تخطَّ إلى المحتوى

مسجلات ETW التلقائية في Windows 11: ما الذي يُكتب فعليًا على القرص

على هذه الصفحة

في نسخة Windows 11 26H2 النظيفة، هناك 39 جلسة autologger لـ ETW مسجّلة، و19 منها مفعّلة، لكن ما يكتب فعليًا على القرص منذ الإقلاع هو 9 فقط. و3 أخرى تعمل في حلقة ذاكرة مؤقتة (بدون أي تكلفة على القرص)، و5 تعمل في الوقت الفعلي دون ملف، و2 من جلسات Defender لا تبدأان فعليًا. المولّد الرئيسي للأحداث هو Diagtrack-Listener: نحو 110 ميجابايت من الأحداث خلال 2 ساعات عند عمل خدمة القياس عن بُعد. ومن أصل 32 ميجابايت تشغلها ملفات autologger، فإن 28 ميجابايت منها ملفات فارغة مخصّصة مسبقًا.

الحالة: كُوّد الكتالوج بقراءة ساكنة من Registry؛ تم التحقق من الحالة الفعلية عبر Backup snapshot بعد 2 ساعات من الإقلاع. بناء واحد، جهاز افتراضي واحد؛ نقل النتائج إلى تكوينات أخرى (حواسيب محمولة مع WiFi، أنظمة مع ReFS) يغيّر تكوين الملفات النشطة.

تحققنا من ثلاثة ادعاءات:

  1. «تعطيل autologgers» عملية واحدة واضحة، وتكوين الجلسات النشطة صغير.
  2. ملفات autologgers تشغل مساحة كبيرة.
  3. التتبعات التشخيصية تولّد تدفقًا ملحوظًا من الأحداث في وضع الخمول.
  • Windows 11 Pro، build 26300.9457 (26H2)، جهاز افتراضي بدون وحدة WiFi؛
  • قسم Registry Autologger: جميع الجلسات الـ 39، وعلامات تشغيلها، وأوضاع الملفات، والمزوّدون المتصلون؛
  • الحالة الفعلية للجلسات والملفات بعد 2 ساعتين من إقلاع نظام نظيف؛
  • 1115 مزوّد ETW مسجّل و1049 سجل «مزوّد في جلسة».

لم يُفحص: إصدارات أخرى، وأجهزة ذات وحدات راديو، وأقراص ReFS، وأحمال RDP؛ وسلوك الجلسات عند تعطيل Telemetry في نافذة زمنية طويلة.

جُمع كتالوج الجلسات من إعدادات Registry Autologger: علامة التشغيل، ووضع الملف، والحدود، والمزوّدون. وقُورنت الحالة الفعلية بعد 2 ساعتين من الإقلاع: الجلسات قيد التشغيل، والـ buffers المشغولة، وأحجام الملفات. وقُدّر حجم أحداث Diagtrack-Listener من عدد الـ buffers المكتوبة.

الفئة الجلسات
إجمالي المسجَّلة 39
المفعَّلة عبر Registry (Start=1) 19
منها قيد التشغيل فعليًا 17
تكتب على القرص منذ الإقلاع 9
تعيش في الذاكرة (تخزين مؤقت) 3
وقت حقيقي بدون ملف 5
إعدادات بدون قيمة Start (لا تبدأ) 3

جلستا Defender المفعَّلتان عبر Registry لا تبدأان فعليًا: تستبدلهما الحماية بجلستها الخاصة ذات الصلاحيات الأقل.

الجلسة الغرض المشغول الخصوصية
Diagtrack-Listener مستقبل القياس عن بُعد لا يوجد ملف مع خدمة نشطة نحو 110 ميجابايت من الأحداث خلال 2 ساعتين تذهب إلى خدمة القياس عن بُعد
NetCore تشخيص حزمة الشبكة 22 ميجابايت ملف مُخصص مسبقًا؛ كُتب فيه نحو 2.5 ميجابايت من الأحداث
RadioMgr حالة وحدات الراديو 6 ميجابايت مُخصص مسبقًا؛ على جهاز بدون WiFi — ملف فارغ
WdiContextLog تشخيص الإقلاع و PnP 2.2 ميجابايت تدوير حسب عمليات الإقلاع
NtfsLog تتبع NTFS 1.7 ميجابايت تدوير 8 ملفات؛ التدفق الملحوظ الوحيد بعد DiagTrack
WiFiSession تشخيص WLAN 80 كيلوبايت بدون WiFi شبه فارغ
LwtNetLog تشخيص الشبكة 64 كيلوبايت
RdpIdd-Trace رسوميات RDP 64 كيلوبايت
ReFSLog تتبع ReFS 4 كيلوبايت بدون وحدات ReFS لا يُكتب

إجمالًا، تشغل ملفات المسجلات التلقائية النشطة 32 ميجابايت، منها 28 ميجابايت — تخصيص مسبق لـ NetCore و RadioMgr: ملفات بهذا الحجم موجودة دائمًا، بغض النظر عن الحجم الفعلي للأحداث.

Diagtrack-Listener: تدفق ثقيل بدون ملف

Section titled “Diagtrack-Listener: تدفق ثقيل بدون ملف”

طالما تعمل خدمة القياس عن بُعد، فإنها تعترض الجلسة في الوقت الفعلي: لا يوجد ملف، لكن تدفق الأحداث لا يختفي — نحو 110 ميجابايت خلال 2 ساعتين. في الجلسة متصل 254 مزودًا، ومعظمها مُفعّل عند الحد الأقصى لمستوى التسجيل. إذا أُوقفت خدمة القياس عن بُعد، سيواصل المسجل التلقائي الكتابة إلى ملف بدون مستهلك — لذلك يجب إسكاته مع الخدمة.

مستوى التسجيل لا يُضبط على الجلسة، بل على المزودين. من بين 1115 مزودًا مسجلًا، 607 لا يظهرون في أي مسجل تلقائي — فهم يتصلون فقط في جلسة runtime. من بين 1049 سجلًا «مزود في جلسة»، 425 — GUID بدون أسماء مسجلة، معظمها معرفات سيناريو للقياس عن بُعد.

  • لوحظ: 39 جلسة في السجل، 19 مُفعّلة، 17 تعمل فعليًا، 9 تكتب على القرص.
  • قيس: ملفات المسجلات التلقائية النشطة تشغل 32 ميجابايت؛ 28 ميجابايت منها — تخصيص مسبق لـ NetCore و RadioMgr.
  • قيس: Diagtrack-Listener يسجل نحو 110 ميجابايت من الأحداث خلال 2 ساعتين عند عمل خدمة القياس عن بُعد.
  • لوحظ: جلستان لـ Defender لا تبدأان بسبب استبدال الحماية.
  • التركيب والأحجام على إصدارات وتكوينات أخرى (WiFi، ReFS، حمل RDP).
  • النمو طويل الأمد لملفات التدوير عبر عمليات إقلاع كثيرة.
  • تأثير تعطيل جلسات فردية على قابلية تشخيص المشكلات: لم نعطّل جلسات في هذه الدراسة.

لقطة واحدة بعد 2 ساعتين من عملية إقلاع واحدة؛ النوافذ الليلية ونوافذ الصيانة غير ممثلة. تقدير حجم Diagtrack-Listener — حسب المخازن المؤقتة، وليس حسب الملف. الملفات المُخصصة مسبقًا موجودة دائمًا، لكن حجمها ليس قياسًا للحجم «المكتوب».

«تعطيل جميع مسجّلات التتبع التلقائي» بشكل جماعي لا معنى له: معظم الجلسات لا تكتب على القرص أصلًا، وثلاثة مصادر ثقيلة فعليًا هي مصادر محدّدة. إذا كان الهدف تقليل القياس عن بُعد، فعطّل Diagtrack-Listener مع خدمة القياس عن بُعد: في BoosterX يفعل ذلك الإعداد «مسجّلات ETW التلقائية في الخلفية». إذا كان الهدف مساحة القرص، فضع في الحسبان أن 28 ميجابايت من 32 هي حجز مسبق لملفين، وليست سجلات متنامية. أما القيمة التشخيصية لبقية جلسات الملفات (NTFS، WDI، الشبكة) فنقدّرها أعلى من كلفتها على القرص.

الدراسة رصدية بحتة: لم تُعطَّل أي جلسة ولم تُغيَّر. بقي النظام في حالته الأصلية.

جُمع الكتالوج بواسطة BoosterX Research على الجهاز الافتراضي الموصوف. الدراسة مملوكة لمطوّر BoosterX، وللمطوّر مصلحة مباشرة في النتيجة؛ وقد وُصفت المنهجية والقيود أعلاه.

آخر تحقق: 2026-09-22.