Aller au contenu

Autologgers ETW de Windows 11 : ce qui écrit réellement sur le disque

Sur cette page

Dans une installation propre de Windows 11 26H2, 39 sessions d’autologger ETW sont enregistrées, 19 sont activées, mais seules 9 écrivent réellement sur le disque depuis le démarrage. 3 autres vivent dans un tampon circulaire en mémoire (aucun coût disque), 5 fonctionnent en temps réel sans fichier, et 2 sessions Defender ne démarrent en fait pas. Le principal générateur d’événements est Diagtrack-Listener : environ 110 Mo d’événements en 2 heures lorsque le service de télémétrie fonctionne. Sur les 32 Mo occupés par les fichiers d’autologger, 28 Mo sont des fichiers vides préalloués.

Statut : le catalogue a été constitué par lecture statique du registre ; l’état réel a été vérifié par un instantané 2 heures après le démarrage. Une seule build, une seule machine virtuelle ; le transfert vers d’autres configurations (portables avec WiFi, systèmes avec ReFS) modifie la composition des fichiers actifs.

Nous avons vérifié trois affirmations :

  1. « Désactiver les autologgers » est une opération unique et bien définie, et la composition des sessions actives est réduite.
  2. Les fichiers d’autologger occupent une place importante.
  3. Les traces de diagnostic génèrent un flux d’événements notable au repos.
  • Windows 11 Pro, build 26300.9457 (26H2), machine virtuelle sans module WiFi ;
  • clé de registre Autologger : les 39 sessions, leurs indicateurs de démarrage, modes de fichier et fournisseurs connectés ;
  • état réel des sessions et des fichiers 2 heures après le démarrage d’un système propre ;
  • 1115 fournisseurs ETW enregistrés et 1049 entrées « fournisseur dans une session ».

Non vérifiés : autres builds, machines avec modules radio, volumes ReFS et charge RDP ; comportement des sessions avec télémétrie désactivée sur une fenêtre longue.

Le catalogue des sessions a été constitué à partir de la configuration du registre Autologger : indicateur de démarrage, mode de fichier, limites et fournisseurs. L’état réel a été comparé 2 heures après le démarrage : sessions démarrées, tampons occupés et tailles des fichiers. L’estimation du volume d’événements de Diagtrack-Listener a été obtenue à partir du nombre de tampons écrits.

Catégorie Sessions
Enregistrées au total 39
Activées dans le registre (Start=1) 19
Dont réellement démarrées 17
Écrivent sur le disque depuis le démarrage 9
Vivent en mémoire (mise en tampon) 3
Temps réel sans fichier 5
Configuration sans valeur Start (ne démarrent pas) 3

Deux sessions Defender, activées dans le registre, ne démarrent en fait pas : la protection les remplace par sa propre session à privilèges réduits.

Session Rôle Occupé Particularité
Diagtrack-Listener récepteur de télémétrie pas de fichier si le service est actif environ 110 Mo d’événements en 2 heures transmis au service de télémétrie
NetCore diagnostic de la pile réseau 22 Mo fichier préalloué ; environ 2.5 Mo d’événements écrits
RadioMgr état des modules radio 6 Mo préalloué ; sur une machine sans WiFi — fichier vide
WdiContextLog diagnostic du démarrage et du PnP 2.2 Mo rotation par démarrages
NtfsLog traçage NTFS 1.7 Mo rotation de 8 fichiers ; seul flux notable après DiagTrack
WiFiSession diagnostic WLAN 80 Ko presque vide sans WiFi
LwtNetLog diagnostic réseau 64 Ko
RdpIdd-Trace graphiques RDP 64 Ko
ReFSLog traçage ReFS 4 Ko ne s’écrit pas sans volumes ReFS

Au total, les fichiers des autologgers actifs occupent 32 Mo, dont 28 Mo de préallocation pour NetCore et RadioMgr : des fichiers de cette taille existent toujours, indépendamment du volume réel d’événements.

Tant que le service de télémétrie fonctionne, il intercepte la session en temps réel : il n’y a pas de fichier, mais le flux d’événements ne disparaît pas — environ 110 Mo en 2 heures. 254 fournisseurs sont connectés à la session, la plupart avec le niveau d’écriture maximal activé. Si le service de télémétrie est désactivé, l’autologger continuera d’écrire dans un fichier sans consommateur — il faut donc l’arrêter en même temps que le service.

Le niveau d’écriture n’est pas défini au niveau de la session, mais au niveau des fournisseurs. Sur les 1115 fournisseurs enregistrés, 607 n’apparaissent dans aucun autologger — ils ne se connectent que dans des sessions runtime. Sur les 1049 entrées « fournisseur dans une session », 425 sont des GUID sans noms enregistrés, principalement des identifiants de scénarios de télémétrie.

  • Observé : 39 sessions dans le registre, 19 activées, 17 réellement démarrées, 9 écrivent sur le disque.
  • Mesuré : les fichiers des autologgers actifs occupent 32 Mo ; 28 Mo de ce total sont la préallocation de NetCore et RadioMgr.
  • Mesuré : Diagtrack-Listener écrit environ 110 Mo d’événements en 2 heures lorsque le service de télémétrie fonctionne.
  • Observé : deux sessions Defender ne démarrent pas en raison du remplacement par la protection.
  • La composition et les volumes sur d’autres builds et configurations (WiFi, ReFS, charge RDP).
  • La croissance à long terme des fichiers de rotation sur de nombreux démarrages.
  • L’impact de la désactivation de sessions individuelles sur la diagnosticabilité des problèmes : nous n’avons désactivé aucune session dans cette étude.

Un seul instantané 2 heures après un seul démarrage ; les fenêtres nocturnes et de maintenance ne sont pas représentées. L’estimation du volume de Diagtrack-Listener se fait par les tampons, et non par le fichier. Les fichiers préalloués existent toujours, mais leur taille n’est pas une mesure du volume « écrit ».

Un « désactiver tous les autologgers » massif n’a pas de sens : la plupart des sessions n’écrivent de toute façon pas sur le disque, et les trois sources réellement lourdes sont ponctuelles. Si l’objectif est de réduire la télémétrie, désactivez Diagtrack-Listener en même temps que le service de télémétrie : dans BoosterX, c’est ce que fait le réglage « Autologgers ETW en arrière-plan ». Si l’objectif est l’espace disque, tenez compte du fait que 28 Mo sur 32 sont la préallocation de deux fichiers, et non des journaux croissants. La valeur diagnostique des autres sessions avec fichier (NTFS, WDI, réseau) nous semblerait supérieure à leur coût disque.

L’étude est purement observationnelle : aucune session n’a été désactivée ni modifiée. Le système est resté dans son état initial.

Le catalogue a été constitué par BoosterX Research sur la machine virtuelle décrite. L’étude appartient au développeur de BoosterX, le développeur a un intérêt direct dans le résultat ; la méthodologie et les limites sont décrites ci-dessus.

Dernière vérification : 2026-09-22.