Windows 11のETW自動ロガー:実際にディスクへ書き込まれるもの
目次
クリーンな Windows 11 26H2 では、39 個の ETW 自動ロガーセッションが登録されており、19 個が有効ですが、起動時から実際にディスクに書き込むのは 9 個だけです。さらに 3 個はメモリのリングバッファ内に存在し(ディスクコストはゼロ)、5 個はファイルなしでリアルタイムに動作し、2 個の Defender セッションは実際には起動しません。主要なイベント生成元は Diagtrack-Listener です。テレメトリサービスが動作している場合、約 2 時間で約 110 MB のイベント を生成します。自動ロガーのファイルが占める 32 MB のうち、28 MB は事前に割り当てられた空のファイル です。
ステータス: カタログはレジストリの静的な読み取りによって収集されました。実際の状態は、起動から 2 時間後のスナップショットで確認されました。1 つのビルド、1 つの仮想マシンでの結果です。他の構成(WiFi 搭載ノート PC、ReFS を使用するシステム)に移すと、アクティブなファイルの構成は変わります。
検証対象の主張
Section titled “検証対象の主張”私たちは 3 つの主張を検証しました。
- 「自動ロガーを無効化する」ことは 1 つの明確な操作であり、アクティブなセッションの構成は小さい。
- 自動ロガーのファイルはかなりの容量を占める。
- 診断トレースはアイドル時にも顕著なイベントストリームを生む。
- Windows 11 Pro、build 26300.9457(26H2)、WiFi モジュールのない仮想マシン。
- レジストリの Autologger セクション: 全 39 セッション、それらの起動フラグ、ファイルモード、接続されたプロバイダー。
- クリーンなシステムの起動から 2 時間後のセッションとファイルの実際の状態。
- 1115 個の登録済み ETW プロバイダーと 1049 件の「セッション内のプロバイダー」レコード。
検証しなかったもの: 他のビルド、無線モジュール、ReFS ボリューム、RDP 負荷のあるマシン。長期間にわたってテレメトリを無効化した場合のセッションの挙動。
セッションのカタログは Autologger レジストリ構成から収集しました。起動フラグ、ファイルモード、制限、プロバイダーです。実際の状態は起動から 2 時間後に照合しました。実行中のセッション、占有されているバッファ、ファイルサイズです。Diagtrack-Listener のイベント量の推定は、書き込まれたバッファ数に基づいて得られました。
自動ロガーの構成
Section titled “自動ロガーの構成”| カテゴリ | セッション数 |
|---|---|
| 登録されている合計 | 39 |
| レジストリで有効(Start=1) | 19 |
| うち実際に起動している | 17 |
| 起動時からディスクに書き込む | 9 |
| メモリ内に存在する(バッファリング) | 3 |
| ファイルなしのリアルタイム | 5 |
| Start 値のない構成(起動しない) | 3 |
レジストリで有効になっている 2 つの Defender セッションは、実際には起動しません。保護機能が、より低い権限の独自のセッションでそれらを置き換えます。
9 つのファイルセッション: どれがどれだけ
Section titled “9 つのファイルセッション: どれがどれだけ”| セッション | 目的 | 占有 | 特徴 |
|---|---|---|---|
| Diagtrack-Listener | テレメトリの受信先 | サービスが動作中はファイルなし | 2 時間で約 110 MB のイベントがテレメトリサービスに渡る |
| NetCore | ネットワークスタックの診断 | 22 MB | 事前に割り当てられたファイル。約 2.5 MB のイベントが書き込まれる |
| RadioMgr | 無線モジュールの状態 | 6 MB | 事前に割り当て済み。WiFi のないマシンでは空のファイル |
| WdiContextLog | 起動と PnP の診断 | 2.2 MB | 起動ごとにローテーション |
| NtfsLog | NTFS のトレース | 1.7 MB | 8 ファイルのローテーション。DiagTrack の後に唯一の顕著なストリーム |
| WiFiSession | WLAN の診断 | 80 KB | WiFi がないためほぼ空 |
| LwtNetLog | ネットワーク診断 | 64 KB | |
| RdpIdd-Trace | RDP グラフィックス | 64 KB | |
| ReFSLog | ReFS のトレース | 4 KB | ReFS ボリュームがないため書き込まれない |
合計で、アクティブな自動ロガーのファイルは 32 MB を占め、そのうち 28 MB は NetCore と RadioMgr の事前割り当てです。このサイズのファイルは、実際のイベント量に関係なく常に存在します。
Diagtrack-Listener: ファイルなしの重いストリーム
Section titled “Diagtrack-Listener: ファイルなしの重いストリーム”テレメトリサービスが動作している間、それはセッションをリアルタイムで傍受します。ファイルはありませんが、イベントストリームは消えません。2 時間で約 110 MB です。セッションには 254 個のプロバイダーが接続されており、ほとんどで最大の記録レベルが有効になっています。テレメトリサービスを無効にすると、自動ロガーは消費者なしでファイルへの書き込みを続けます。そのため、それを止めるにはサービスと一緒に無効化する必要があります。
レベルとプロバイダー
Section titled “レベルとプロバイダー”記録レベルはセッションではなくプロバイダーで設定されます。登録されている 1115 個のプロバイダーのうち、607 個はどの自動ロガーにも現れません。それらは runtime セッションでのみ接続されます。1049 件の「セッション内のプロバイダー」レコードのうち、425 件は登録された名前のない GUID で、主にテレメトリのシナリオ識別子です。
確認されたこと
Section titled “確認されたこと”- 観察された: レジストリに 39 セッション、19 が有効、17 が実際に起動、9 がディスクに書き込む。
- 測定された: アクティブな自動ロガーのファイルは 32 MB を占め、そのうち 28 MB は NetCore と RadioMgr の事前割り当てです。
- 測定された: Diagtrack-Listener は、テレメトリサービスが動作している場合、2 時間で約 110 MB のイベントを記録します。
- 観察された: 2 つの Defender セッションは、保護機能による置き換えのため起動しません。
確認されなかったこと
Section titled “確認されなかったこと”- 他のビルドや構成(WiFi、ReFS、RDP 負荷)での構成と量。
- 多数の起動にわたるローテーションファイルの長期的な増加。
- 個々のセッションを無効化することが問題の診断可能性に与える影響。この調査ではセッションを無効化しませんでした。
1 回の起動から 2 時間後の 1 つのスナップショット。夜間やメンテナンスの時間帯は含まれていません。Diagtrack-Listener の量の推定は、ファイルではなくバッファに基づいています。事前に割り当てられたファイルは常に存在しますが、そのサイズは「書き込まれた」量の測定値ではありません。
実用的な結論
Section titled “実用的な結論”「すべての自動ロガーを無効化する」という一括操作は意味がありません。ほとんどのセッションはそもそもディスクに書き込まず、実際に重い 3 つのソースは限定的です。目的がテレメトリを削減することなら、Diagtrack-Listener をテレメトリサービスと一緒に無効化してください。BoosterX ではこれを設定 「バックグラウンド ETW 自動ロガー」 が行います。目的がディスク容量なら、32 MB のうち 28 MB は 2 つのファイルの事前割り当てであり、増え続けるログではないことを考慮してください。残りのファイルセッション(NTFS、WDI、ネットワーク)の診断価値は、私たちならそのディスクコストより高いと評価します。
調査は純粋に観察的なものでした。どのセッションも無効化も変更もされていません。システムは元の状態のままでした。
カタログは BoosterX Research が説明された仮想マシンで収集しました。調査は BoosterX の開発者に帰属し、開発者は結果に直接の利害関係を持っています。手法と制限は上記で説明されています。
- Microsoft: Configuring and Starting an Autologger Session、確認日 2026-09-22。
- Microsoft: Event Tracing、確認日 2026-09-22。
最終確認: 2026-09-22。
