Що зберігається у% Windir% \ System32 \ LogFiles \ WMI \ RtBackup?


17

Я інколи помічаю в Resource Monitor активність на жорсткому диску, пов'язану з файлами ETL, у папці C: \ Windows \ System32 \ LogFiles \ WMI \ RtBackup.

Який процес / служба створює ці ETL-файли та яке їх призначення?

Монітор ресурсів показує "Система" як правильний процес, оскільки ядро ​​створюються слідами ETW (тобто файлами ETL). Але мене цікавить процес, який спричиняє створення слідів.

Це відбувається до речі в Windows 7.

Відповіді:


10

Відповідь я знайшов сам, перекопавши ще дещо.

Каталог C:\Windows\System32\LogFiles\WMI\RtBackupзберігає файли слідів ETW (розширення .etl) для сеансів відстеження подій у режимі реального часу. Заглянути в каталог RtBackup - трохи важко, тому що за замовчуванням лише Система має дозволи, але моя програма SetACL Studio може відображати вміст у будь-якому випадку. Розміщуючи вміст каталогу поруч зі списком запущених сеансів відстеження подій, ви відразу помічаєте подібність:

введіть тут опис зображення

введіть тут опис зображення

Не кожен сеанс відстеження подій генерує файл у каталозі RtBackup. Як випливає з назви каталогу, він зберігає резервні копії для сеансів відстеження в реальному часі . Порівняння списку файлів у RtBackup із властивостями кожного сеансу відстеження підтверджує це:

введіть тут опис зображення


2

Я сподівався, що це буде легкою відповіддю, але, мабуть, мені доведеться змусити прочитати / записати файл або знати, коли це відбувається. У будь-якому випадку, це те, що я намагався сподіватися на швидкий одноразовий. Вам знадобиться утиліта ручки від SysInternals.

\path\to\handle.exe | find /i "etl"

Удачі та щасливого полювання.


1
До файлу ETL звертається ядро. Стільки я бачу в Resource Monitor. Моє запитання - хто змушує ядро ​​створювати файл в першу чергу?
Хельге Кляйн

Добре. Можлива методика визначення вашої відповіді. Вони просто файли резервного копіювання, тому перемістіть ( не видаляйте ) в окреме місце. Запустіть монітор процесу . Створіть фільтр на імена файлів та перегляньте виклики API ядра та поки вони не будуть створені. Мабуть, вам може знадобитися включити символи налагодження . Я знаю, що це не є надійною порадою, але це найкращий спосіб, який я можу придумати. Вибачте, якщо це не дуже допомагає.
songei2f
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.