Autologgers ETW de Windows 11 : ce qui écrit réellement sur le disque
Sur cette page
Réponse courte
Section intitulée « Réponse courte »Dans une installation propre de Windows 11 26H2, 39 sessions d’autologger ETW sont enregistrées, 19 sont activées, mais seules 9 écrivent réellement sur le disque depuis le démarrage. 3 autres vivent dans un tampon circulaire en mémoire (aucun coût disque), 5 fonctionnent en temps réel sans fichier, et 2 sessions Defender ne démarrent en fait pas. Le principal générateur d’événements est Diagtrack-Listener : environ 110 Mo d’événements en 2 heures lorsque le service de télémétrie fonctionne. Sur les 32 Mo occupés par les fichiers d’autologger, 28 Mo sont des fichiers vides préalloués.
Statut : le catalogue a été constitué par lecture statique du registre ; l’état réel a été vérifié par un instantané 2 heures après le démarrage. Une seule build, une seule machine virtuelle ; le transfert vers d’autres configurations (portables avec WiFi, systèmes avec ReFS) modifie la composition des fichiers actifs.
Affirmation vérifiée
Section intitulée « Affirmation vérifiée »Nous avons vérifié trois affirmations :
- « Désactiver les autologgers » est une opération unique et bien définie, et la composition des sessions actives est réduite.
- Les fichiers d’autologger occupent une place importante.
- Les traces de diagnostic génèrent un flux d’événements notable au repos.
Périmètre de l’étude
Section intitulée « Périmètre de l’étude »- Windows 11 Pro, build 26300.9457 (26H2), machine virtuelle sans module WiFi ;
- clé de registre Autologger : les 39 sessions, leurs indicateurs de démarrage, modes de fichier et fournisseurs connectés ;
- état réel des sessions et des fichiers 2 heures après le démarrage d’un système propre ;
- 1115 fournisseurs ETW enregistrés et 1049 entrées « fournisseur dans une session ».
Non vérifiés : autres builds, machines avec modules radio, volumes ReFS et charge RDP ; comportement des sessions avec télémétrie désactivée sur une fenêtre longue.
Méthodologie
Section intitulée « Méthodologie »Le catalogue des sessions a été constitué à partir de la configuration du registre Autologger : indicateur de démarrage, mode de fichier, limites et fournisseurs. L’état réel a été comparé 2 heures après le démarrage : sessions démarrées, tampons occupés et tailles des fichiers. L’estimation du volume d’événements de Diagtrack-Listener a été obtenue à partir du nombre de tampons écrits.
Résultats
Section intitulée « Résultats »Composition des autologgers
Section intitulée « Composition des autologgers »| Catégorie | Sessions |
|---|---|
| Enregistrées au total | 39 |
| Activées dans le registre (Start=1) | 19 |
| Dont réellement démarrées | 17 |
| Écrivent sur le disque depuis le démarrage | 9 |
| Vivent en mémoire (mise en tampon) | 3 |
| Temps réel sans fichier | 5 |
| Configuration sans valeur Start (ne démarrent pas) | 3 |
Deux sessions Defender, activées dans le registre, ne démarrent en fait pas : la protection les remplace par sa propre session à privilèges réduits.
Neuf sessions avec fichier : qui et combien
Section intitulée « Neuf sessions avec fichier : qui et combien »| Session | Rôle | Occupé | Particularité |
|---|---|---|---|
| Diagtrack-Listener | récepteur de télémétrie | pas de fichier si le service est actif | environ 110 Mo d’événements en 2 heures transmis au service de télémétrie |
| NetCore | diagnostic de la pile réseau | 22 Mo | fichier préalloué ; environ 2.5 Mo d’événements écrits |
| RadioMgr | état des modules radio | 6 Mo | préalloué ; sur une machine sans WiFi — fichier vide |
| WdiContextLog | diagnostic du démarrage et du PnP | 2.2 Mo | rotation par démarrages |
| NtfsLog | traçage NTFS | 1.7 Mo | rotation de 8 fichiers ; seul flux notable après DiagTrack |
| WiFiSession | diagnostic WLAN | 80 Ko | presque vide sans WiFi |
| LwtNetLog | diagnostic réseau | 64 Ko | |
| RdpIdd-Trace | graphiques RDP | 64 Ko | |
| ReFSLog | traçage ReFS | 4 Ko | ne s’écrit pas sans volumes ReFS |
Au total, les fichiers des autologgers actifs occupent 32 Mo, dont 28 Mo de préallocation pour NetCore et RadioMgr : des fichiers de cette taille existent toujours, indépendamment du volume réel d’événements.
Diagtrack-Listener : un flux lourd sans fichier
Section intitulée « Diagtrack-Listener : un flux lourd sans fichier »Tant que le service de télémétrie fonctionne, il intercepte la session en temps réel : il n’y a pas de fichier, mais le flux d’événements ne disparaît pas — environ 110 Mo en 2 heures. 254 fournisseurs sont connectés à la session, la plupart avec le niveau d’écriture maximal activé. Si le service de télémétrie est désactivé, l’autologger continuera d’écrire dans un fichier sans consommateur — il faut donc l’arrêter en même temps que le service.
Niveaux et fournisseurs
Section intitulée « Niveaux et fournisseurs »Le niveau d’écriture n’est pas défini au niveau de la session, mais au niveau des fournisseurs. Sur les 1115 fournisseurs enregistrés, 607 n’apparaissent dans aucun autologger — ils ne se connectent que dans des sessions runtime. Sur les 1049 entrées « fournisseur dans une session », 425 sont des GUID sans noms enregistrés, principalement des identifiants de scénarios de télémétrie.
Ce qui est confirmé
Section intitulée « Ce qui est confirmé »- Observé : 39 sessions dans le registre, 19 activées, 17 réellement démarrées, 9 écrivent sur le disque.
- Mesuré : les fichiers des autologgers actifs occupent 32 Mo ; 28 Mo de ce total sont la préallocation de NetCore et RadioMgr.
- Mesuré : Diagtrack-Listener écrit environ 110 Mo d’événements en 2 heures lorsque le service de télémétrie fonctionne.
- Observé : deux sessions Defender ne démarrent pas en raison du remplacement par la protection.
Ce qui n’est pas confirmé
Section intitulée « Ce qui n’est pas confirmé »- La composition et les volumes sur d’autres builds et configurations (WiFi, ReFS, charge RDP).
- La croissance à long terme des fichiers de rotation sur de nombreux démarrages.
- L’impact de la désactivation de sessions individuelles sur la diagnosticabilité des problèmes : nous n’avons désactivé aucune session dans cette étude.
Un seul instantané 2 heures après un seul démarrage ; les fenêtres nocturnes et de maintenance ne sont pas représentées. L’estimation du volume de Diagtrack-Listener se fait par les tampons, et non par le fichier. Les fichiers préalloués existent toujours, mais leur taille n’est pas une mesure du volume « écrit ».
Conclusion pratique
Section intitulée « Conclusion pratique »Un « désactiver tous les autologgers » massif n’a pas de sens : la plupart des sessions n’écrivent de toute façon pas sur le disque, et les trois sources réellement lourdes sont ponctuelles. Si l’objectif est de réduire la télémétrie, désactivez Diagtrack-Listener en même temps que le service de télémétrie : dans BoosterX, c’est ce que fait le réglage « Autologgers ETW en arrière-plan ». Si l’objectif est l’espace disque, tenez compte du fait que 28 Mo sur 32 sont la préallocation de deux fichiers, et non des journaux croissants. La valeur diagnostique des autres sessions avec fichier (NTFS, WDI, réseau) nous semblerait supérieure à leur coût disque.
Restauration de l’état
Section intitulée « Restauration de l’état »L’étude est purement observationnelle : aucune session n’a été désactivée ni modifiée. Le système est resté dans son état initial.
Sources et limites
Section intitulée « Sources et limites »Le catalogue a été constitué par BoosterX Research sur la machine virtuelle décrite. L’étude appartient au développeur de BoosterX, le développeur a un intérêt direct dans le résultat ; la méthodologie et les limites sont décrites ci-dessus.
- Microsoft: Configuring and Starting an Autologger Session, vérifié le 2026-09-22.
- Microsoft: Event Tracing, vérifié le 2026-09-22.
Dernière vérification : 2026-09-22.
