У нас є клієнт, де було б дуже корисно визначити, КОЛИ диск був ініціалізований або створений розділ NTFS. Чи є десь значення часової позначки? Якщо хто-небудь міг би дати будь-яку пораду, це буде дуже вдячно.
Спасибі!
-різка
У нас є клієнт, де було б дуже корисно визначити, КОЛИ диск був ініціалізований або створений розділ NTFS. Чи є десь значення часової позначки? Якщо хто-небудь міг би дати будь-яку пораду, це буде дуже вдячно.
Спасибі!
-різка
Відповіді:
Угода про CIFS є TRANS2_QFSINFO
і рівень інформації є SMB_QUERY_FS_VOLUME_INFO
. Власна функція API NT для запиту часу створення тома є ZwQueryVolumeInformationFile()
, яка дає FILE_FS_VOLUME_INFORMATION
структуру даних (майже ідентичну CIFS, примітка) при запиті про FileFsVolumeInformation
клас інформації. Тестування того, що цей запит працює, є частиною тестера IFS, який Microsoft постачає розробникам драйверів.
Цікаво, що, здається, ніхто не написав зручну утиліту, яка просто запитує об'єм та друкує часові позначки створення у людському читаному вигляді. 1 Найближчим, що ви збираєтеся дістати, наскільки я можу сказати, - це запустити procmon
інструмент SysInternals і шукати запити об’ємної інформації, що передаються потоком. Можливо, хтось, читаючи це, надихнеться на створення розширеної vol
команди.
Так, мітка часу створення томи буде инициализирован, і не просто встановити на нуль або який - або іншої постійної. Я не перевіряв, але мій досвідчений здогад щодо місця зберігання цієї інформації є $STANDARD_INFORMATION
атрибутом $Volume
запису MFT. Я можу придумати ще три можливі місця, але це найбільш логічне.
Дляgrawity
утиліти 1 потрібно трохи більше полірувати, включаючи просте використання FileTimeToSystemTime()
та GetTimeFormat()
зробити її корисною для кінцевих користувачів, які не можуть розшифрувати часові позначки Win32 у своїх головах. ☺
Не існує "дати створення обсягу", яку я знаю про вбудований в NTFS. Однак ви повинні мати можливість наблизити дату створення досить уважно, переглянувши дату створення System Volume Information
каталогу в корені тома.