Autologgery ETW w Windows 11: co tak naprawdę zapisuje na dysku
Na tej stronie
Krótka odpowiedź
Dział zatytułowany „Krótka odpowiedź”W czystym Windows 11 26H2 zarejestrowano 39 sesji autologgerów ETW, 19 jest włączonych, ale realnie na dysk od rozruchu zapisuje tylko 9. Kolejne 3 żyją w pierścieniowym buforze pamięci (zero kosztów dyskowych), 5 działa w czasie rzeczywistym bez pliku, a 2 sesje Defender faktycznie nie startują. Główny generator zdarzeń — Diagtrack-Listener: około 110 MB zdarzeń w ciągu 2 godzin przy działającej usłudze telemetrii. Z 32 MB zajmowanych przez pliki autologgerów 28 MB to prealokowane puste pliki.
Status: katalog zebrano statycznym odczytem rejestru; stan faktyczny sprawdzono snapshotem po 2 godzinach od rozruchu. Jedna kompilacja, jedna maszyna wirtualna; przeniesienie na inne konfiguracje (laptopy z WiFi, systemy z ReFS) zmienia skład aktywnych plików.
Twierdzenie podlegające weryfikacji
Dział zatytułowany „Twierdzenie podlegające weryfikacji”Weryfikowaliśmy trzy twierdzenia:
- „Wyłączenie autologgerów” to jedna zrozumiała operacja, a skład aktywnych sesji jest niewielki.
- Pliki autologgerów zajmują znaczące miejsce.
- Śledzenia diagnostyczne dają zauważalny strumień zdarzeń w stanie bezczynności.
Zakres badania
Dział zatytułowany „Zakres badania”- Windows 11 Pro, build 26300.9457 (26H2), maszyna wirtualna bez modułu WiFi;
- gałąź rejestru Autologger: wszystkie 39 sesji, ich flagi uruchomienia, tryby plików i podłączone providery;
- stan faktyczny sesji i plików po 2 godzinach od rozruchu czystego systemu;
- 1115 zarejestrowanych providerów ETW i 1049 wpisów „provider w sesji”.
Nie sprawdzano: innych kompilacji, maszyn z modułami radiowymi, wolumenami ReFS i obciążeniem RDP; zachowania sesji przy wyłączonej telemetrii w długim oknie.
Metodyka
Dział zatytułowany „Metodyka”Katalog sesji zebrano z konfiguracji rejestru Autologger: flaga uruchomienia, tryb pliku, limity i providery. Stan faktyczny porównano po 2 godzinach od rozruchu: uruchomione sesje, zajęte bufory i rozmiary plików. Oszacowanie wolumenu zdarzeń Diagtrack-Listener uzyskano na podstawie liczby zapisanych buforów.
Skład autologgerów
Dział zatytułowany „Skład autologgerów”| Kategoria | Sesji |
|---|---|
| Zarejestrowano łącznie | 39 |
| Włączone według rejestru (Start=1) | 19 |
| Z tego faktycznie uruchomione | 17 |
| Zapisują na dysk od rozruchu | 9 |
| Żyją w pamięci (buforowanie) | 3 |
| Czas rzeczywisty bez pliku | 5 |
| Konfiguracja bez wartości Start (nie startują) | 3 |
Dwie sesje Defender, włączone według rejestru, faktycznie nie uruchamiają się: ochrona zastępuje je własną sesją o niższych uprawnieniach.
Dziewięć sesji plikowych: kto i ile
Dział zatytułowany „Dziewięć sesji plikowych: kto i ile”| Sesja | Przeznaczenie | Zajęte | Cecha szczególna |
|---|---|---|---|
| Diagtrack-Listener | odbiornik telemetrii | brak pliku przy żywej usłudze | około 110 MB zdarzeń w ciągu 2 godzin trafia do usługi telemetrii |
| NetCore | diagnostyka stosu sieciowego | 22 MB | prealokowany plik; zapisano około 2.5 MB zdarzeń |
| RadioMgr | stan modułów radiowych | 6 MB | prealokowany; na maszynie bez WiFi — plik-pustak |
| WdiContextLog | diagnostyka rozruchu i PnP | 2.2 MB | rotacja według rozruchów |
| NtfsLog | śledzenie NTFS | 1.7 MB | rotacja 8 plików; jedyny zauważalny strumień po DiagTrack |
| WiFiSession | diagnostyka WLAN | 80 KB | bez WiFi prawie pusty |
| LwtNetLog | diagnostyka sieciowa | 64 KB | |
| RdpIdd-Trace | grafika RDP | 64 KB | |
| ReFSLog | śledzenie ReFS | 4 KB | bez wolumenów ReFS nie zapisuje |
Łącznie pliki aktywnych autologgerów zajmują 32 MB, z czego 28 MB to prealokacja NetCore i RadioMgr: pliki takiego rozmiaru istnieją zawsze, niezależnie od rzeczywistego wolumenu zdarzeń.
Diagtrack-Listener: ciężki strumień bez pliku
Dział zatytułowany „Diagtrack-Listener: ciężki strumień bez pliku”Dopóki usługa telemetrii działa, przechwytuje sesję w czasie rzeczywistym: pliku nie ma, ale strumień zdarzeń nie znika — około 110 MB w ciągu 2 godzin. Do sesji podłączono 254 providery, u większości włączony jest maksymalny poziom zapisu. Jeśli usługę telemetrii wyłączyć, autologger będzie dalej zapisywać do pliku bez odbiorcy — dlatego trzeba go wygasić razem z usługą.
Poziomy i providery
Dział zatytułowany „Poziomy i providery”Poziom zapisu jest ustawiany nie na sesji, lecz na providerach. Ze 1115 zarejestrowanych providerów 607 nie występuje w żadnym autologgerze — podłączają się tylko w sesji runtime. Z 1049 wpisów „provider w sesji” 425 to GUID-y bez zarejestrowanych nazw, głównie scenariuszowe identyfikatory telemetrii.
Co potwierdzono
Dział zatytułowany „Co potwierdzono”- Zaobserwowano: 39 sesji w rejestrze, 19 włączonych, 17 faktycznie uruchomionych, 9 zapisuje na dysk.
- Zmierdzono: pliki aktywnych autologgerów zajmują 32 MB; 28 MB z tego to prealokacja NetCore i RadioMgr.
- Zmierdzono: Diagtrack-Listener zapisuje około 110 MB zdarzeń w ciągu 2 godzin przy działającej usłudze telemetrii.
- Zaobserwowano: dwie sesje Defender nie startują z powodu zastąpienia przez ochronę.
Co nie zostało potwierdzone
Dział zatytułowany „Co nie zostało potwierdzone”- Skład i wolumeny na innych kompilacjach i konfiguracjach (WiFi, ReFS, obciążenie RDP).
- Długoterminowy wzrost plików rotacji przez wiele rozruchów.
- Wpływ wyłączenia poszczególnych sesji na diagnozowalność problemów: nie wyłączaliśmy sesji w tym badaniu.
Ograniczenia
Dział zatytułowany „Ograniczenia”Jeden snapshot po 2 godzinach od jednego rozruchu; okna nocne i obsługowe nie są reprezentowane. Oszacowanie wolumenu Diagtrack-Listener — na podstawie buforów, a nie pliku. Prealokowane pliki istnieją zawsze, ale ich rozmiar nie jest pomiarem „zapisanego” wolumenu.
Wniosek praktyczny
Dział zatytułowany „Wniosek praktyczny”Masowe „wyłącz wszystkie autologgery” nie ma sensu: większość sesji i tak nie zapisuje na dysk, a trzy realnie ciężkie źródła są punktowe. Jeśli celem jest ograniczenie telemetrii, wyłączaj Diagtrack-Listener razem z usługą telemetrii: w BoosterX robi to ustawienie „Fonowe autologgery ETW”. Jeśli celem jest miejsce na dysku, pamiętaj, że 28 MB z 32 to prealokacja dwóch plików, a nie rosnące logi. Wartość diagnostyczną pozostałych sesji plikowych (NTFS, WDI, sieć) ocenilibyśmy wyżej niż ich cenę dyskową.
Przywrócenie stanu
Dział zatytułowany „Przywrócenie stanu”Badanie jest czysto obserwacyjne: żadna sesja nie została wyłączona ani zmieniona. System pozostał w stanie początkowym.
Źródła i granice
Dział zatytułowany „Źródła i granice”Katalog zebrano przez BoosterX Research na opisanej maszynie wirtualnej. Badanie należy do dewelopera BoosterX, deweloper ma bezpośredni interes w wyniku; metodykę i ograniczenia opisano powyżej.
- Microsoft: Configuring and Starting an Autologger Session, sprawdzono 2026-09-22.
- Microsoft: Event Tracing, sprawdzono 2026-09-22.
Ostatnia weryfikacja: 2026-09-22.
