v1.0 绿色单文件

把注册表里
那些驱动残留
一次扫干净

驱动卸载了、文件删了,注册表里的服务项却还留着。它们不会被加载,却会拖慢启动、污染事件日志,有时还藏着恶意驱动的痕迹。 本工具枚举 HKLM\SYSTEM\CurrentControlSet\Services 下全部服务,逐个校验目标文件是否真实存在, 标记风险、先备份再删除,全程可视化。

Windows 10 / 11 x64 · 删除操作需要管理员权限 · reports\ 目录自动留存扫描报告与 .reg 备份

驱动服务清理助手 By:Superaj
重新扫描 全选建议项 导出 HTML 报告 筛选 ▾ 备份并删除所选
服务名类型启动方式 状态目标路径风险
Eg21dy内核驱动3 手动驱动文件缺失C:\Windows\System32\drivers\Eg21dy.sys可清理
zestqu内核驱动3 手动驱动文件缺失C:\WINDOWS\Fonts\zestqu.sys可清理
OpenArkDrv64内核驱动3 手动驱动文件缺失…\AppData\Roaming\OpenArk\kernel\OpenArkDrv64.sys可清理
360netmon内核驱动1 系统启动驱动文件缺失C:\WINDOWS\system32\drivers\360netmon.sys需人工确认
DXGKrnl内核驱动0 引导启动文件正常C:\WINDOWS\System32\drivers\dxgkrnl.sys禁止删除
Ntfs文件系统驱动3 手动无 ImagePath禁止删除
共 1014 个服务,其中驱动 564 个;文件缺失 105 个;DLL 缺失 0 个;已预选 104 个可安全清理项
[21:56:33] 开始扫描 HKLM\SYSTEM\CurrentControlSet\Services
[21:56:41] 扫描完成: 共 1014 项,缺失 105 项,建议清理 104 项
[21:58:02] 备份目录: reports\backup\backup-20260914-215802
[21:58:03] 删除成功 104 项
0
本次扫描到的服务总数
0
其中属于驱动类
0
二进制文件已消失
0
核心组件被误删(白名单拦截)
Capabilities

不是「删个键」,而是先把每一条都查清楚

注册表里 HKLM\...\Services 下的每一项都不该被草率对待。工具做的第一步永远是读取与核验,而不是删除。

全量只读扫描

枚举 Services 下 1000+ 个子键,读取 Type / Start / Group / ImagePath / ServiceDll,扫描阶段不写任何注册表。

HKLM\SYSTEM\CurrentControlSet\Services

路径智能解析

支持 \??\\\?\\SystemRoot\、环境变量、相对文件名,以及「.sys 后面跟着启动参数」的命令行写法。

resolve_image_path()

三级风险分级

「可清理」会进入默认预选;「需人工确认」需要你自己拿主意;被打上「禁止删除」的核心项不会出现在自动勾选里,手动勾选也会被直接拦截。

safe / warn / danger

核心组件白名单

内置 120+ Windows 关键服务(ntfs / tcpip / dxgkrnl / storahci / usb 栈…),即便文件缺失也一律标记「禁止删除」。

PROTECTED set

设备类引用检测

遍历 Control\Class 的 UpperFilters / LowerFilters,仍在被过滤器引用的服务会被降级为「需人工确认」。

_collect_class_filters()

双格式报告导出

一键生成 HTML 可视化报告 + JSON 结构化数据,自动落在程序同级的 reports\ 目录,便于二次分析或存档。

scan_report_*.html · scan_result.json
形态单文件 exe,双击即用,可放 U 盘随身携带
权限内嵌 requireAdministrator 清单,双击自动弹 UAC 提权
命令行driver_cleanup.py scan / clean,可脚本化批处理
依赖零外部依赖
How it works

三步走,中间两步都是保险丝

扫描只读、勾选可控、删除之前必先成功备份——任何一个环节失败,流程都会停在原地。

1

扫描(只读)

打开程序即自动开始,枚举全部服务项并校验每一条 ImagePath 指向的文件是否真实存在。

  • 同时检查 Parameters\ServiceDll
  • 区分内核驱动 / 文件系统驱动 / 适配器 / Win32 服务
  • 此阶段不写入任何注册表
2

勾选

默认只预勾选第三方残留项,支持四种视图切换与关键词模糊搜索,勾错了随时能取消。

  • 四种视图:建议清理 / 缺失文件 / 全部 / 已勾选
  • 按服务名或路径模糊搜索
  • 核心项勾选时弹窗拒绝
3

备份 → 删除

点下按钮后,先对每一项执行 reg export,再递归删除整棵注册表子树。

  • 每项单独 .reg + 一份合并 _all_services_*.reg
  • 备份失败的项不会被删除
  • 完成后自动重新扫描校验结果
Safety

五道护栏,宁可不做,也不做错

误删注册表服务项最坏的结果是系统无法启动。所以工具的默认策略写得相当保守。

扫描阶段严格只读只调用 OpenKey / EnumKey / EnumValue,「重新扫描」点到多少次都不会改动系统。
核心组件白名单强制拦截120+ 关键服务名写死在 PROTECTED 集合里。即便它们的 .sys 找不到,也标记为绿色「禁止删除」,CLI 会直接剔除,GUI 勾选会弹窗拒绝。
仍在被引用的服务降级处理若某个服务名出现在 Control\Class 的过滤器列表里,说明设备还在用它,降为「需人工确认」,不参与自动预选。
引导级启动项单独提示Start = 0 / 1(引导或系统启动阶段加载)的缺失项会被标为黄色「需人工确认」,交由你决定,不替你做主。
备份不成功,就不删除删除前逐项 reg export;任何一项导出失败都会被跳过,并在日志里点名。想还原时双击对应的 .reg 即可。
使用提醒:注册表操作不可逆。执行清理前建议先创建系统还原点,并保证 backups 目录已成功生成文件。清理结束后请重启电脑,并在重启后确认系统能正常进入桌面。
Real scanning data

一次真实扫描:105 项缺失,位置很说明问题

以下是开发机上的实际扫描结果。清理上述项目前的分布,可以看出残留驱动喜欢躲在哪里。

用户 Temp 目录(%TEMP%\*.sys48 项
随机文件名如 wxA131ypQ.sys、bTd169PFr.sys,典型的临时安装/运行残留
C:\WINDOWS\Fonts\*.sys33 项
驱动伪装藏进字体目录 —— 建议顺手用杀毒软件做一次全盘扫描
其他位置(工具目录、桌面等)17 项
OpenArkDrv64、Zui_PrCE_Access_Meng 等第三方工具遗留
System32\drivers(正常驱动目录)7 项
Eg21dy、TF23Es、Zs5gE 这类随机名,以及 360netmon(已按「需人工确认」保留)

盘点结果

564 个驱动类服务里,105 个的目标文件已经不在磁盘上:104 个被判定为可安全清理,1 个(360netmon,Start=1)因属于引导/系统启动阶段加载而留待人工确认。

核心组件黑名单项缺失数为 0 —— 也就是说,被发现的残留 100% 来自第三方软件,不涉及系统自身.

数据来自 2026-09-14 的一次扫描,报告文件保留在 reports\ 目录下。

Interface

打开就能用,不需要看说明书

程序启动后自动扫描、自动预勾选安全项,你只需要复核一眼清单,然后点右上角那个按钮。

驱动服务清理助手 By:Superaj
重新扫描 全选建议项 清空选择 导出 HTML 报告 打开备份目录 搜索服务名 / 路径… 仅缺失文件 ▾ 备份并删除所选
服务名显示名类型启动方式 状态目标路径风险
10170vrEPc10170vrEPc内核驱动3 手动驱动文件缺失C:\Users\…\AppData\Local\Temp\wxA131ypQ.sys可清理
Eg21dyEg21dy内核驱动3 手动驱动文件缺失C:\Windows\System32\drivers\Eg21dy.sys可清理
OpenArkDrv64OpenArkDrv64内核驱动3 手动驱动文件缺失C:\Users\…\AppData\Roaming\OpenArk\kernel\OpenArkDrv64.sys可清理
TF23EsTF23Es内核驱动3 手动驱动文件缺失C:\Windows\System32\drivers\TF23Es.sys可清理
zestquzestqu内核驱动3 手动驱动文件缺失C:\WINDOWS\Fonts\zestqu.sys可清理
360netmon360netmon内核驱动1 系统启动驱动文件缺失C:\WINDOWS\system32\drivers\360netmon.sys需人工确认
DXGKrnlMicrosoft DirectX 图形内核内核驱动0 引导启动文件正常C:\WINDOWS\System32\drivers\dxgkrnl.sys禁止删除
bowserBrowser文件系统驱动3 手动文件正常C:\WINDOWS\system32\DRIVERS\bowser.sys禁止删除
NtfsNtfs文件系统驱动3 手动无 ImagePath禁止删除
共 1014 个服务,其中驱动 564 个;文件缺失 105 个;DLL 缺失 0 个;当前已勾选 104 项
[21:56:33] 开始扫描 HKLM\SYSTEM\CurrentControlSet\Services
[21:56:41] 扫描完成: 共 1014 项,缺失 105 项,建议清理 104 项
[21:57:10] 已导出报告: reports\scan_report_20260914-215633.html
[21:58:02] 备份目录: reports\backup\backup-20260914-215802
[21:58:02] 合并备份: reports\backup\backup-20260914-215802\_all_services_20260914-215802.reg
p [21:58:03] 删除成功 104 项
Download

驱动服务清理助手

单文件绿色版,10.92 MB。不写系统目录、不联网、不常驻后台,拷到哪里都能跑。

10.92 MB文件大小
v1.0.0版本
Win10 / 11x64 系统
免费个人使用
立即下载

使用步骤

  1. 下载 exe,放到任意本地目录(建议不要直接放在 U 盘根目录)
  2. 双击运行,在 UAC 弹窗中点「是」——程序需要管理员权限才能写 HKLM
  3. 等待自动扫描完成,界面列出全部缺失项并预勾选安全项
  4. 点击「导出 HTML 报告」留一份底,顺便复核清单
  5. 确认无误后点「备份并删除所选」,程序自动逐个 reg export 再删除
  6. 重启电脑;如遇异常,双击备份目录里的 .reg 即可还原
FAQ

你可能会问

删除驱动服务注册表项安全吗?会不会开不了机?

工具只处理目标文件已经不存在的服务项——这类服务本来就无法被加载,系统启动时会被直接跳过。真正危险的是删除「文件还在」的关键服务,那部分已被白名单硬性拦截。

当然,注册表操作始终存在风险。所以流程里强制先 reg export 备份,且备份失败就不删。稳妥起见,清理前请先创建系统还原点。

为什么有些明显的残留没被自动勾选?

两种情况会被降为黄色「需人工确认」: 该服务名仍出现在 Control\Class 的 UpperFilters / LowerFilters 里,说明某个设备还在引用它; 它的 Start 值为 0 或 1,属于引导/系统启动阶段加载,删掉的后果更需要你本人确认。

这类项仍可手动勾选(删除前会有二次确认弹窗),但工具不会替你做这个决定。

扫描需要多久?会不会影响正在运行的系统?

本机 1014 个服务项,扫描耗时约 8 秒。整个过程只读注册表、只读文件属性,不修改任何内容,不加载驱动,不影响正在运行的程序。

提示「权限不足」或删除按钮是灰的怎么办?

说明当前进程没有管理员权限。exe 已内嵌 requireAdministrator 清单,正常情况下双击会自动弹 UAC;若被安全软件拦截或你手动点了「否」,请右键 → 以管理员身份运行

备份文件在哪里?怎么还原?

每次删除都会在 exe 同级目录生成 reports\backup\backup-时间戳\,里面每一项一个 .reg,外加一份合并的 _all_services_*.reg。还原时双击对应文件导入即可;也可以点界面上的「打开备份目录」。

为什么我的杀毒软件报警了?

程序的行为特征(提权、读写注册表)确实容易被启发式引擎误判。源码完全开放可自行审阅;若被拦截,把它加入白名单即可。