ETW-автологери Windows 11: що насправді пише на диск
На цій сторінці
Коротка відповідь
Section titled “Коротка відповідь”У чистій Windows 11 26H2 зареєстровано 39 сесій автологерів ETW, 19 увімкнено, але реально пишуть на диск із завантаження лише 9. Ще 3 живуть у кільцевому буфері пам’яті (нуль витрат на диск), 5 працюють у реальному часі без файлу, а 2 сесії Defender фактично не стартують. Головний генератор подій — Diagtrack-Listener: близько 110 МБ подій за 2 години за працюючої служби телеметрії. Із 32 МБ, зайнятих файлами автологерів, 28 МБ — преалоковані пустушки.
Статус: каталог зібрано статичним читанням реєстру; фактичний стан перевірено знімком через 2 години після завантаження. Одна збірка, одна віртуальна машина; перенесення на інші конфігурації (ноутбуки з WiFi, системи з ReFS) змінює склад активних файлів.
Твердження, яке перевіряємо
Section titled “Твердження, яке перевіряємо”Ми перевіряли три твердження:
- «Вимкнення автологерів» — це одна зрозуміла операція, а склад активних сесій малий.
- Файли автологерів займають значне місце.
- Діагностичні трасування дають помітний потік подій у простої.
Область дослідження
Section titled “Область дослідження”- Windows 11 Pro, build 26300.9457 (26H2), віртуальна машина без WiFi-модуля;
- розділ реєстру Autologger: усі 39 сесій, їхні прапорці запуску, режими файлів і підключені провайдери;
- фактичний стан сесій і файлів через 2 години після завантаження чистої системи;
- 1115 зареєстрованих ETW-провайдерів і 1049 записів «провайдер у сесії».
Не перевірялися: інші збірки, машини з радіомодулями, ReFS-томами та RDP-навантаженням; поведінка сесій за вимкненої телеметрії у тривалому вікні.
Методика
Section titled “Методика”Каталог сесій зібрано з конфігурації реєстру Autologger: прапорець запуску, режим файлу, ліміти та провайдери. Фактичний стан зіставлено через 2 години після завантаження: запущені сесії, зайняті буфери та розміри файлів. Оцінку обсягу подій Diagtrack-Listener отримано за кількістю записаних буферів.
Результати
Section titled “Результати”Склад автологерів
Section titled “Склад автологерів”| Категорія | Сесій |
|---|---|
| Зареєстровано всього | 39 |
| Увімкнено за реєстром (Start=1) | 19 |
| З них реально запущено | 17 |
| Пишуть на диск із завантаження | 9 |
| Живуть у пам’яті (буферизація) | 3 |
| Реальний час без файлу | 5 |
| Конфігурація без значення Start (не стартують) | 3 |
Дві сесії Defender, увімкнені за реєстром, фактично не запускаються: захист підміняє їх власною сесією менших привілеїв.
Дев’ять файлових сесій: хто і скільки
Section titled “Дев’ять файлових сесій: хто і скільки”| Сесія | Призначення | Зайнято | Особливість |
|---|---|---|---|
| Diagtrack-Listener | приймач телеметрії | немає файлу за живої служби | близько 110 МБ подій за 2 години йде службі телеметрії |
| NetCore | діагностика мережевого стеку | 22 МБ | преалокований файл; записано близько 2.5 МБ подій |
| RadioMgr | стан радіомодулів | 6 МБ | преалокований; на машині без WiFi — файл-пустушка |
| WdiContextLog | діагностика завантаження та PnP | 2.2 МБ | ротація за завантаженнями |
| NtfsLog | трасування NTFS | 1.7 МБ | ротація 8 файлів; єдиний помітний потік після DiagTrack |
| WiFiSession | діагностика WLAN | 80 КБ | без WiFi майже порожній |
| LwtNetLog | мережева діагностика | 64 КБ | |
| RdpIdd-Trace | графіка RDP | 64 КБ | |
| ReFSLog | трасування ReFS | 4 КБ | без ReFS-томів не пишеться |
Разом файли активних автологерів займають 32 МБ, із яких 28 МБ — преалокація NetCore і RadioMgr: файли такого розміру існують завжди, незалежно від реального обсягу подій.
Diagtrack-Listener: важкий потік без файлу
Section titled “Diagtrack-Listener: важкий потік без файлу”Поки служба телеметрії працює, вона перехоплює сесію в реальному часі: файлу немає, але потік подій не зникає — близько 110 МБ за 2 години. У сесію підключено 254 провайдери, у більшості увімкнено максимальний рівень запису. Якщо службу телеметрії вимкнути, автологер продовжить писати у файл без споживача — тому глушити його потрібно разом зі службою.
Рівні та провайдери
Section titled “Рівні та провайдери”Рівень запису задається не на сесії, а на провайдерах. Із 1115 зареєстрованих провайдерів 607 не зустрічаються в жодному автологері — вони підключаються лише в runtime-сесії. Із 1049 записів «провайдер у сесії» 425 — GUID без зареєстрованих імен, переважно сценарні ідентифікатори телеметрії.
Що підтверджено
Section titled “Що підтверджено”- Спостерігалося: 39 сесій у реєстрі, 19 увімкнено, 17 реально запущено, 9 пишуть на диск.
- Виміряно: файли активних автологерів займають 32 МБ; 28 МБ із них — преалокація NetCore і RadioMgr.
- Виміряно: Diagtrack-Listener записує близько 110 МБ подій за 2 години за працюючої служби телеметрії.
- Спостерігалося: дві сесії Defender не стартують через підміну захистом.
Що не підтверджено
Section titled “Що не підтверджено”- Склад і обсяги на інших збірках і конфігураціях (WiFi, ReFS, RDP-навантаження).
- Довгострокове зростання файлів ротації за багато завантажень.
- Вплив вимкнення окремих сесій на діагностованість проблем: ми не вимикали сесії в цьому дослідженні.
Обмеження
Section titled “Обмеження”Один знімок через 2 години після одного завантаження; нічні та обслуговуючі вікна не представлені. Оцінка обсягу Diagtrack-Listener — за буферами, а не за файлом. Преалоковані файли існують завжди, але їхній розмір — не вимірювання «записаного» обсягу.
Практичний висновок
Section titled “Практичний висновок”Масове «вимкнути всі автологери» не має сенсу: більшість сесій і так не пишуть на диск, а три реально важкі джерела точкові. Якщо мета — скоротити телеметрію, вимикайте Diagtrack-Listener разом зі службою телеметрії: у BoosterX це робить настройка «Фонові ETW-автологери». Якщо мета — місце на диску, враховуйте, що 28 МБ із 32 — преалокація двох файлів, а не зростаючі логи. Діагностичну цінність решти файлових сесій (NTFS, WDI, мережа) ми оцінили б вище за їхню дискову ціну.
Відновлення стану
Section titled “Відновлення стану”Дослідження суто спостережне: жодна сесія не вимикалася і не змінювалася. Система залишилася в початковому стані.
Джерела та межі
Section titled “Джерела та межі”Каталог зібрано BoosterX Research на описаній віртуальній машині. Дослідження належить розробнику BoosterX, у розробника є прямий інтерес до результату; методику та обмеження описано вище.
- Microsoft: Configuring and Starting an Autologger Session, перевірено 2026-09-22.
- Microsoft: Event Tracing, перевірено 2026-09-22.
Остання перевірка: 2026-09-22.
