콘텐츠로 이동

Windows 11 ETW 자동 로거: 실제로 디스크에 기록되는 것

목차

깨끗한 Windows 11 26H2에는 39개의 ETW 자동 로거 세션이 등록되어 있고, 19개가 활성화되어 있지만, 부팅 후 실제로 디스크에 기록하는 세션은 9개뿐입니다. 또 다른 3개는 메모리 링 버퍼에 존재하며(디스크 비용 없음), 5개는 파일 없이 실시간으로 작동하고, 2개의 Defender 세션은 실제로 시작되지 않습니다. 주요 이벤트 생성기는 Diagtrack-Listener입니다. 텔레메트리 서비스가 실행 중일 때 2시간 동안 약 110MB의 이벤트가 발생합니다. 자동 로거 파일이 차지하는 32MB 중 28MB는 미리 할당된 빈 파일입니다.

상태: 카탈로그는 레지스트리를 정적으로 읽어 수집했습니다. 실제 상태는 부팅 후 2시간 뒤의 스냅샷으로 확인했습니다. 하나의 빌드, 하나의 가상 머신이며, 다른 구성(WiFi가 있는 노트북, ReFS가 있는 시스템)으로 옮기면 활성 파일 구성이 달라집니다.

우리는 세 가지 주장을 검증했습니다:

  1. “자동 로거 비활성화”는 하나의 명확한 작업이며, 활성 세션의 구성은 작습니다.
  2. 자동 로거 파일은 상당한 공간을 차지합니다.
  3. 진단 추적은 유휴 상태에서도 눈에 띄는 이벤트 흐름을 만듭니다.
  • Windows 11 Pro, build 26300.9457 (26H2), WiFi 모듈이 없는 가상 머신;
  • Autologger 레지스트리 키: 39개 세션 전부, 해당 시작 플래그, 파일 모드 및 연결된 공급자;
  • 깨끗한 시스템 부팅 후 2시간 뒤의 세션 및 파일 실제 상태;
  • 1115개의 등록된 ETW 공급자와 1049개의 “세션 내 공급자” 항목.

검증하지 않은 것: 다른 빌드, 무선 모듈, ReFS 볼륨 및 RDP 부하가 있는 머신; 텔레메트리가 비활성화된 상태에서 장기간에 걸친 세션 동작.

세션 카탈로그는 Autologger 레지스트리 구성에서 수집했습니다: 시작 플래그, 파일 모드, 제한 및 공급자. 실제 상태는 부팅 후 2시간 뒤에 대조했습니다: 실행 중인 세션, 사용 중인 버퍼 및 파일 크기. Diagtrack-Listener의 이벤트 볼륨 추정치는 기록된 버퍼 수를 기준으로 얻었습니다.

범주 세션
총 등록 수 39
레지스트리에서 활성화됨 (Start=1) 19
그중 실제로 실행 중 17
부팅 후 디스크에 기록 9
메모리에 존재 (버퍼링) 3
파일 없는 실시간 5
Start 값이 없는 구성 (시작 안 함) 3

레지스트리에서 활성화된 두 개의 Defender 세션은 실제로 시작되지 않습니다: 보호 기능이 더 낮은 권한의 자체 세션으로 이들을 대체합니다.

아홉 개의 파일 세션: 누가 얼마나

섹션 제목: “아홉 개의 파일 세션: 누가 얼마나”
세션 용도 사용량 특징
Diagtrack-Listener 텔레메트리 수신기 서비스가 살아 있으면 파일 없음 2시간 동안 약 110MB의 이벤트가 텔레메트리 서비스로 전달됨
NetCore 네트워크 스택 진단 22MB 미리 할당된 파일; 약 2.5MB의 이벤트가 기록됨
RadioMgr 무선 모듈 상태 6MB 미리 할당됨; WiFi가 없는 머신에서는 빈 파일
WdiContextLog 부팅 및 PnP 진단 2.2MB 부팅별 로테이션
NtfsLog NTFS 추적 1.7MB 8개 파일 로테이션; DiagTrack 이후 유일하게 눈에 띄는 흐름
WiFiSession WLAN 진단 80KB WiFi가 없으면 거의 비어 있음
LwtNetLog 네트워크 진단 64KB
RdpIdd-Trace RDP 그래픽 64KB
ReFSLog ReFS 추적 4KB ReFS 볼륨이 없으면 기록되지 않음

합계로 활성 자동 로거 파일은 32MB를 차지하며, 그중 28MB는 NetCore와 RadioMgr의 사전 할당입니다: 이 크기의 파일은 실제 이벤트 볼륨과 무관하게 항상 존재합니다.

Diagtrack-Listener: 파일 없는 무거운 흐름

섹션 제목: “Diagtrack-Listener: 파일 없는 무거운 흐름”

텔레메트리 서비스가 작동하는 동안, 서비스는 세션을 실시간으로 가로챕니다: 파일은 없지만 이벤트 흐름은 사라지지 않습니다 — 2시간 동안 약 110MB입니다. 세션에는 254개의 공급자가 연결되어 있으며, 대부분 최대 기록 수준이 활성화되어 있습니다. 텔레메트리 서비스를 비활성화하면 자동 로거는 소비자 없이 파일에 계속 기록합니다 — 따라서 서비스와 함께 종료해야 합니다.

기록 수준은 세션이 아니라 공급자에 설정됩니다. 등록된 1115개 공급자 중 607개는 어떤 자동 로거에도 나타나지 않습니다 — 이들은 runtime 세션에서만 연결됩니다. 1049개의 “세션 내 공급자” 항목 중 425개는 등록된 이름이 없는 GUID이며, 주로 텔레메트리의 시나리오 식별자입니다.

  • 관찰됨: 레지스트리에 39개 세션, 19개 활성화, 17개 실제 실행, 9개 디스크에 기록.
  • 측정됨: 활성 자동 로거 파일은 32MB를 차지하며; 그중 28MB는 NetCore와 RadioMgr의 사전 할당입니다.
  • 측정됨: Diagtrack-Listener는 텔레메트리 서비스가 작동할 때 2시간 동안 약 110MB의 이벤트를 기록합니다.
  • 관찰됨: 두 개의 Defender 세션은 보호 기능의 대체로 인해 시작되지 않습니다.
  • 다른 빌드 및 구성(WiFi, ReFS, RDP 부하)에서의 구성 및 볼륨.
  • 여러 번의 부팅에 걸친 로테이션 파일의 장기적 증가.
  • 개별 세션 비활성화가 문제 진단 가능성에 미치는 영향: 이 연구에서는 세션을 비활성화하지 않았습니다.

한 번의 부팅 후 2시간 뒤의 한 번의 스냅샷; 야간 및 유지 관리 기간은 포함되지 않았습니다. Diagtrack-Listener의 볼륨 추정은 파일이 아니라 버퍼를 기준으로 한 것입니다. 미리 할당된 파일은 항상 존재하지만, 그 크기는 “기록된” 볼륨의 측정값이 아닙니다.

대규모로 “모든 자동 로거 비활성화”는 의미가 없습니다: 대부분의 세션은 어차피 디스크에 기록하지 않으며, 실제로 무거운 세 가지 소스는 국소적입니다. 목표가 텔레메트리를 줄이는 것이라면 Diagtrack-Listener를 텔레메트리 서비스와 함께 비활성화하십시오: BoosterX에서는 «Фоновые ETW-автологгеры» 설정이 이 작업을 수행합니다. 목표가 디스크 공간이라면 32MB 중 28MB가 두 파일의 사전 할당이며, 증가하는 로그가 아니라는 점을 고려하십시오. 나머지 파일 세션(NTFS, WDI, 네트워크)의 진단 가치는 디스크 비용보다 높다고 평가합니다.

연구는 순전히 관찰적입니다: 어떤 세션도 비활성화되거나 변경되지 않았습니다. 시스템은 원래 상태로 남았습니다.

카탈로그는 설명된 가상 머신에서 BoosterX Research가 수집했습니다. 연구는 BoosterX 개발자에게 속하며, 개발자는 결과에 직접적인 이해관계가 있습니다; 방법론과 한계는 위에 설명되어 있습니다.

최종 확인: 2026-09-22.