Przejdź do treści
Windows i Active Directory

Volume Shadow Copy (VSS) — czym jest usługa kopiowania woluminów w tle w Windows

Volume Shadow Copy (po polsku: kopiowanie woluminów w tle) tworzy migawki dysku w Windows. Zobacz, jak działa VSS, jak używać vssadmin i naprawić błędy writerów.

CZCzarek ZawolskiAktualizacja: 9 min czytania
Ilustracja migawki dysku twardego tworzonej przez system Windows podczas kopii zapasowej

W skrócie

  • Volume Shadow Copy Service (VSS), po polsku usługa „Kopiowanie woluminów w tle”, tworzy migawkę woluminu w jednym momencie, także gdy pliki są otwarte.
  • Z VSS korzystają punkty przywracania, karta „Poprzednie wersje”, Kopia zapasowa systemu Windows Server oraz programy typu Veeam czy Acronis.
  • Migawka ze współpracą VSS writerów (np. SQL Server, Hyper-V) jest spójna aplikacyjnie; bez nich — tylko spójna jak po nagłym wyłączeniu prądu.
  • Stan VSS sprawdzisz poleceniami vssadmin list writers, list shadows i list shadowstorage; writer w stanie Failed zwykle naprawia restart powiązanej usługi.
  • Kopia w tle leży na tym samym dysku, więc nie zastępuje backupu — ransomware usuwa ją często jako pierwszą.
Spis treści

Volume Shadow Copy Service (VSS) to wbudowana w Windows usługa, która tworzy migawkę (shadow copy) całego woluminu w jednym, ściśle określonym momencie — nawet wtedy, gdy pliki są otwarte i ciągle zmieniane przez aplikacje. Po polsku nazywa się „Kopiowanie woluminów w tle”, a same migawki system nazywa kopiami w tle.

Dzięki VSS program do kopii zapasowych może bezpiecznie skopiować bazę danych, plik PST czy maszynę wirtualną bez zatrzymywania pracy. Z tej samej usługi korzystają punkty przywracania systemu i karta „Poprzednie wersje” we właściwościach plików. Usługa jest obecna w Windows od czasów XP i Server 2003, a w Windows 10, Windows 11 i Windows Server 2025 działa na tych samych zasadach.

Jaki problem rozwiązuje Volume Shadow Copy

Wyobraź sobie kopiowanie 50 GB bazy danych, która w trakcie kopiowania cały czas się zmienia. Początek pliku skopiujesz w stanie z 12:00, a koniec — z 12:07. Wynik to plik, którego nigdy nie było: pół starego, pół nowego, zwykle nie do otwarcia. Do tego część plików jest zablokowana przez aplikacje i zwykłe kopiowanie w ogóle się nie powiedzie.

VSS rozwiązuje oba problemy naraz:

  • spójność w czasie — migawka odzwierciedla stan całego woluminu z jednej chwili, więc kopia jest spójna,
  • dostęp do otwartych plików — program kopiujący czyta dane z migawki, a nie z „żywego” woluminu, więc blokady plików nie przeszkadzają,
  • brak przestoju — aplikacje są wstrzymywane tylko na kilka sekund, a potem pracują normalnie, podczas gdy backup trwa nawet godzinami.

Z czego składa się VSS: requester, writer i provider

Architektura VSS opiera się na trzech rodzajach komponentów, które koordynuje sama usługa „Kopiowanie woluminów w tle”.

KomponentRolaPrzykłady
Requester (zlecający)Program, który prosi o utworzenie migawki i z niej korzystaKopia zapasowa systemu Windows Server, Veeam, Acronis, Macrium Reflect, ochrona systemu
Writer (zapisujący)Część aplikacji, która przygotowuje jej dane do migawki: zapisuje bufory na dysk i wstrzymuje zapisySqlServerWriter, Microsoft Hyper-V VSS Writer, NTDS (Active Directory), Registry Writer, WMI Writer
Provider (dostawca)Mechanizm, który fizycznie tworzy i utrzymuje migawkęSystemowy dostawca programowy Microsoft (copy-on-write), dostawcy sprzętowi macierzy SAN

Writery są instalowane razem z aplikacjami. Microsoft SQL Server dostarcza usługę SQL Server VSS Writer, rola Hyper-V — własny writer, kontroler domeny — writer NTDS dla bazy Active Directory. Aplikacja bez writera też trafi do migawki, ale tylko w stanie „jak po nagłym odcięciu prądu”.

Jak powstaje migawka VSS krok po kroku

Cały proces trwa zwykle od kilku do kilkudziesięciu sekund i przebiega według stałego schematu:

  1. Zlecenie — requester prosi usługę VSS o migawkę wskazanych woluminów i odpytuje writery o ich stan i metadane.
  2. Przygotowanie — writery kończą bieżące transakcje, zapisują dane z pamięci na dysk i przygotowują się do wstrzymania zapisów.
  3. Zamrożenie — writery wstrzymują zapisy aplikacji. Według dokumentacji Microsoftu ten etap nie może trwać dłużej niż 60 sekund.
  4. Utworzenie migawki — VSS opróżnia bufory systemu plików, na chwilę wstrzymuje zapisy na woluminie, a provider tworzy migawkę. Ten krok musi zmieścić się w około 10 sekundach, dlatego VSS źle znosi bardzo obciążone dyski.
  5. Odmrożenie — zapisy wracają do normy, aplikacje działają dalej.
  6. Kopiowanie — requester czyta dane z migawki przez dowolnie długi czas, a po zakończeniu migawka jest usuwana lub zostaje zachowana (np. jako punkt przywracania).

Copy-on-write: dlaczego migawka nie zajmuje całego dysku

Systemowy dostawca Microsoftu nie kopiuje całego woluminu. Stosuje technikę copy-on-write: w chwili utworzenia migawki nic nie jest kopiowane, a dopiero gdy aplikacja chce nadpisać blok danych, jego stara wersja jest najpierw przenoszona do obszaru różnicowego (w Windows: magazyn kopii w tle, shadow storage). Migawka to więc „aktualny wolumin + stare wersje bloków, które od tamtej pory się zmieniły”.

Z tego wynikają dwie praktyczne konsekwencje. Po pierwsze, migawka rośnie tym szybciej, im więcej danych się zmienia. Po drugie, gdy magazyn kopii w tle się zapełni, Windows usuwa najstarsze migawki — dlatego punkty przywracania potrafią „znikać”.

Crash-consistent czy application-consistent — różnica w praktyce

To najważniejsze rozróżnienie przy backupie serwerów i często źle tłumaczone.

CechaCrash-consistentApplication-consistent
Co zapewniaStan dysku z jednej chwili, jak po nagłym wyłączeniu zasilaniaStan, w którym aplikacja zapisała wszystkie dane i domknęła transakcje
Udział writerówBrakTak — writery aplikacji przygotowują dane
Dane z pamięci RAMNie trafiają do kopiiZapisane na dysk przed migawką
Odtworzenie bazy danychBaza musi przejść odzyskiwanie po awarii (replay logów), czasem z utratą ostatnich transakcjiBaza startuje od razu w spójnym stanie
Kiedy wystarczaSerwery plików, dokumenty, dane statyczneSQL Server, Exchange, Active Directory, maszyny wirtualne

Nowoczesne bazy danych zwykle poradzą sobie z kopią crash-consistent, bo mają dziennik transakcji. Ale „zwykle” to za mało dla systemu produkcyjnego. Dlatego przy backupie serwera z bazą lub kontrolerem domeny upewnij się, że program działa w trybie świadomym aplikacji (application-aware) i że wszystkie writery są w stanie „Stabilny”.

Gdzie Windows korzysta z kopii w tle

VSS pracuje w tle w wielu miejscach, nawet jeśli nigdy nie uruchamiasz go świadomie:

  • Ochrona systemu i punkty przywracania — każdy punkt przywracania to migawka VSS woluminu systemowego.
  • Poprzednie wersje plików — prawy przycisk myszy na pliku lub folderze → Właściwości → karta Poprzednie wersje. Lista pokazuje wersje z punktów przywracania i kopii w tle.
  • Kopie w tle folderów udostępnionych (Windows Server) — w Zarządzaniu dyskami lub Eksploratorze: właściwości woluminu → karta Kopie w tle. Użytkownicy sieci mogą sami przywracać skasowane pliki z udziału.
  • Kopia zapasowa systemu Windows Server i narzędzia firm trzecich (Veeam, Acronis, Macrium, Commvault).
  • Hyper-V — produkcyjne punkty kontrolne i backup maszyn wirtualnych używają VSS wewnątrz systemu gościa.

Do samodzielnego klonowania całych dysków offline lepiej sprawdzają się inne narzędzia — opisujemy je w poradniku jak sklonować dysk za pomocą Clonezilli.

Polecenia vssadmin i PowerShell: diagnostyka i zarządzanie

Podstawowym narzędziem jest vssadmin. Uruchamiasz je w wierszu polecenia lub PowerShell otwartym jako administrator. Cztery polecenia diagnostyczne pokazują kolejno: stan wszystkich writerów (najważniejsze przy błędach backupu), istniejące migawki z identyfikatorami, miejsce przeznaczone i zajęte przez kopie w tle oraz zainstalowanych dostawców.

vssadmin list writers
vssadmin list shadows
vssadmin list shadowstorage
vssadmin list providers

Zarządzanie miejscem i usuwanie migawek — pierwsze polecenie ogranicza magazyn kopii w tle na C: do 10% pojemności woluminu, drugie usuwa najstarszą migawkę:

vssadmin resize shadowstorage /for=C: /on=C: /maxsize=10%
vssadmin delete shadows /for=C: /oldest

Polecenie vssadmin create shadow działa tylko w Windows Server. W Windows 10 i 11 migawkę utworzysz przez klasę WMI Win32_ShadowCopy albo jako punkt przywracania poleceniem Checkpoint-Computer (wymaga włączonej Ochrony systemu):

Invoke-CimMethod -ClassName Win32_ShadowCopy -MethodName Create -Arguments @{ Volume = "C:\"; Context = "ClientAccessible" }

Checkpoint-Computer -Description "Przed aktualizacją sterowników" -RestorePointType MODIFY_SETTINGS

Jeśli chcesz przejrzeć zawartość migawki jak zwykły folder, sprawdź jej ścieżkę w vssadmin list shadows (pole „Wolumin kopii w tle”) i utwórz dowiązanie symboliczne w klasycznym wierszu polecenia (cmd). Końcowy ukośnik jest obowiązkowy:

mklink /d C:\migawka \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\

Więcej o pracy z konsolą znajdziesz w zestawieniu 10 poleceń PowerShell, które musisz poznać.

Jak ustawić miejsce na kopie w tle w interfejsie Windows

Na komputerze z Windows 10 lub 11 najprościej zrobić to w Ochronie systemu:

  1. Naciśnij Win + R, wpisz sysdm.cpl i zatwierdź.
  2. Przejdź na kartę Ochrona systemu.
  3. Zaznacz dysk (zwykle C:) i kliknij Konfiguruj.
  4. Wybierz Włącz ochronę systemu i suwakiem ustaw Maksymalne użycie — kilka do kilkunastu procent to rozsądna wartość.
  5. Przycisk Usuń w tym samym oknie kasuje wszystkie punkty przywracania dla dysku, co zwalnia miejsce.

Na serwerze plików ustawisz harmonogram i limit na karcie Kopie w tle we właściwościach woluminu (przycisk Ustawienia). Domyślny harmonogram tworzy migawki dwa razy dziennie w dni robocze.

Najczęstsze błędy VSS i jak je naprawić

Gdy backup kończy się błędem typu „VSS snapshot failed” albo „Writer failed”, zacznij od vssadmin list writers. Szukaj writerów, których stan jest inny niż „[1] Stabilny” lub których ostatni błąd jest inny niż „Brak błędu”. W Podglądzie zdarzeń sprawdź dziennik Aplikacja ze źródłem VSS — typowe identyfikatory zdarzeń to 8193, 8194 i 12289.

Writer w stanie „Niepowodzenie” najczęściej naprawia restart usługi, do której należy — bez restartu całego serwera:

WriterUsługa do ponownego uruchomienia
System WriterUsługi kryptograficzne (CryptSvc)
WMI WriterInstrumentacja zarządzania Windows (Winmgmt)
SqlServerWriterSQL Server VSS Writer (SQLWriter)
Microsoft Hyper-V VSS WriterZarządzanie maszynami wirtualnymi funkcji Hyper-V (vmms)
NTDSUsługi domenowe Active Directory (NTDS)
Registry Writer, ASR Writer, COM+ REGDB WriterKopiowanie woluminów w tle (VSS)
Restart-Service -Name CryptSvc
vssadmin list writers

Inne typowe przyczyny:

  • za mały magazyn kopii w tle — migawka nie mieści zmian w trakcie backupu; zwiększ limit poleceniem resize shadowstorage,
  • zbyt duże obciążenie dysku — VSS nie mieści się w oknie ~10 sekund na utworzenie migawki; przesuń backup na godziny mniejszego ruchu,
  • dwa programy backupowe naraz — tylko jedna operacja tworzenia migawki może trwać w danej chwili; rozsuń harmonogramy,
  • wyłączona usługa — sprawdź w services.msc, czy „Kopiowanie woluminów w tle” i „Dostawca kopiowania w tle oprogramowania firmy Microsoft” mają typ uruchomienia „Ręczny”, a nie „Wyłączony”.

Wskazówka: Usługa VSS w stanie „Zatrzymana” to normalny widok. Uruchamia się sama, gdy któryś program poprosi o migawkę, i wyłącza po zakończeniu pracy.

Kopia w tle to nie backup — i dlaczego ransomware ją usuwa

Migawka VSS jest przechowywana na tym samym woluminie co oryginalne dane. Awaria dysku, zaszyfrowanie przez ransomware czy pożar serwerowni zabierają ją razem z danymi. Szerzej ten temat omawiamy w tekście czy snapshot to backup.

Przestępcy dobrze o tym wiedzą. Większość rodzin ransomware przed zaszyfrowaniem plików kasuje kopie w tle, żeby ofiara nie mogła ich przywrócić z „Poprzednich wersji”. Typowe polecenia to vssadmin delete shadows /all /quiet oraz zmiana rozmiaru magazynu na minimalny.

Uwaga: Nieoczekiwane uruchomienie vssadmin delete shadows na stacji roboczej to jeden z najbardziej charakterystycznych sygnałów ataku ransomware. Systemy klasy EDR zwykle wykrywają i blokują to zachowanie — jeśli administrujesz siecią, upewnij się, że takie alerty trafiają do Ciebie.

Jak rozsądnie korzystać z VSS

Traktuj Volume Shadow Copy jako narzędzie, a nie strategię ochrony danych. Na komputerze domowym włącz Ochronę systemu z limitem kilku procent dysku — pozwoli szybko cofnąć nieudaną aktualizację sterownika albo odzyskać przypadkiem nadpisany dokument. Na serwerze plików włącz kopie w tle dla udziałów, żeby użytkownicy sami odzyskiwali pliki.

Prawdziwy backup to jednak kopia poza tym dyskiem: na NAS-ie, w chmurze lub na nośniku odłączanym od komputera, najlepiej w zasadzie 3-2-1. VSS sprawia tylko, że ta kopia jest spójna i powstaje bez przerywania pracy.

Najczęściej zadawane pytania

Jak jest Volume Shadow Copy po polsku?

W polskim Windows usługa nazywa się „Kopiowanie woluminów w tle”, a same migawki to „kopie w tle”. Nazwa techniczna usługi to VSS.

Czy można wyłączyć usługę Volume Shadow Copy?

Technicznie tak, ale nie warto. Bez niej nie zadziałają punkty przywracania, poprzednie wersje plików ani większość programów do kopii zapasowych. Domyślny typ uruchomienia to „Ręczny” i tak należy go zostawić.

Ile miejsca zajmują kopie w tle?

Tyle, ile ustawisz jako limit magazynu kopii w tle — w Ochronie systemu jako „Maksymalne użycie” lub poleceniem vssadmin resize shadowstorage. Gdy limit się wypełni, Windows usuwa najstarsze migawki.

Czy kopia w tle (shadow copy) to backup?

Nie. Migawka VSS jest przechowywana na tym samym woluminie co dane i zginie razem z dyskiem. To tylko sposób na spójne skopiowanie danych albo szybkie cofnięcie zmian.

Jak przywrócić plik z kopii w tle?

Kliknij plik lub folder prawym przyciskiem myszy, wybierz Właściwości, a następnie kartę „Poprzednie wersje”. Wybierz wersję z listy i kliknij „Przywróć” albo „Otwórz”, aby skopiować plik w inne miejsce.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.