ETW autologgers do Windows 11: o que realmente grava no disco
Nesta página
Resposta curta
Seção intitulada “Resposta curta”Em um Windows 11 26H2 limpo, estão registradas 39 sessões de autologger ETW, 19 estão habilitadas, mas na prática apenas 9 gravam em disco desde a inicialização. Outras 3 vivem em um buffer circular de memória (zero custo de disco), 5 operam em tempo real sem arquivo, e 2 sessões do Defender na prática não iniciam. O principal gerador de eventos é o Diagtrack-Listener: cerca de 110 MB de eventos em 2 horas com o serviço de telemetria em execução. Dos 32 MB ocupados por arquivos de autologger, 28 MB são pré-alocações vazias.
Status: o catálogo foi montado por leitura estática do registro; o estado real foi verificado por um snapshot 2 horas após a inicialização. Uma build, uma máquina virtual; a transferência para outras configurações (notebooks com WiFi, sistemas com ReFS) altera a composição dos arquivos ativos.
Afirmação verificável
Seção intitulada “Afirmação verificável”Verificamos três afirmações:
- “Desativar os autologgers” é uma operação única e compreensível, e a composição das sessões ativas é pequena.
- Os arquivos de autologger ocupam um espaço significativo.
- Os rastreamentos de diagnóstico geram um fluxo perceptível de eventos em ociosidade.
Escopo do estudo
Seção intitulada “Escopo do estudo”- Windows 11 Pro, build 26300.9457 (26H2), máquina virtual sem módulo WiFi;
- chave de registro Autologger: todas as 39 sessões, seus flags de inicialização, modos de arquivo e provedores conectados;
- estado real das sessões e arquivos 2 horas após a inicialização de um sistema limpo;
- 1115 provedores ETW registrados e 1049 entradas de “provedor em sessão”.
Não foram verificados: outras builds, máquinas com módulos de rádio, volumes ReFS e carga de RDP; o comportamento das sessões com a telemetria desativada em uma janela prolongada.
Metodologia
Seção intitulada “Metodologia”O catálogo de sessões foi montado a partir da configuração do registro Autologger: flag de inicialização, modo de arquivo, limites e provedores. O estado real foi comparado 2 horas após a inicialização: sessões em execução, buffers ocupados e tamanhos de arquivo. A estimativa do volume de eventos do Diagtrack-Listener foi obtida pela quantidade de buffers gravados.
Resultados
Seção intitulada “Resultados”Composição dos autologgers
Seção intitulada “Composição dos autologgers”| Categoria | Sessões |
|---|---|
| Registradas no total | 39 |
| Habilitadas no registro (Start=1) | 19 |
| Destas, realmente iniciadas | 17 |
| Gravam em disco desde a inicialização | 9 |
| Vivem em memória (bufferização) | 3 |
| Tempo real sem arquivo | 5 |
| Configuração sem valor Start (não iniciam) | 3 |
Duas sessões do Defender, habilitadas no registro, na prática não iniciam: a proteção as substitui por uma sessão própria de privilégios menores.
Nove sessões de arquivo: quem e quanto
Seção intitulada “Nove sessões de arquivo: quem e quanto”| Sessão | Finalidade | Ocupado | Particularidade |
|---|---|---|---|
| Diagtrack-Listener | receptor de telemetria | sem arquivo com o serviço ativo | cerca de 110 MB de eventos em 2 horas vão para o serviço de telemetria |
| NetCore | diagnóstico da pilha de rede | 22 MB | arquivo pré-alocado; gravados cerca de 2.5 MB de eventos |
| RadioMgr | estado dos módulos de rádio | 6 MB | pré-alocado; em máquina sem WiFi — arquivo vazio |
| WdiContextLog | diagnóstico de inicialização e PnP | 2.2 MB | rotação por inicializações |
| NtfsLog | rastreamento NTFS | 1.7 MB | rotação de 8 arquivos; único fluxo perceptível após o DiagTrack |
| WiFiSession | diagnóstico WLAN | 80 KB | sem WiFi, quase vazio |
| LwtNetLog | diagnóstico de rede | 64 KB | |
| RdpIdd-Trace | gráficos RDP | 64 KB | |
| ReFSLog | rastreamento ReFS | 4 KB | sem volumes ReFS, não grava |
No total, os arquivos dos autologgers ativos ocupam 32 MB, dos quais 28 MB são pré-alocação de NetCore e RadioMgr: arquivos desse tamanho existem sempre, independentemente do volume real de eventos.
Diagtrack-Listener: fluxo pesado sem arquivo
Seção intitulada “Diagtrack-Listener: fluxo pesado sem arquivo”Enquanto o serviço de telemetria está em execução, ele intercepta a sessão em tempo real: não há arquivo, mas o fluxo de eventos não desaparece — cerca de 110 MB em 2 horas. Na sessão estão conectados 254 provedores, na maioria com o nível máximo de gravação habilitado. Se o serviço de telemetria for desativado, o autologger continuará gravando em arquivo sem consumidor — por isso é preciso desativá-lo junto com o serviço.
Níveis e provedores
Seção intitulada “Níveis e provedores”O nível de gravação é definido não na sessão, mas nos provedores. Dos 1115 provedores registrados, 607 não aparecem em nenhum autologger — eles se conectam apenas em sessões de runtime. Das 1049 entradas de “provedor em sessão”, 425 são GUIDs sem nomes registrados, em sua maioria identificadores de cenário de telemetria.
O que foi confirmado
Seção intitulada “O que foi confirmado”- Observado: 39 sessões no registro, 19 habilitadas, 17 realmente iniciadas, 9 gravam em disco.
- Medido: os arquivos dos autologgers ativos ocupam 32 MB; 28 MB deles são pré-alocação de NetCore e RadioMgr.
- Medido: o Diagtrack-Listener grava cerca de 110 MB de eventos em 2 horas com o serviço de telemetria em execução.
- Observado: duas sessões do Defender não iniciam devido à substituição pela proteção.
O que não foi confirmado
Seção intitulada “O que não foi confirmado”- A composição e os volumes em outras builds e configurações (WiFi, ReFS, carga de RDP).
- O crescimento de longo prazo dos arquivos de rotação ao longo de muitas inicializações.
- O impacto da desativação de sessões individuais na diagnosticabilidade de problemas: não desativamos sessões neste estudo.
Limitações
Seção intitulada “Limitações”Um único snapshot 2 horas após uma única inicialização; janelas noturnas e de manutenção não estão representadas. A estimativa do volume do Diagtrack-Listener é por buffers, não por arquivo. Os arquivos pré-alocados existem sempre, mas seu tamanho não é uma medição do volume “gravado”.
Conclusão prática
Seção intitulada “Conclusão prática”Desativar em massa “todos os autologgers” não faz sentido: a maioria das sessões já não grava em disco, e as três fontes realmente pesadas são pontuais. Se o objetivo é reduzir a telemetria, desative o Diagtrack-Listener junto com o serviço de telemetria: no BoosterX isso é feito pela configuração “Autologgers ETW em segundo plano”. Se o objetivo é espaço em disco, leve em conta que 28 MB dos 32 são pré-alocação de dois arquivos, e não logs em crescimento. O valor de diagnóstico das demais sessões de arquivo (NTFS, WDI, rede) nós avaliaríamos acima de seu custo de disco.
Restauração do estado
Seção intitulada “Restauração do estado”O estudo é puramente observacional: nenhuma sessão foi desativada ou alterada. O sistema permaneceu em seu estado original.
Fontes e limites
Seção intitulada “Fontes e limites”O catálogo foi montado pelo BoosterX Research na máquina virtual descrita. O estudo pertence ao desenvolvedor do BoosterX, e o desenvolvedor tem interesse direto no resultado; a metodologia e as limitações estão descritas acima.
- Microsoft: Configuring and Starting an Autologger Session, verificado em 2026-09-22.
- Microsoft: Event Tracing, verificado em 2026-09-22.
Última verificação: 2026-09-22.
