דלגו לתוכן

רושמי ETW אוטומטיים של Windows 11: מה באמת נכתב לדיסק

בדף זה

ב-Windows 11 26H2 נקייה רשומות 39 הפעלות של רושמים אוטומטיים של ETW, 19 מופעלות, אך בפועל רק 9 כותבות לדיסק מאז האתחול. עוד 3 פועלות בחוצץ טבעת בזיכרון (אפס עלויות דיסק), 5 פועלות בזמן אמת ללא קובץ, ו-2 הפעלות של Defender למעשה אינן עולות. המחולל העיקרי של אירועים הוא Diagtrack-Listener: כ-110 MB של אירועים ב-2 שעות כאשר שירות הטלמטריה פעיל. מתוך 32 MB שתופסים קבצי הרושמים האוטומטיים, 28 MB הם קבצים ריקים שהוקצו מראש.

סטטוס: הקטלוג נאסף בקריאה סטטית של Registry; המצב בפועל נבדק בצילום מצב 2 שעות לאחר האתחול. build אחד, מכונה וירטואלית אחת; העברה לתצורות אחרות (מחשבים ניידים עם WiFi, מערכות עם ReFS) משנה את הרכב הקבצים הפעילים.

בדקנו שלוש טענות:

  1. “השבתת רושמים אוטומטיים” היא פעולה אחת מובנת, והרכב ההפעלות הפעילות קטן.
  2. קבצי הרושמים האוטומטיים תופסים מקום ניכר.
  3. עקבות דיאגנוסטיות מייצרות זרימת אירועים מורגשת במצב סרק.
  • Windows 11 Pro, build 26300.9457 (26H2), מכונה וירטואלית ללא מודול WiFi;
  • מפתח Registry בשם Autologger: כל 39 ההפעלות, דגלי ההפעלה שלהן, מצבי הקבצים והספקים המחוברים;
  • המצב בפועל של ההפעלות והקבצים 2 שעות לאחר אתחול מערכת נקייה;
  • 1115 ספקי ETW רשומים ו-1049 רשומות של “ספק בהפעלה”.

לא נבדקו: builds אחרים, מכונות עם מודולי רדיו, כרכים מסוג ReFS ועומס RDP; התנהגות ההפעלות כאשר הטלמטריה מושבתת בחלון זמן ממושך.

קטלוג ההפעלות נאסף מתצורת Registry בשם Autologger: דגל הפעלה, מצב קובץ, מגבלות וספקים. המצב בפועל הושווה 2 שעות לאחר האתחול: הפעלות פעילות, חוצצים תפוסים וגדלי קבצים. הערכת נפח האירועים של Diagtrack-Listener התקבלה לפי מספר החוצצים שנכתבו.

הרכב הרושמים האוטומטיים

Section titled “הרכב הרושמים האוטומטיים”
קטגוריה הפעלות
רשומות בסך הכול 39
מופעלות לפי Registry (Start=1) 19
מתוכן פועלות בפועל 17
כותבות לדיסק מאז האתחול 9
פועלות בזיכרון (חוצצון) 3
זמן אמת ללא קובץ 5
תצורה ללא ערך Start (אינן עולות) 3

שתי הפעלות של Defender, המופעלות לפי Registry, למעשה אינן עולות: ההגנה מחליפה אותן בהפעלה משלה בעלת הרשאות נמוכות יותר.

תשע הפעלות קבצים: מי וכמה

Section titled “תשע הפעלות קבצים: מי וכמה”
הפעלה ייעוד תפוס מאפיין
Diagtrack-Listener קולטן טלמטריה אין קובץ כשהשירות פעיל כ-110 MB של אירועים ב-2 שעות עוברים לשירות הטלמטריה
NetCore דיאגנוסטיקה של מחסנית הרשת 22 MB קובץ שהוקצה מראש; נכתבו כ-2.5 MB של אירועים
RadioMgr מצב מודולי הרדיו 6 MB הוקצה מראש; במכונה ללא WiFi — קובץ ריק
WdiContextLog דיאגנוסטיקה של אתחול ו-PnP 2.2 MB סבב לפי אתחולים
NtfsLog עקיבה של NTFS 1.7 MB סבב של 8 קבצים; הזרימה המורגשת היחידה אחרי DiagTrack
WiFiSession דיאגנוסטיקה של WLAN 80 KB ללא WiFi כמעט ריק
LwtNetLog דיאגנוסטיקה של רשת 64 KB
RdpIdd-Trace גרפיקה של RDP 64 KB
ReFSLog עקיבה של ReFS 4 KB ללא כרכי ReFS אינו נכתב

בסך הכול קבצי הרושמים האוטומטיים הפעילים תופסים 32 MB, מתוכם 28 MB הם הקצאה מראש של NetCore ו-RadioMgr: קבצים בגודל כזה קיימים תמיד, ללא תלות בנפח האירועים בפועל.

Diagtrack-Listener: זרימה כבדה ללא קובץ

Section titled “Diagtrack-Listener: זרימה כבדה ללא קובץ”

כל עוד שירות הטלמטריה פועל, הוא מיירט את ההפעלה בזמן אמת: אין קובץ, אך זרימת האירועים אינה נעלמת — כ-110 MB ב-2 שעות. להפעלה מחוברים 254 ספקים, ולרובם מופעלת רמת הכתיבה המרבית. אם משביתים את שירות הטלמטריה, הרושם האוטומטי ימשיך לכתוב לקובץ ללא צרכן — ולכן יש להשתיק אותו יחד עם השירות.

רמת הכתיבה נקבעת לא בהפעלה, אלא בספקים. מתוך 1115 ספקים רשומים, 607 אינם מופיעים באף רושם אוטומטי — הם מתחברים רק בהפעלות runtime. מתוך 1049 רשומות של “ספק בהפעלה”, 425 הן GUID ללא שמות רשומים, בעיקר מזהי תרחיש של טלמטריה.

  • נצפה: 39 הפעלות ב-Registry, 19 מופעלות, 17 פועלות בפועל, 9 כותבות לדיסק.
  • נמדד: קבצי הרושמים האוטומטיים הפעילים תופסים 32 MB; 28 MB מהם הם הקצאה מראש של NetCore ו-RadioMgr.
  • נמדד: Diagtrack-Listener כותב כ-110 MB של אירועים ב-2 שעות כאשר שירות הטלמטריה פעיל.
  • נצפה: שתי הפעלות של Defender אינן עולות בגלל החלפה על ידי ההגנה.
  • הרכב ונפחים ב-builds ובתצורות אחרים (WiFi, ReFS, עומס RDP).
  • גידול ארוך טווח של קבצי הסבב לאורך אתחולים רבים.
  • ההשפעה של השבתת הפעלות בודדות על יכולת אבחון הבעיות: לא השבתנו הפעלות במחקר הזה.

צילום מצב אחד 2 שעות לאחר אתחול אחד; חלונות לילה ותחזוקה אינם מיוצגים. הערכת הנפח של Diagtrack-Listener היא לפי חוצצים, ולא לפי קובץ. קבצים שהוקצו מראש קיימים תמיד, אך גודלם אינו מדידה של נפח “נכתב”.

“להשבית את כל הרושמים האוטומטיים” באופן גורף אינו הגיוני: רוב ההפעלות ממילא אינן כותבות לדיסק, ושלושה מקורות כבדים באמת הם ממוקדים. אם המטרה היא לצמצם טלמטריה, השביתו את Diagtrack-Listener יחד עם שירות הטלמטריה: ב-BoosterX זה נעשה על ידי ההגדרה “רושמים אוטומטיים של ETW ברקע”. אם המטרה היא מקום בדיסק, קחו בחשבון ש-28 MB מתוך 32 הם הקצאה מראש של שני קבצים, ולא לוגים גדלים. את הערך הדיאגנוסטי של שאר הפעלות הקבצים (NTFS, WDI, רשת) היינו מדרגים גבוה מהמחיר שלהם בדיסק.

המחקר הוא תצפיתי בלבד: אף הפעלה לא הושבתה ולא שונתה. המערכת נותרה במצבה ההתחלתי.

הקטלוג נאסף על ידי BoosterX Research במכונה הווירטואלית המתוארת. המחקר שייך למפתח BoosterX, ולמפתח יש אינטרס ישיר בתוצאה; המתודולוגיה והמגבלות מתוארות לעיל.

בדיקה אחרונה: 2026-09-22.