Перейти к содержимому

ETW autologgers za Windows 11: kinachoandikwa kwenye diski kwa kweli

На этой странице

Katika Windows 11 26H2 safi kuna vikao 39 vya autologger vya ETW vilivyosajiliwa, 19 vimewashwa, lakini ni 9 tu ndivyo vinavyoandika kwenye diski kuanzia kuwasha. Vingine 3 vinaishi katika bafa ya kumbukumbu ya mzunguko (gharama sifuri ya diski), 5 vinafanya kazi kwa wakati halisi bila faili, na vikao 2 vya Defender kwa kweli havianzi. Kizalishaji kikuu cha matukio ni Diagtrack-Listener: karibu 110 MB ya matukio kwa saa 2 wakati huduma ya telemetry inafanya kazi. Kati ya 32 MB zinazochukuliwa na faili za autologger, 28 MB ni faili tupu zilizotanguliwa.

Hali: katalogi ilikusanywa kwa kusoma rejista kwa njia tuli; hali halisi ilithibitishwa kwa nakala ya hali saa 2 baada ya kuwasha. Build moja, mashine moja pepe; kuhamisha kwa usanidi mwingine (laptops zenye WiFi, mifumo yenye ReFS) hubadilisha muundo wa faili zinazofanya kazi.

Tulithibitisha madai matatu:

  1. «Kuzima autologger» ni operesheni moja inayoeleweka, na muundo wa vikao vinavyofanya kazi ni mdogo.
  2. Faili za autologger zinachukua nafasi kubwa.
  3. Ufuatiliaji wa uchunguzi hutoa mtiririko mkubwa wa matukio wakati wa utulivu.
  • Windows 11 Pro, build 26300.9457 (26H2), mashine pepe bila moduli ya WiFi;
  • sehemu ya rejista ya Autologger: vikao vyote 39, bendera zao za kuanza, modi za faili na watoa huduma waliounganishwa;
  • hali halisi ya vikao na faili saa 2 baada ya kuwasha mfumo safi;
  • watoa huduma 1115 wa ETW waliosajiliwa na rekodi 1049 za «mtoa huduma katika kikao».

Hakukuwa ukaguzi wa: builds nyingine, mashine zenye moduli za redio, juzuu za ReFS na mzigo wa RDP; tabia ya vikao wakati telemetry imezimwa katika kipindi kirefu.

Katalogi ya vikao ilikusanywa kutoka kwa usanidi wa rejista ya Autologger: bendera ya kuanza, modi ya faili, mipaka na watoa huduma. Hali halisi ililinganishwa saa 2 baada ya kuwasha: vikao vinavyofanya kazi, bafa zilizochukuliwa na ukubwa wa faili. Kadirio la kiasi cha matukio ya Diagtrack-Listener lilipatikana kwa idadi ya bafa zilizoandikwa.

Kategoria Vikao
Vilivyosajiliwa jumla 39
Vimewashwa kwa rejista (Start=1) 19
Kati yao vinavyofanya kazi kwa kweli 17
Vinaandika kwenye diski kuanzia kuwasha 9
Vinaishi kwenye kumbukumbu (bafa) 3
Wakati halisi bila faili 5
Usanidi bila thamani ya Start (havianzi) 3

Vikao viwili vya Defender, vilivyowashwa kwa rejista, kwa kweli havianzi: ulinzi hubadilisha na kikao chake chenyewe chenye ruhusa ndogo.

Kikao Kusudi Kilichochukuliwa Sifa
Diagtrack-Listener kipokeaji cha telemetry hakuna faili wakati huduma hai karibu 110 MB ya matukio kwa saa 2 huenda kwa huduma ya telemetry
NetCore uchunguzi wa tabaka la mtandao 22 MB faili iliyotanguliwa; karibu 2.5 MB ya matukio yameandikwa
RadioMgr hali ya moduli za redio 6 MB imetanguliwa; kwenye mashine bila WiFi — faili tupu
WdiContextLog uchunguzi wa kuwasha na PnP 2.2 MB mzunguko kwa kila kuwasha
NtfsLog ufuatiliaji wa NTFS 1.7 MB mzunguko wa faili 8; mtiririko pekee mkubwa baada ya DiagTrack
WiFiSession uchunguzi wa WLAN 80 KB bila WiFi karibu tupu
LwtNetLog uchunguzi wa mtandao 64 KB
RdpIdd-Trace grafiki ya RDP 64 KB
ReFSLog ufuatiliaji wa ReFS 4 KB bila juzuu za ReFS haiandikwi

Kwa jumla faili za autologger zinazofanya kazi zinachukua 32 MB, ambapo 28 MB ni utangulizi wa NetCore na RadioMgr: faili za ukubwa huo zipo kila wakati, bila kujali kiasi halisi cha matukio.

Wakati huduma ya telemetry inafanya kazi, inanaswa kikao kwa wakati halisi: hakuna faili, lakini mtiririko wa matukio haupotei — karibu 110 MB kwa saa 2. Katika kikao kumeunganishwa watoa huduma 254, wengi wao wamewashwa kiwango cha juu cha kuandika. Ikiwa huduma ya telemetry itazimwa, autologger itaendelea kuandika kwenye faili bila mtumiaji — kwa hiyo inapaswa kuzimwa pamoja na huduma.

Kiwango cha kuandika hakiwekwi kwenye kikao, bali kwa watoa huduma. Kati ya watoa huduma 1115 waliosajiliwa, 607 hawapatikani katika autologger yoyote — wanaunganishwa tu katika vikao vya runtime. Kati ya rekodi 1049 za «mtoa huduma katika kikao», 425 ni GUID bila majina yaliyosajiliwa, hasa vitambulisho vya hali za telemetry.

  • Kilizingatiwa: vikao 39 kwenye rejista, 19 vimewashwa, 17 vinafanya kazi kwa kweli, 9 vinaandika kwenye diski.
  • Kilipimwa: faili za autologger zinazofanya kazi zinachukua 32 MB; 28 MB kati yao ni utangulizi wa NetCore na RadioMgr.
  • Kilipimwa: Diagtrack-Listener inaandika karibu 110 MB ya matukio kwa saa 2 wakati huduma ya telemetry inafanya kazi.
  • Kilizingatiwa: vikao viwili vya Defender havianzi kwa sababu ya kubadilishwa na ulinzi.
  • Muundo na kiasi kwenye builds na usanidi mwingine (WiFi, ReFS, mzigo wa RDP).
  • Ukuaji wa muda mrefu wa faili za mzunguko kwa kuwasha nyingi.
  • Athari ya kuzima vikao mahususi kwenye uwezo wa kuchunguza matatizo: hatukuzima vikao katika utafiti huu.

Nakala moja ya hali saa 2 baada ya kuwasha mara moja; vipindi vya usiku na vya matengenezo havijawakilishwa. Kadirio la kiasi cha Diagtrack-Listener — kwa bafa, si kwa faili. Faili zilizotanguliwa zipo kila wakati, lakini ukubwa wao si kipimo cha kiasi «kilichoandikwa».

«Kuzima autologger zote» kwa wingi hakuna maana: vikao vingi havinaandika kwenye diski hata hivyo, na vyanzo vitatu vizito kwa kweli ni mahususi. Ikiwa lengo ni kupunguza telemetry, zima Diagtrack-Listener pamoja na huduma ya telemetry: katika BoosterX hili hufanywa na setting «Autologger za ETW za chinichini». Ikiwa lengo ni nafasi kwenye diski, zingatia kwamba 28 MB kati ya 32 ni utangulizi wa faili mbili, si kumbukumbu zinazokua. Thamani ya uchunguzi ya vikao vingine vya faili (NTFS, WDI, mtandao) tungeiona kuwa kubwa kuliko gharama yao ya diski.

Utafiti ulikuwa wa kuangalia tu: hakuna kikao kilichozimwa au kubadilishwa. Mfumo ulibaki katika hali yake ya awali.

Katalogi ilikusanywa na BoosterX Research kwenye mashine pepe iliyoelezwa. Utafiti unamilikiwa na msanidi wa BoosterX, msanidi ana maslahi ya moja kwa moja kwenye matokeo; mbinu na mipaka zimeelezwa hapo juu.

Ukaguzi wa mwisho: 2026-09-22.