А навіщо вгадувати?, вантажися з "протоколюванням завантаження" (bootlogging) - далі за допомогою будь-якого bootCD (з нтфс читалкою) аналізуєш файл <<ntbtlog>> із C:\Windows (%systemroot%)
аанлізувати можна і спец утилітами.
Тоже верно, или при помощи того же bootCD взять файл минидампа на другую машину и проанализировать его Kernel debuggerом, в результате будем видеть какой именно файл обрушил систему