Przejdź do głównej zawartości

Autologgery ETW w Windows 11: co tak naprawdę zapisuje na dysku

Na tej stronie

W czystym Windows 11 26H2 zarejestrowano 39 sesji autologgerów ETW, 19 jest włączonych, ale realnie na dysk od rozruchu zapisuje tylko 9. Kolejne 3 żyją w pierścieniowym buforze pamięci (zero kosztów dyskowych), 5 działa w czasie rzeczywistym bez pliku, a 2 sesje Defender faktycznie nie startują. Główny generator zdarzeń — Diagtrack-Listener: około 110 MB zdarzeń w ciągu 2 godzin przy działającej usłudze telemetrii. Z 32 MB zajmowanych przez pliki autologgerów 28 MB to prealokowane puste pliki.

Status: katalog zebrano statycznym odczytem rejestru; stan faktyczny sprawdzono snapshotem po 2 godzinach od rozruchu. Jedna kompilacja, jedna maszyna wirtualna; przeniesienie na inne konfiguracje (laptopy z WiFi, systemy z ReFS) zmienia skład aktywnych plików.

Weryfikowaliśmy trzy twierdzenia:

  1. „Wyłączenie autologgerów” to jedna zrozumiała operacja, a skład aktywnych sesji jest niewielki.
  2. Pliki autologgerów zajmują znaczące miejsce.
  3. Śledzenia diagnostyczne dają zauważalny strumień zdarzeń w stanie bezczynności.
  • Windows 11 Pro, build 26300.9457 (26H2), maszyna wirtualna bez modułu WiFi;
  • gałąź rejestru Autologger: wszystkie 39 sesji, ich flagi uruchomienia, tryby plików i podłączone providery;
  • stan faktyczny sesji i plików po 2 godzinach od rozruchu czystego systemu;
  • 1115 zarejestrowanych providerów ETW i 1049 wpisów „provider w sesji”.

Nie sprawdzano: innych kompilacji, maszyn z modułami radiowymi, wolumenami ReFS i obciążeniem RDP; zachowania sesji przy wyłączonej telemetrii w długim oknie.

Katalog sesji zebrano z konfiguracji rejestru Autologger: flaga uruchomienia, tryb pliku, limity i providery. Stan faktyczny porównano po 2 godzinach od rozruchu: uruchomione sesje, zajęte bufory i rozmiary plików. Oszacowanie wolumenu zdarzeń Diagtrack-Listener uzyskano na podstawie liczby zapisanych buforów.

Kategoria Sesji
Zarejestrowano łącznie 39
Włączone według rejestru (Start=1) 19
Z tego faktycznie uruchomione 17
Zapisują na dysk od rozruchu 9
Żyją w pamięci (buforowanie) 3
Czas rzeczywisty bez pliku 5
Konfiguracja bez wartości Start (nie startują) 3

Dwie sesje Defender, włączone według rejestru, faktycznie nie uruchamiają się: ochrona zastępuje je własną sesją o niższych uprawnieniach.

Sesja Przeznaczenie Zajęte Cecha szczególna
Diagtrack-Listener odbiornik telemetrii brak pliku przy żywej usłudze około 110 MB zdarzeń w ciągu 2 godzin trafia do usługi telemetrii
NetCore diagnostyka stosu sieciowego 22 MB prealokowany plik; zapisano około 2.5 MB zdarzeń
RadioMgr stan modułów radiowych 6 MB prealokowany; na maszynie bez WiFi — plik-pustak
WdiContextLog diagnostyka rozruchu i PnP 2.2 MB rotacja według rozruchów
NtfsLog śledzenie NTFS 1.7 MB rotacja 8 plików; jedyny zauważalny strumień po DiagTrack
WiFiSession diagnostyka WLAN 80 KB bez WiFi prawie pusty
LwtNetLog diagnostyka sieciowa 64 KB
RdpIdd-Trace grafika RDP 64 KB
ReFSLog śledzenie ReFS 4 KB bez wolumenów ReFS nie zapisuje

Łącznie pliki aktywnych autologgerów zajmują 32 MB, z czego 28 MB to prealokacja NetCore i RadioMgr: pliki takiego rozmiaru istnieją zawsze, niezależnie od rzeczywistego wolumenu zdarzeń.

Dopóki usługa telemetrii działa, przechwytuje sesję w czasie rzeczywistym: pliku nie ma, ale strumień zdarzeń nie znika — około 110 MB w ciągu 2 godzin. Do sesji podłączono 254 providery, u większości włączony jest maksymalny poziom zapisu. Jeśli usługę telemetrii wyłączyć, autologger będzie dalej zapisywać do pliku bez odbiorcy — dlatego trzeba go wygasić razem z usługą.

Poziom zapisu jest ustawiany nie na sesji, lecz na providerach. Ze 1115 zarejestrowanych providerów 607 nie występuje w żadnym autologgerze — podłączają się tylko w sesji runtime. Z 1049 wpisów „provider w sesji” 425 to GUID-y bez zarejestrowanych nazw, głównie scenariuszowe identyfikatory telemetrii.

  • Zaobserwowano: 39 sesji w rejestrze, 19 włączonych, 17 faktycznie uruchomionych, 9 zapisuje na dysk.
  • Zmierdzono: pliki aktywnych autologgerów zajmują 32 MB; 28 MB z tego to prealokacja NetCore i RadioMgr.
  • Zmierdzono: Diagtrack-Listener zapisuje około 110 MB zdarzeń w ciągu 2 godzin przy działającej usłudze telemetrii.
  • Zaobserwowano: dwie sesje Defender nie startują z powodu zastąpienia przez ochronę.
  • Skład i wolumeny na innych kompilacjach i konfiguracjach (WiFi, ReFS, obciążenie RDP).
  • Długoterminowy wzrost plików rotacji przez wiele rozruchów.
  • Wpływ wyłączenia poszczególnych sesji na diagnozowalność problemów: nie wyłączaliśmy sesji w tym badaniu.

Jeden snapshot po 2 godzinach od jednego rozruchu; okna nocne i obsługowe nie są reprezentowane. Oszacowanie wolumenu Diagtrack-Listener — na podstawie buforów, a nie pliku. Prealokowane pliki istnieją zawsze, ale ich rozmiar nie jest pomiarem „zapisanego” wolumenu.

Masowe „wyłącz wszystkie autologgery” nie ma sensu: większość sesji i tak nie zapisuje na dysk, a trzy realnie ciężkie źródła są punktowe. Jeśli celem jest ograniczenie telemetrii, wyłączaj Diagtrack-Listener razem z usługą telemetrii: w BoosterX robi to ustawienie „Fonowe autologgery ETW”. Jeśli celem jest miejsce na dysku, pamiętaj, że 28 MB z 32 to prealokacja dwóch plików, a nie rosnące logi. Wartość diagnostyczną pozostałych sesji plikowych (NTFS, WDI, sieć) ocenilibyśmy wyżej niż ich cenę dyskową.

Badanie jest czysto obserwacyjne: żadna sesja nie została wyłączona ani zmieniona. System pozostał w stanie początkowym.

Katalog zebrano przez BoosterX Research na opisanej maszynie wirtualnej. Badanie należy do dewelopera BoosterX, deweloper ma bezpośredni interes w wyniku; metodykę i ograniczenia opisano powyżej.

Ostatnia weryfikacja: 2026-09-22.