跳到內容

Windows 11 25H2 中的 AFD、IRP stack 與 NetBIOS

本頁內容

DisableRawSecurity、IrpStackSize 與 NetbiosOptions 已在讀取與作用範圍層級獲得確認。只有在診斷特定 AFD 問題時,才有必要變更前兩者;停用 NetBIOS 僅在沒有相依的舊裝置時才合理。

我們檢查了哪些元件會讀取 AFD 與 NetBT 參數、數值如何正規化,以及它們影響哪條處理路徑。

Windows 11 25H2 build 26200.9168,afd.sys 與 NetBT 驅動程式。未檢查企業 WINS 網路與第三方 AFD 篩選器。

拆解驅動程式、在系統追蹤中觀察參數讀取,並與 Microsoft 公開文件交叉比對。

Registry path Value Type Default 角色
HKLM\SYSTEM\CurrentControlSet\Services\Afd\Parameters DisableRawSecurity REG_DWORD 0 raw sockets 的管理員檢查
同一路徑 IrpStackSize REG_DWORD 4,範圍 2..64 AFD IRP stack 深度
HKLM\SYSTEM\CurrentControlSet\Services\NetBT\Parameters\Interfaces\* NetbiosOptions REG_DWORD 0 介面的 NetBIOS over TCP/IP

afd.sys 參與 Winsock 通訊端運作。DisableRawSecurity=0 保留對類 raw 通訊端的管理員權限檢查。任何非零值都會停用這項檢查,且不會縮短 TCP/UDP 的一般資料處理路徑。

IrpStackSize 設定 AFD 輸入輸出請求中堆疊位置的數量。依預設,驅動程式使用 4;低於 2 的值會被取代為 2,高於 64 的值會被限制為 64。過小的值可能妨礙長篩選器鏈的運作,而過大的值會增加內部 IRP 內容的大小。

只有在 AFD 與篩選器驅動程式有特定相容性問題,或已確認 IRP 堆疊位置不足時,才值得變更這些參數。沒有這類診斷,就沒有變更的理由。

已在驅動程式初始化時確認參數讀取。IrpStackSize 會正規化為 2..64 範圍。NetbiosOptions=2 會停止所選介面上的 NetBIOS over TCP/IP,且不影響 LLMNR 與 mDNS;若值不存在,系統會傳回 0。

NetbiosOptions 是為每個介面個別設定的:0 使用 DHCP 設定,1 強制啟用 NetBIOS over TCP/IP,2 將其關閉。若值不存在或類型錯誤,系統會還原 0 並再次使用 DHCP 設定。

值 2 會停止所選介面上的 NetBIOS over TCP/IP 運作,減少與其相關的廣播查詢與名稱解析。此時可能無法再探索到無法透過 DNS 存取的舊 NAS、印表機與電腦。此設定不影響 LLMNR 與 mDNS 個別機制。

  • 所研究 build 中參數的路徑、類型、預設值與範圍。
  • 驅動程式初始化時的參數讀取。
  • DisableRawSecurity:非零值會解除類 raw 通訊端的權限檢查,且不會縮短一般 TCP/UDP 路徑。
  • NetbiosOptions 是為每個介面設定;若值不存在,系統會還原 0。
  • 變更對網路速度、ping 或 FPS 的影響。
  • 在 WINS 網路中以及搭配第三方 AFD 篩選器時的行為。
  • 在已確認的堆疊位置不足之外,變更 IrpStackSize 的效益。

沒有特定相容性問題時,請勿變更 DisableRawSecurity 與 IrpStackSize。只有在沒有相依於 NetBIOS 名稱解析的舊 NAS、印表機與電腦時,才停用 NetBIOS。

將 DisableRawSecurity 的 0 還原、將 IrpStackSize 還原為預設的 4,並將 NetbiosOptions 還原為 0 或 1,然後重新啟動 Windows。

結論適用於 Windows 11 25H2 與相應的驅動程式。未檢查企業 WINS 網路與第三方 AFD 篩選器。

關於如何重現觀察的動態部分,請參閱如何自行檢查。

本研究與所使用的工具屬於 BoosterX 開發者,因此開發者對結果有直接利益關係。方法與適用範圍已於上文說明,結論可透過公開資料與所列公開來源驗證。

公開來源已查核:2026-09-02。

  • 2026-09-20: 新增利益衝突免責聲明,以及方法中自行檢查動態觀察的連結。
  • 2026-09-02: 首次發佈;已確認讀取器、範圍與對網路運作影響的界限。