רושמי ETW אוטומטיים של Windows 11: מה באמת נכתב לדיסק
בדף זה
תשובה קצרה
Section titled “תשובה קצרה”ב-Windows 11 26H2 נקייה רשומות 39 הפעלות של רושמים אוטומטיים של ETW, 19 מופעלות, אך בפועל רק 9 כותבות לדיסק מאז האתחול. עוד 3 פועלות בחוצץ טבעת בזיכרון (אפס עלויות דיסק), 5 פועלות בזמן אמת ללא קובץ, ו-2 הפעלות של Defender למעשה אינן עולות. המחולל העיקרי של אירועים הוא Diagtrack-Listener: כ-110 MB של אירועים ב-2 שעות כאשר שירות הטלמטריה פעיל. מתוך 32 MB שתופסים קבצי הרושמים האוטומטיים, 28 MB הם קבצים ריקים שהוקצו מראש.
סטטוס: הקטלוג נאסף בקריאה סטטית של Registry; המצב בפועל נבדק בצילום מצב 2 שעות לאחר האתחול. build אחד, מכונה וירטואלית אחת; העברה לתצורות אחרות (מחשבים ניידים עם WiFi, מערכות עם ReFS) משנה את הרכב הקבצים הפעילים.
הטענה הנבדקת
Section titled “הטענה הנבדקת”בדקנו שלוש טענות:
- “השבתת רושמים אוטומטיים” היא פעולה אחת מובנת, והרכב ההפעלות הפעילות קטן.
- קבצי הרושמים האוטומטיים תופסים מקום ניכר.
- עקבות דיאגנוסטיות מייצרות זרימת אירועים מורגשת במצב סרק.
תחום המחקר
Section titled “תחום המחקר”- Windows 11 Pro, build 26300.9457 (26H2), מכונה וירטואלית ללא מודול WiFi;
- מפתח Registry בשם Autologger: כל 39 ההפעלות, דגלי ההפעלה שלהן, מצבי הקבצים והספקים המחוברים;
- המצב בפועל של ההפעלות והקבצים 2 שעות לאחר אתחול מערכת נקייה;
- 1115 ספקי ETW רשומים ו-1049 רשומות של “ספק בהפעלה”.
לא נבדקו: builds אחרים, מכונות עם מודולי רדיו, כרכים מסוג ReFS ועומס RDP; התנהגות ההפעלות כאשר הטלמטריה מושבתת בחלון זמן ממושך.
מתודולוגיה
Section titled “מתודולוגיה”קטלוג ההפעלות נאסף מתצורת Registry בשם Autologger: דגל הפעלה, מצב קובץ, מגבלות וספקים. המצב בפועל הושווה 2 שעות לאחר האתחול: הפעלות פעילות, חוצצים תפוסים וגדלי קבצים. הערכת נפח האירועים של Diagtrack-Listener התקבלה לפי מספר החוצצים שנכתבו.
תוצאות
Section titled “תוצאות”הרכב הרושמים האוטומטיים
Section titled “הרכב הרושמים האוטומטיים”| קטגוריה | הפעלות |
|---|---|
| רשומות בסך הכול | 39 |
| מופעלות לפי Registry (Start=1) | 19 |
| מתוכן פועלות בפועל | 17 |
| כותבות לדיסק מאז האתחול | 9 |
| פועלות בזיכרון (חוצצון) | 3 |
| זמן אמת ללא קובץ | 5 |
| תצורה ללא ערך Start (אינן עולות) | 3 |
שתי הפעלות של Defender, המופעלות לפי Registry, למעשה אינן עולות: ההגנה מחליפה אותן בהפעלה משלה בעלת הרשאות נמוכות יותר.
תשע הפעלות קבצים: מי וכמה
Section titled “תשע הפעלות קבצים: מי וכמה”| הפעלה | ייעוד | תפוס | מאפיין |
|---|---|---|---|
| Diagtrack-Listener | קולטן טלמטריה | אין קובץ כשהשירות פעיל | כ-110 MB של אירועים ב-2 שעות עוברים לשירות הטלמטריה |
| NetCore | דיאגנוסטיקה של מחסנית הרשת | 22 MB | קובץ שהוקצה מראש; נכתבו כ-2.5 MB של אירועים |
| RadioMgr | מצב מודולי הרדיו | 6 MB | הוקצה מראש; במכונה ללא WiFi — קובץ ריק |
| WdiContextLog | דיאגנוסטיקה של אתחול ו-PnP | 2.2 MB | סבב לפי אתחולים |
| NtfsLog | עקיבה של NTFS | 1.7 MB | סבב של 8 קבצים; הזרימה המורגשת היחידה אחרי DiagTrack |
| WiFiSession | דיאגנוסטיקה של WLAN | 80 KB | ללא WiFi כמעט ריק |
| LwtNetLog | דיאגנוסטיקה של רשת | 64 KB | |
| RdpIdd-Trace | גרפיקה של RDP | 64 KB | |
| ReFSLog | עקיבה של ReFS | 4 KB | ללא כרכי ReFS אינו נכתב |
בסך הכול קבצי הרושמים האוטומטיים הפעילים תופסים 32 MB, מתוכם 28 MB הם הקצאה מראש של NetCore ו-RadioMgr: קבצים בגודל כזה קיימים תמיד, ללא תלות בנפח האירועים בפועל.
Diagtrack-Listener: זרימה כבדה ללא קובץ
Section titled “Diagtrack-Listener: זרימה כבדה ללא קובץ”כל עוד שירות הטלמטריה פועל, הוא מיירט את ההפעלה בזמן אמת: אין קובץ, אך זרימת האירועים אינה נעלמת — כ-110 MB ב-2 שעות. להפעלה מחוברים 254 ספקים, ולרובם מופעלת רמת הכתיבה המרבית. אם משביתים את שירות הטלמטריה, הרושם האוטומטי ימשיך לכתוב לקובץ ללא צרכן — ולכן יש להשתיק אותו יחד עם השירות.
רמות וספקים
Section titled “רמות וספקים”רמת הכתיבה נקבעת לא בהפעלה, אלא בספקים. מתוך 1115 ספקים רשומים, 607 אינם מופיעים באף רושם אוטומטי — הם מתחברים רק בהפעלות runtime. מתוך 1049 רשומות של “ספק בהפעלה”, 425 הן GUID ללא שמות רשומים, בעיקר מזהי תרחיש של טלמטריה.
מה אושר
Section titled “מה אושר”- נצפה: 39 הפעלות ב-Registry, 19 מופעלות, 17 פועלות בפועל, 9 כותבות לדיסק.
- נמדד: קבצי הרושמים האוטומטיים הפעילים תופסים 32 MB; 28 MB מהם הם הקצאה מראש של NetCore ו-RadioMgr.
- נמדד: Diagtrack-Listener כותב כ-110 MB של אירועים ב-2 שעות כאשר שירות הטלמטריה פעיל.
- נצפה: שתי הפעלות של Defender אינן עולות בגלל החלפה על ידי ההגנה.
מה לא אושר
Section titled “מה לא אושר”- הרכב ונפחים ב-builds ובתצורות אחרים (WiFi, ReFS, עומס RDP).
- גידול ארוך טווח של קבצי הסבב לאורך אתחולים רבים.
- ההשפעה של השבתת הפעלות בודדות על יכולת אבחון הבעיות: לא השבתנו הפעלות במחקר הזה.
מגבלות
Section titled “מגבלות”צילום מצב אחד 2 שעות לאחר אתחול אחד; חלונות לילה ותחזוקה אינם מיוצגים. הערכת הנפח של Diagtrack-Listener היא לפי חוצצים, ולא לפי קובץ. קבצים שהוקצו מראש קיימים תמיד, אך גודלם אינו מדידה של נפח “נכתב”.
מסקנה מעשית
Section titled “מסקנה מעשית”“להשבית את כל הרושמים האוטומטיים” באופן גורף אינו הגיוני: רוב ההפעלות ממילא אינן כותבות לדיסק, ושלושה מקורות כבדים באמת הם ממוקדים. אם המטרה היא לצמצם טלמטריה, השביתו את Diagtrack-Listener יחד עם שירות הטלמטריה: ב-BoosterX זה נעשה על ידי ההגדרה “רושמים אוטומטיים של ETW ברקע”. אם המטרה היא מקום בדיסק, קחו בחשבון ש-28 MB מתוך 32 הם הקצאה מראש של שני קבצים, ולא לוגים גדלים. את הערך הדיאגנוסטי של שאר הפעלות הקבצים (NTFS, WDI, רשת) היינו מדרגים גבוה מהמחיר שלהם בדיסק.
שחזור המצב
Section titled “שחזור המצב”המחקר הוא תצפיתי בלבד: אף הפעלה לא הושבתה ולא שונתה. המערכת נותרה במצבה ההתחלתי.
מקורות וגבולות
Section titled “מקורות וגבולות”הקטלוג נאסף על ידי BoosterX Research במכונה הווירטואלית המתוארת. המחקר שייך למפתח BoosterX, ולמפתח יש אינטרס ישיר בתוצאה; המתודולוגיה והמגבלות מתוארות לעיל.
- Microsoft: Configuring and Starting an Autologger Session, נבדק 2026-09-22.
- Microsoft: Event Tracing, נבדק 2026-09-22.
בדיקה אחרונה: 2026-09-22.
