôtre. D’où deux processus sur un poste classique.

Sur un serveur de bureau à distance ou sur un PC familial où plusieurs comptes restent ouverts en même temps, le compte grimpe : une session supplémentaire égale une instance supplémentaire. Un utilisateur déconnecté dont la session n’est pas fermée compte toujours.

Ce qui doit alerter, ce n’est donc pas le nombre brut, mais un nombre d’instances sans rapport avec le nombre de sessions ouvertes. Dans le Gestionnaire des tâches, ajoutez la colonne « ID de session » et comparez avec l’onglet Utilisateurs.

Processus critique : ce que ça change pour vous

Microsoft liste csrss.exe parmi les services système critiques que le Restart Manager ne peut ni arrêter ni relancer sans redémarrage complet de la machine. C’est la raison pour laquelle une mise à jour touchant l’un de ces fichiers exige toujours un redémarrage.

La conséquence est plus visible encore côté écran bleu. La page Microsoft du code d’arrêt 0xEF est explicite : le bug check CRITICAL_PROCESS_DIED survient quand un processus système critique se termine, et csrss.exe fait partie de la liste citée. Si vous voyez ce code après avoir bricolé un processus dans le Gestionnaire des tâches, vous connaissez la cause.

Nous détaillons les correctifs dans notre article sur l’écran bleu CRITICAL_PROCESS_DIED, et l’ensemble des codes d’arrêt est regroupé dans le guide des écrans bleus Windows.

A lire  Pagefile.sys : comprendre ce fichier Windows souvent trop volumineux
Tableau des cinq verifications a faire pour savoir si csrss.exe est legitime ou malveillant
Les cinq vérifications, du chemin du fichier à l’analyse hors ligne.

csrss.exe consomme trop de CPU ou de GPU : les vraies pistes

csrss ne fait presque jamais de calcul pour lui-même. Quand il monte en charge, il travaille pour quelqu’un d’autre. La bonne méthode consiste à chercher le demandeur, pas à s’acharner sur le processus affiché.

  1. Regardez la durée. Un pic de quelques secondes à l’ouverture d’une session ou à la fermeture d’une application lourde est normal. Un plateau permanent ne l’est pas.
  2. Fermez les applications une par une. Les clients de messagerie, les lanceurs de jeux et les logiciels de capture d’écran sollicitent beaucoup la couche graphique et la console.
  3. Suspectez les pilotes d’affichage. Une carte graphique avec un pilote instable renvoie la charge vers les processus de session. Mettez le pilote à jour depuis le site du fabricant, ou revenez à la version précédente si le problème est apparu après une mise à jour.
  4. Vérifiez les extensions de l’Explorateur. Les menus contextuels ajoutés par des logiciels tiers provoquent des blocages qui remontent jusqu’à csrss.
  5. Ouvrez Process Explorer. L’outil Sysinternals affiche l’arborescence complète et les threads d’un processus. Vous voyez quel module est actif, ce que le Gestionnaire des tâches ne montre pas.

Le raisonnement est le même que pour d’autres processus Windows souvent accusés à tort, comme Runtime Broker et sa consommation de CPU ou MoUsoCoreWorker.exe.

Virus ou processus légitime : quatre vérifications

csrss.exe est un nom apprécié des logiciels malveillants, parce qu’il inspire confiance et que personne n’ose le terminer. Quatre contrôles suffisent.

  • Le chemin. Clic droit sur le processus, puis « Ouvrir l’emplacement du fichier ». Le seul emplacement légitime est C:\Windows\System32. Un csrss.exe dans un dossier temporaire, dans le profil utilisateur ou dans C:\Windows directement n’est pas celui de Microsoft.
  • Le compte propriétaire. Les instances légitimes tournent sous le compte SYSTEM, jamais sous votre nom d’utilisateur.
  • La signature numérique. Propriétés du fichier, onglet « Signatures numériques ». L’outil sigcheck de Sysinternals fait la même vérification en ligne de commande, sur un dossier entier si besoin.
  • Une analyse complète. Lancez une analyse hors ligne depuis l’application Sécurité Windows. Elle s’exécute avant le démarrage complet du système, ce qui met en échec les menaces qui se cachent une fois Windows lancé.
A lire  Désactiver le démarrage rapide de Windows : pourquoi et comment

Un détail trompe souvent : un processus nommé csrss.exe suivi de *32 sur un système 64 bits est suspect, car le composant Windows est en 64 bits sur une installation 64 bits.

Ce qu’il ne faut surtout pas faire

Ne terminez pas la tâche. Windows protège ce processus, et l’arrêt forcé se solde au mieux par un refus, au pire par un écran bleu immédiat suivi d’un redémarrage brutal. Vous perdez le travail en cours pour rien.

Ne supprimez pas le fichier, même si un forum vous l’assure. Un System32 amputé de csrss.exe ne démarre plus. Si vous soupçonnez une infection, laissez l’antivirus mettre le fichier en quarantaine, puis réparez les fichiers système avec sfc /scannow et DISM /Online /Cleanup-Image /RestoreHealth depuis une invite de commandes administrateur.

Questions fréquentes

Peut-on désactiver csrss.exe au démarrage ?

Non. Ce n’est ni un service que l’on désactive dans services.msc, ni une application de démarrage listée dans le Gestionnaire des tâches. Il est lancé par le gestionnaire de session avant votre bureau.

Trois instances de csrss.exe, est-ce grave ?

Pas si trois sessions sont ouvertes. Fermez les sessions inutilisées via l’onglet Utilisateurs, puis recomptez. Si le nombre reste supérieur au nombre de sessions, passez aux vérifications de chemin et de signature.

Pourquoi csrss.exe apparaît-il dans un rapport d’écran bleu ?

Parce qu’il est critique. Le code 0xEF ne désigne pas le coupable, il désigne la victime. La cause se trouve presque toujours ailleurs : pilote défaillant, mémoire instable, fichiers système corrompus.

Process Explorer est-il obligatoire ?

Non, mais il fait gagner du temps. Il est distribué gratuitement par Microsoft dans la suite Sysinternals et n’a pas besoin d’installation.

Photo d’en-tête : capture du Gestionnaire des tâches de Windows par PantheraLeo1359531, domaine public, via Wikimedia Commons. La capture est en allemand et montre l’onglet Performances, pas la liste des processus.
Sources : Microsoft Learn, Debugging CSRSS · Microsoft Learn, Critical System Services · Microsoft Learn, Bug Check 0xEF · Sysinternals, Process Explorer · Sysinternals, Sigcheck · Support Microsoft, Sécurité Windows

Laisser un commentaire

Pin It on Pinterest