Zum Inhalt springen

AFD, IRP-Stack und NetBIOS in Windows 11 25H2

Auf dieser Seite

DisableRawSecurity, IrpStackSize und NetbiosOptions sind auf der Ebene des Lesens und des Geltungsbereichs bestätigt. Die ersten beiden zu ändern ist nur bei der Diagnose eines konkreten AFD-Problems sinnvoll; das Deaktivieren von NetBIOS ist nur dort gerechtfertigt, wo keine abhängigen alten Geräte vorhanden sind.

Geprüft wurde, welche Komponenten die Parameter von AFD und NetBT lesen, wie die Werte normalisiert werden und welchen Verarbeitungspfad sie betreffen.

Windows 11 25H2 build 26200.9168, Treiber afd.sys und NetBT. Unternehmens-WINS-Netzwerke und AFD-Filter von Drittanbietern wurden nicht geprüft.

Analyse der Treiber, Beobachtung des Lesens der Parameter in der Systemablaufverfolgung und Abgleich mit der öffentlichen Dokumentation von Microsoft.

Registry path Value Type Default Роль
HKLM\SYSTEM\CurrentControlSet\Services\Afd\Parameters DisableRawSecurity REG_DWORD 0 admin-проверка raw sockets
тот же путь IrpStackSize REG_DWORD 4, диапазон 2..64 глубина AFD IRP stack
HKLM\SYSTEM\CurrentControlSet\Services\NetBT\Parameters\Interfaces\* NetbiosOptions REG_DWORD 0 NetBIOS over TCP/IP для интерфейса

afd.sys ist an der Arbeit mit Winsock-Sockets beteiligt. DisableRawSecurity=0 behält die Prüfung der Administratorrechte für raw-ähnliche Sockets bei. Jeder Wert ungleich null deaktiviert diese Prüfung, ohne den normalen Verarbeitungspfad für TCP/UDP-Daten zu verkürzen.

IrpStackSize legt die Anzahl der Stack-Positionen in den Eingabe-/Ausgabeanforderungen von AFD fest. Standardmäßig verwendet der Treiber 4; Werte unter 2 werden durch 2 ersetzt, Werte über 64 werden auf 64 begrenzt. Ein zu kleiner Wert kann die Arbeit einer langen Filterkette beeinträchtigen, ein zu großer erhöht die Größe der internen IRP-Kontexte.

Diese Parameter sollten nur bei einem konkreten Kompatibilitätsproblem von AFD mit Filtertreibern oder bei einem bestätigten Mangel an IRP-Stack-Positionen geändert werden. Ohne eine solche Diagnose gibt es keine Grundlage für eine Änderung.

Das Lesen der Parameter wurde bei der Initialisierung der Treiber bestätigt. IrpStackSize wird in den Bereich 2..64 normalisiert. NetbiosOptions=2 beendet NetBIOS over TCP/IP auf der ausgewählten Schnittstelle und beeinflusst LLMNR und mDNS nicht; wenn kein Wert vorhanden ist, gibt das System 0 zurück.

NetbiosOptions wird für jede Schnittstelle separat festgelegt: 0 verwendet die DHCP-Einstellung, 1 erzwingt die Aktivierung von NetBIOS over TCP/IP, 2 deaktiviert es. Wenn der Wert fehlt oder einen falschen Typ hat, stellt das System 0 wieder her und verwendet erneut die DHCP-Einstellung.

Der Wert 2 beendet den Betrieb von NetBIOS over TCP/IP auf der ausgewählten Schnittstelle und reduziert die damit verbundenen Broadcast-Anfragen und die Namensauflösung. Dabei können alte NAS, Drucker und Computer nicht mehr erkannt werden, die über DNS nicht erreichbar sind. Auf die einzelnen Mechanismen LLMNR und mDNS hat die Einstellung keinen Einfluss.

  • Pfade, Typen, Standardwerte und Bereiche der Parameter im untersuchten Build.
  • Das Lesen der Parameter bei der Initialisierung der Treiber.
  • DisableRawSecurity: Ein Wert ungleich null hebt die Rechteprüfung für raw-ähnliche Sockets auf, ohne den normalen TCP/UDP-Pfad zu verkürzen.
  • NetbiosOptions wird für jede Schnittstelle festgelegt; wenn kein Wert vorhanden ist, stellt das System 0 wieder her.
  • Der Einfluss der Änderung auf Netzwerkgeschwindigkeit, Ping oder FPS.
  • Das Verhalten in WINS-Netzwerken und mit AFD-Filtern von Drittanbietern.
  • Der Nutzen einer Änderung von IrpStackSize außerhalb eines bestätigten Mangels an Stack-Positionen.

Ändern Sie DisableRawSecurity und IrpStackSize nicht ohne ein konkretes Kompatibilitätsproblem. Deaktivieren Sie NetBIOS nur, wenn keine alten NAS, Drucker und Computer vorhanden sind, die von der NetBIOS-Namensauflösung abhängen.

Setzen Sie 0 für DisableRawSecurity zurück, den regulären 4 für IrpStackSize und 0 oder 1 für NetbiosOptions, und starten Sie dann Windows neu.

Die Schlussfolgerungen beziehen sich auf Windows 11 25H2 und die entsprechenden Treiber. Unternehmens-WINS-Netzwerke und AFD-Filter von Drittanbietern wurden nicht geprüft.

Wie der dynamische Teil der Beobachtungen wiederholt werden kann — siehe Wie man selbst prüft.

Die Untersuchung und die verwendeten Werkzeuge gehören dem Entwickler von BoosterX, daher hat der Entwickler ein direktes Interesse an den Ergebnissen. Die Methodik und die Grenzen der Anwendbarkeit sind oben beschrieben, und die Schlussfolgerungen lassen sich anhand offener Daten und der aufgeführten öffentlichen Quellen überprüfen.

Öffentliche Quellen geprüft: 2026-09-02.

  • 2026-09-20: Disclaimer zum Interessenkonflikt und Link zur selbstständigen Prüfung der dynamischen Beobachtungen in der Methodik hinzugefügt.
  • 2026-09-02: erste Veröffentlichung; readers, Bereiche und Grenzen des Einflusses auf die Netzwerkarbeit bestätigt.