ETW autologgery Windows 11: co skutečně zapisuje na disk
Na této stránce
Krátká odpověď
Sekce “Krátká odpověď”V čisté Windows 11 26H2 je zaregistrováno 39 relací autologgerů ETW, 19 je zapnutých, ale na disk od spuštění skutečně zapisuje pouze 9. Další 3 žijí v kruhovém vyrovnávacím paměti (nulové diskové náklady), 5 pracuje v reálném čase bez souboru a 2 relace Defenderu fakticky neodstartují. Hlavní generátor událostí — Diagtrack-Listener: přibližně 110 MB událostí za 2 hodiny při běžící službě telemetrie. Z 32 MB, které zabírají soubory autologgerů, je 28 MB předalokovaných prázdných souborů.
Stav: katalog byl sestaven statickým čtením registru; skutečný stav byl ověřen snímkem 2 hodiny po spuštění. Jeden build, jeden virtuální počítač; přenos na jiné konfigurace (notebooky s WiFi, systémy s ReFS) mění složení aktivních souborů.
Ověřované tvrzení
Sekce “Ověřované tvrzení”Ověřovali jsme tři tvrzení:
- „Vypnutí autologgerů“ je jedna srozumitelná operace a složení aktivních relací je malé.
- Soubory autologgerů zabírají značné místo.
- Diagnostické trasování dává znatelný tok událostí v nečinnosti.
Rozsah výzkumu
Sekce “Rozsah výzkumu”- Windows 11 Pro, build 26300.9457 (26H2), virtuální počítač bez WiFi modulu;
- klíč registru Autologger: všech 39 relací, jejich příznaky spuštění, režimy souborů a připojení poskytovatelé;
- skutečný stav relací a souborů 2 hodiny po spuštění čistého systému;
- 1115 zaregistrovaných ETW poskytovatelů a 1049 záznamů „poskytovatel v relaci“.
Nebyly ověřovány: jiné buildy, počítače s rádiovými moduly, ReFS svazky a RDP zátěží; chování relací při vypnuté telemetrii v dlouhém okně.
Metodika
Sekce “Metodika”Katalog relací byl sestaven z konfigurace registru Autologger: příznak spuštění, režim souboru, limity a poskytovatelé. Skutečný stav byl porovnán 2 hodiny po spuštění: spuštěné relace, obsazené vyrovnávací paměti a velikosti souborů. Odhad objemu událostí Diagtrack-Listener byl získán podle počtu zapsaných vyrovnávacích pamětí.
Výsledky
Sekce “Výsledky”Složení autologgerů
Sekce “Složení autologgerů”| Kategorie | Relací |
|---|---|
| Zaregistrováno celkem | 39 |
| Zapnuty podle registru (Start=1) | 19 |
| Z toho skutečně spuštěny | 17 |
| Zapisují na disk od spuštění | 9 |
| Žijí v paměti (bufferování) | 3 |
| Reálný čas bez souboru | 5 |
| Konfigurace bez hodnoty Start (neodstartují) | 3 |
Dvě relace Defenderu, zapnuté podle registru, se fakticky nespouštějí: ochrana je nahrazuje vlastní relací s menšími oprávněními.
Devět souborových relací: kdo a kolik
Sekce “Devět souborových relací: kdo a kolik”| Relace | Účel | Obsazeno | Zvláštnost |
|---|---|---|---|
| Diagtrack-Listener | přijímač telemetrie | žádný soubor při živé službě | přibližně 110 MB událostí za 2 hodiny jde službě telemetrie |
| NetCore | diagnostika síťového zásobníku | 22 MB | předalokovaný soubor; zapsáno přibližně 2.5 MB událostí |
| RadioMgr | stav rádiových modulů | 6 MB | předalokován; na počítači bez WiFi — prázdný soubor |
| WdiContextLog | diagnostika spuštění a PnP | 2.2 MB | rotace podle spuštění |
| NtfsLog | trasování NTFS | 1.7 MB | rotace 8 souborů; jediný znatelný tok po DiagTrack |
| WiFiSession | diagnostika WLAN | 80 KB | bez WiFi téměř prázdný |
| LwtNetLog | síťová diagnostika | 64 KB | |
| RdpIdd-Trace | grafika RDP | 64 KB | |
| ReFSLog | trasování ReFS | 4 KB | bez ReFS svazků se nezapisuje |
Celkem soubory aktivních autologgerů zabírají 32 MB, z nichž 28 MB je předalokace NetCore a RadioMgr: soubory takové velikosti existují vždy, nezávisle na skutečném objemu událostí.
Diagtrack-Listener: těžký tok bez souboru
Sekce “Diagtrack-Listener: těžký tok bez souboru”Dokud služba telemetrie běží, přebírá relaci v reálném čase: soubor neexistuje, ale tok událostí nezmizí — přibližně 110 MB za 2 hodiny. V relaci je připojeno 254 poskytovatelů, u většiny je zapnuta maximální úroveň zápisu. Pokud službu telemetrie vypnete, autologger bude dál zapisovat do souboru bez odběratele — proto je třeba ho utlumit spolu se službou.
Úrovně a poskytovatelé
Sekce “Úrovně a poskytovatelé”Úroveň zápisu se nastavuje ne na relaci, ale na poskytovatelích. Z 1115 zaregistrovaných poskytovatelů se 607 nevyskytuje v žádném autologgeru — připojují se pouze v runtime relaci. Z 1049 záznamů „poskytovatel v relaci“ je 425 GUID bez zaregistrovaných jmen, většinou scénářové identifikátory telemetrie.
Co bylo potvrzeno
Sekce “Co bylo potvrzeno”- Pozorováno: 39 relací v registru, 19 zapnuto, 17 skutečně spuštěno, 9 zapisuje na disk.
- Změřeno: soubory aktivních autologgerů zabírají 32 MB; 28 MB z nich je předalokace NetCore a RadioMgr.
- Změřeno: Diagtrack-Listener zapisuje přibližně 110 MB událostí za 2 hodiny při běžící službě telemetrie.
- Pozorováno: dvě relace Defenderu neodstartují kvůli nahrazení ochranou.
Co nebylo potvrzeno
Sekce “Co nebylo potvrzeno”- Složení a objemy na jiných buildech a konfiguracích (WiFi, ReFS, RDP zátěž).
- Dlouhodobý růst rotačních souborů za mnoho spuštění.
- Vliv vypnutí jednotlivých relací na diagnostikovatelnost problémů: v tomto výzkumu jsme relace nevypínali.
Omezení
Sekce “Omezení”Jeden snímek 2 hodiny po jednom spuštění; noční a údržbová okna nejsou zastoupena. Odhad objemu Diagtrack-Listener je podle vyrovnávacích pamětí, ne podle souboru. Předalokované soubory existují vždy, ale jejich velikost není měřením „zapsaného“ objemu.
Praktický závěr
Sekce “Praktický závěr”Hromadné „vypnout všechny autologgery“ nemá smysl: většina relací stejně nezapisuje na disk a tři skutečně těžké zdroje jsou bodové. Pokud je cílem omezit telemetrii, vypínejte Diagtrack-Listener spolu se službou telemetrie: v BoosterX to dělá nastavení „Фоновые ETW-автологгеры“. Pokud je cílem místo na disku, berte v úvahu, že 28 MB z 32 je předalokace dvou souborů, a ne rostoucí logy. Diagnostickou hodnotu ostatních souborových relací (NTFS, WDI, síť) bychom ocenili výše než jejich diskovou cenu.
Obnovení stavu
Sekce “Obnovení stavu”Výzkum je čistě observační: žádná relace nebyla vypnuta ani změněna. Systém zůstal ve výchozím stavu.
Zdroje a hranice
Sekce “Zdroje a hranice”Katalog sestavil BoosterX Research na popsaném virtuálním počítači. Výzkum patří vývojáři BoosterX, vývojář má přímý zájem na výsledku; metodika a omezení jsou popsány výše.
- Microsoft: Configuring and Starting an Autologger Session, ověřeno 2026-09-22.
- Microsoft: Event Tracing, ověřeno 2026-09-22.
Poslední ověření: 2026-09-22.
