Những gì được lưu trữ trong% Windir% \ System32 \ LogFiles \ WMI \ RtBackup?


17

Thỉnh thoảng tôi nhận thấy trong hoạt động của đĩa cứng Giám sát tài nguyên liên quan đến các tệp ETL trong thư mục C: \ Windows \ System32 \ LogFiles \ WMI \ RtBackup.

Quá trình / dịch vụ nào tạo ra các tệp ETL này và mục đích của chúng là gì?

Trình giám sát tài nguyên hiển thị "Hệ thống" là quy trình chính xác do dấu vết của ETW (đó là tệp ETL) được tạo bởi kernel. Nhưng tôi quan tâm đến quá trình gây ra dấu vết được tạo ra.

Điều này xảy ra trên Windows 7, nhân tiện.

Câu trả lời:


10

Tôi tìm thấy câu trả lời cho mình sau khi đào thêm một số.

Thư mục C:\Windows\System32\LogFiles\WMI\RtBackuplưu trữ các tệp theo dõi ETW (phần mở rộng .etl) cho các phiên theo dõi sự kiện theo thời gian thực. Nhìn vào thư mục RtBackup hơi khó khăn vì mặc định chỉ có Hệ thống mới có quyền, nhưng ứng dụng SetACL Studio của tôi vẫn có thể hiển thị nội dung. Khi đặt nội dung của thư mục bên cạnh danh sách các phiên theo dõi sự kiện đang chạy, người ta sẽ nhận thấy ngay những điểm tương đồng:

nhập mô tả hình ảnh ở đây

nhập mô tả hình ảnh ở đây

Không phải mọi phiên theo dõi sự kiện đều tạo một tệp trong thư mục RtBackup. Như tên của thư mục ngụ ý, nó lưu trữ các bản sao lưu cho các phiên theo dõi thời gian thực . So sánh danh sách các tệp trong RtBackup với các thuộc tính của phiên theo dõi xác nhận điều này:

nhập mô tả hình ảnh ở đây


2

Tôi đã hy vọng đây sẽ là một câu trả lời dễ dàng, nhưng tôi đoán rằng tôi sẽ phải buộc đọc / ghi tệp hoặc biết khi nào nó đang xảy ra. Trong mọi trường hợp, đây là những gì tôi đã cố gắng hy vọng một lần nhanh chóng. Bạn sẽ cần tiện ích xử lý từ SysIternals.

\path\to\handle.exe | find /i "etl"

Chúc may mắn và hạnh phúc săn bắn.


1
Tệp ETL được truy cập bởi kernel. Điều đó tôi thấy rất nhiều trong Resource Monitor. Câu hỏi của tôi là ai làm cho kernel tạo tập tin ở vị trí đầu tiên?
Helge Klein

Đồng ý. Kỹ thuật có thể để xác định bạn trả lời. Chúng chỉ là các tệp sao lưu, vì vậy hãy di chuyển ( không xóa ) đến một vị trí riêng biệt. Chạy Trình theo dõi tiến trình . Tạo bộ lọc trên tên tệp và xem các lệnh gọi API Kernel và cho đến khi chúng được tạo. Rõ ràng bạn có thể cần phải có các biểu tượng gỡ lỗi liên quan . Tôi biết đây không phải là lời khuyên vững chắc, nhưng đây là cách tốt nhất tôi có thể nghĩ ra. Xin lỗi nếu nó không giúp quá nhiều.
songei2f
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.