Windows 11 ETW ऑटोलॉगर: वास्तव में डिस्क पर क्या लिखा जाता है
इस पृष्ठ पर
संक्षिप्त उत्तर
Section titled “संक्षिप्त उत्तर”शुद्ध Windows 11 26H2 में ETW ऑटोलॉगर के 39 सत्र पंजीकृत हैं, 19 सक्षम हैं, लेकिन बूट से वास्तव में डिस्क पर केवल 9 लिखते हैं। अन्य 3 मेमोरी रिंग बफ़र में रहते हैं (शून्य डिस्क लागत), 5 बिना फ़ाइल के रीयल टाइम में काम करते हैं, और Defender के 2 सत्र वास्तव में शुरू नहीं होते। मुख्य इवेंट जनरेटर Diagtrack-Listener है: टेलीमेट्री सेवा चालू रहने पर लगभग 110 MB इवेंट प्रति 2 घंटे। ऑटोलॉगर फ़ाइलों द्वारा घेरे गए 32 MB में से 28 MB प्री-एलोकेटेड खाली फ़ाइलें हैं।
स्थिति: कैटलॉग रजिस्ट्री के स्थिर पठन से एकत्र किया गया; वास्तविक स्थिति बूट के 2 घंटे बाद स्नैपशॉट से जाँची गई। एक बिल्ड, एक वर्चुअल मशीन; अन्य कॉन्फ़िगरेशन (WiFi वाले लैपटॉप, ReFS वाले सिस्टम) पर स्थानांतरण सक्रिय फ़ाइलों की संरचना बदल देता है।
सत्यापन योग्य दावा
Section titled “सत्यापन योग्य दावा”हमने तीन दावे जाँचे:
- «ऑटोलॉगर बंद करना» एक स्पष्ट कार्रवाई है, और सक्रिय सत्रों की संरचना छोटी है।
- ऑटोलॉगर फ़ाइलें उल्लेखनीय जगह घेरती हैं।
- डायग्नोस्टिक ट्रेस निष्क्रिय अवस्था में इवेंट का ध्यान देने योग्य प्रवाह देते हैं।
अनुसंधान का दायरा
Section titled “अनुसंधान का दायरा”- Windows 11 Pro, build 26300.9457 (26H2), बिना WiFi मॉड्यूल वाली वर्चुअल मशीन;
- रजिस्ट्री अनुभाग Autologger: सभी 39 सत्र, उनके स्टार्ट फ़्लैग, फ़ाइल मोड और जुड़े प्रोवाइडर;
- शुद्ध सिस्टम के बूट के 2 घंटे बाद सत्रों और फ़ाइलों की वास्तविक स्थिति;
- 1115 पंजीकृत ETW प्रोवाइडर और 1049 «सत्र में प्रोवाइडर» प्रविष्टियाँ।
जाँचा नहीं गया: अन्य बिल्ड, रेडियो मॉड्यूल, ReFS वॉल्यूम और RDP लोड वाली मशीनें; लंबी अवधि में टेलीमेट्री बंद होने पर सत्रों का व्यवहार।
कार्यप्रणाली
Section titled “कार्यप्रणाली”सत्रों का कैटलॉग रजिस्ट्री कॉन्फ़िगरेशन Autologger से एकत्र किया गया: स्टार्ट फ़्लैग, फ़ाइल मोड, सीमाएँ और प्रोवाइडर। वास्तविक स्थिति बूट के 2 घंटे बाद मिलाई गई: चालू सत्र, घेरे गए बफ़र और फ़ाइल आकार। Diagtrack-Listener के इवेंट आयतन का अनुमान लिखे गए बफ़र की संख्या से प्राप्त किया गया।
परिणाम
Section titled “परिणाम”ऑटोलॉगर की संरचना
Section titled “ऑटोलॉगर की संरचना”| श्रेणी | सत्र |
|---|---|
| कुल पंजीकृत | 39 |
| रजिस्ट्री के अनुसार सक्षम (Start=1) | 19 |
| इनमें से वास्तव में चालू | 17 |
| बूट से डिस्क पर लिखते हैं | 9 |
| मेमोरी में रहते हैं (बफ़रिंग) | 3 |
| बिना फ़ाइल के रीयल टाइम | 5 |
| Start मान के बिना कॉन्फ़िगरेशन (शुरू नहीं होते) | 3 |
रजिस्ट्री के अनुसार सक्षम Defender के दो सत्र वास्तव में शुरू नहीं होते: सुरक्षा उन्हें कम विशेषाधिकार वाले अपने सत्र से बदल देती है।
नौ फ़ाइल सत्र: कौन और कितना
Section titled “नौ फ़ाइल सत्र: कौन और कितना”| सत्र | उद्देश्य | घेरा गया | विशेषता |
|---|---|---|---|
| Diagtrack-Listener | टेलीमेट्री रिसीवर | सेवा चालू रहने पर फ़ाइल नहीं | लगभग 110 MB इवेंट प्रति 2 घंटे टेलीमेट्री सेवा को जाते हैं |
| NetCore | नेटवर्क स्टैक डायग्नोस्टिक्स | 22 MB | प्री-एलोकेटेड फ़ाइल; लगभग 2.5 MB इवेंट लिखे गए |
| RadioMgr | रेडियो मॉड्यूल की स्थिति | 6 MB | प्री-एलोकेटेड; बिना WiFi वाली मशीन पर — खाली फ़ाइल |
| WdiContextLog | बूट और PnP डायग्नोस्टिक्स | 2.2 MB | बूट के अनुसार रोटेशन |
| NtfsLog | NTFS ट्रेसिंग | 1.7 MB | 8 फ़ाइलों का रोटेशन; DiagTrack के बाद एकमात्र ध्यान देने योग्य प्रवाह |
| WiFiSession | WLAN डायग्नोस्टिक्स | 80 KB | WiFi के बिना लगभग खाली |
| LwtNetLog | नेटवर्क डायग्नोस्टिक्स | 64 KB | |
| RdpIdd-Trace | RDP ग्राफ़िक्स | 64 KB | |
| ReFSLog | ReFS ट्रेसिंग | 4 KB | ReFS वॉल्यूम के बिना नहीं लिखा जाता |
कुल मिलाकर सक्रिय ऑटोलॉगर की फ़ाइलें 32 MB घेरती हैं, जिनमें से 28 MB NetCore और RadioMgr की प्री-एलोकेशन है: इस आकार की फ़ाइलें हमेशा मौजूद रहती हैं, चाहे इवेंट का वास्तविक आयतन कुछ भी हो।
Diagtrack-Listener: बिना फ़ाइल के भारी प्रवाह
Section titled “Diagtrack-Listener: बिना फ़ाइल के भारी प्रवाह”जब तक टेलीमेट्री सेवा चालू रहती है, वह सत्र को रीयल टाइम में पकड़ लेती है: फ़ाइल नहीं है, लेकिन इवेंट का प्रवाह गायब नहीं होता — लगभग 110 MB प्रति 2 घंटे। सत्र में 254 प्रोवाइडर जुड़े हैं, जिनमें से अधिकांश में अधिकतम रिकॉर्डिंग स्तर सक्षम है। यदि टेलीमेट्री सेवा बंद कर दी जाए, तो ऑटोलॉगर बिना उपभोक्ता के फ़ाइल में लिखना जारी रखेगा — इसलिए इसे सेवा के साथ ही बंद करना चाहिए।
स्तर और प्रोवाइडर
Section titled “स्तर और प्रोवाइडर”रिकॉर्डिंग स्तर सत्र पर नहीं, बल्कि प्रोवाइडर पर निर्धारित होता है। 1115 पंजीकृत प्रोवाइडर में से 607 किसी भी ऑटोलॉगर में नहीं मिलते — वे केवल runtime सत्र में जुड़ते हैं। 1049 «सत्र में प्रोवाइडर» प्रविष्टियों में से 425 — बिना पंजीकृत नामों वाले GUID हैं, मुख्यतः टेलीमेट्री के स्क्रिप्टेड पहचानकर्ता।
क्या पुष्ट हुआ
Section titled “क्या पुष्ट हुआ”- देखा गया: रजिस्ट्री में 39 सत्र, 19 सक्षम, 17 वास्तव में चालू, 9 डिस्क पर लिखते हैं।
- मापा गया: सक्रिय ऑटोलॉगर की फ़ाइलें 32 MB घेरती हैं; इनमें से 28 MB NetCore और RadioMgr की प्री-एलोकेशन है।
- मापा गया: टेलीमेट्री सेवा चालू रहने पर Diagtrack-Listener लगभग 110 MB इवेंट प्रति 2 घंटे लिखता है।
- देखा गया: सुरक्षा द्वारा प्रतिस्थापन के कारण Defender के दो सत्र शुरू नहीं होते।
क्या पुष्ट नहीं हुआ
Section titled “क्या पुष्ट नहीं हुआ”- अन्य बिल्ड और कॉन्फ़िगरेशन (WiFi, ReFS, RDP लोड) पर संरचना और आयतन।
- कई बूटों में रोटेशन फ़ाइलों की दीर्घकालिक वृद्धि।
- समस्या-निदान क्षमता पर अलग-अलग सत्र बंद करने का प्रभाव: इस अनुसंधान में हमने सत्र बंद नहीं किए।
सीमाएँ
Section titled “सीमाएँ”एक बूट के 2 घंटे बाद एक स्नैपशॉट; रात्रि और रखरखाव अवधियाँ शामिल नहीं हैं। Diagtrack-Listener के आयतन का अनुमान बफ़र से है, फ़ाइल से नहीं। प्री-एलोकेटेड फ़ाइलें हमेशा मौजूद रहती हैं, लेकिन उनका आकार «लिखे गए» आयतन का माप नहीं है।
व्यावहारिक निष्कर्ष
Section titled “व्यावहारिक निष्कर्ष”सामूहिक रूप से «सभी ऑटोलॉगर बंद करना» का कोई अर्थ नहीं है: अधिकांश सत्र वैसे भी डिस्क पर नहीं लिखते, और तीन वास्तव में भारी स्रोत लक्षित हैं। यदि लक्ष्य टेलीमेट्री कम करना है, तो Diagtrack-Listener को टेलीमेट्री सेवा के साथ बंद करें: BoosterX में यह «पृष्ठभूमि ETW ऑटोलॉगर» सेटिंग करती है। यदि लक्ष्य डिस्क पर जगह है, तो ध्यान रखें कि 32 में से 28 MB दो फ़ाइलों की प्री-एलोकेशन है, न कि बढ़ते लॉग। शेष फ़ाइल सत्रों (NTFS, WDI, नेटवर्क) के डायग्नोस्टिक मूल्य को हम उनकी डिस्क कीमत से अधिक आँकते हैं।
स्थिति की बहाली
Section titled “स्थिति की बहाली”अनुसंधान पूर्णतः अवलोकनात्मक है: कोई सत्र बंद या बदला नहीं गया। सिस्टम अपनी मूल स्थिति में रहा।
स्रोत और सीमाएँ
Section titled “स्रोत और सीमाएँ”कैटलॉग BoosterX Research द्वारा वर्णित वर्चुअल मशीन पर एकत्र किया गया। अनुसंधान BoosterX के डेवलपर का है, डेवलपर का परिणाम में सीधा हित है; कार्यप्रणाली और सीमाएँ ऊपर वर्णित हैं।
- Microsoft: Configuring and Starting an Autologger Session, जाँचा गया 2026-09-22।
- Microsoft: Event Tracing, जाँचा गया 2026-09-22।
अंतिम जाँच: 2026-09-22।
