% Windir% \ System32 \ LogFiles \ WMI \ RtBackup içinde neler depolanır?


17

Zaman zaman Kaynak İzleyicisi sabit disk etkinliğinde C: \ Windows \ System32 \ LogFiles \ WMI \ RtBackup klasöründeki ETL dosyaları ile ilgili olarak fark ettim.

Hangi işlem / hizmet bu ETL dosyalarını oluşturur ve amaçları nedir?

Kaynak Monitörü, çekirdek tarafından ETW izleri (yani ETL dosyalarının oluşturulduğu) oluşturulduğundan, "Sistem" i doğru olan işlem olarak gösterir. Ama izlerin yaratılmasına neden olan süreçle ilgileniyorum.

Bu arada, Windows 7'de olur.

Yanıtlar:


10

Biraz daha araştırdıktan sonra cevabı kendim buldum.

Dizin C:\Windows\System32\LogFiles\WMI\RtBackup, ETW izleme dosyalarını (.etl uzantısı) gerçek zamanlı olay izleme oturumları için saklar. RtBackup dizinine bakmak biraz zordur, çünkü varsayılan olarak sadece Sistem izinleri vardır, ancak uygulamam SetACL Studio içeriği yine de görüntüleyebilir. Yönetmenin içeriğini çalışan etkinlik izleme oturumları listesinin yanına koyarken, hemen benzerlikler fark edilir:

resim açıklamasını buraya girin

resim açıklamasını buraya girin

Her olay izleme oturumu RtBackup dizininde bir dosya oluşturmaz. Yönetmenin adından da anlaşılacağı gibi, gerçek zamanlı izleme oturumları için yedekleri depolar . RtBackup içindeki dosyaların listesini her izleme oturumunun özellikleriyle karşılaştırmak bunu doğrular:

resim açıklamasını buraya girin


2

Bunun kolay bir cevap olacağını umuyordum, ama sanırım dosyanın okunmasını / yazılmasını zorlamak veya ne zaman olduğunu bilmek zorundayım. Her halükarda, hızlı bir kerelik umuduyla bunu denedim. SysInternals'ın tanıtıcı yardımcı programına ihtiyacınız olacak .

\path\to\handle.exe | find /i "etl"

İyi şanslar ve mutlu avlar.


1
ETL dosyasına çekirdek tarafından erişilir. Kaynak İzleyicisi'nde bu kadarını görüyorum. Sorum şu ki, çekirdeğin dosyayı ilk oluşturmasını kim sağlıyor?
Helge Klein

Tamam. Cevabınızı belirlemek için olası teknik. Bunlar sadece yedek dosyalardır, bu nedenle ayrı bir konuma taşıyın ( silmeyin ). İşlem İzleyicisi'ni çalıştırın . Dosya adlarında bir filtre oluşturun ve Kernel API çağrılarına ve oluşturulana kadar bakın. Görünüşe göre hata ayıklama simgelerini dahil etmeniz gerekebilir . Bunun sağlam bir tavsiye olmadığını biliyorum, ama bu aklıma gelen en iyi yol. Çok fazla yardımcı olmazsa özür dilerim.
songei2f
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.