A partir do Windows 7 / Server 2008 R2, existe uma maneira de criar um clone de um processo e criar um dump desse clone para que o processo de que você gosta não precise ser suspenso. Use procdump -r para usar este recurso ao capturar um dump.
Você também pode capturar um rastreio do ETW e analisar os dados com o PerfView .