O que é armazenado em% Windir% \ System32 \ LogFiles \ WMI \ RtBackup?

16

Ocasionalmente, percebo na atividade do disco rígido do Monitor de Recursos relacionada a arquivos ETL na pasta C: \ Windows \ System32 \ LogFiles \ WMI \ RtBackup.

Qual processo / serviço cria esses arquivos ETL e qual é a finalidade deles?

O Monitor de Recursos mostra "Sistema" como o processo que está correto desde que os rastreios do ETW (isto é, que arquivos ETL são) são criados pelo kernel. Mas estou interessado no processo que faz com que os traços sejam criados.

Isso acontece no Windows 7, a propósito.

    
por Helge Klein 19.02.2011 / 15:41

2 respostas

9

Eu mesmo encontrei a resposta depois de pesquisar um pouco mais.

O diretório C:\Windows\System32\LogFiles\WMI\RtBackup armazena arquivos de rastreamento ETW (extensão .etl) para sessões de rastreamento de eventos em tempo real. Olhando para o diretório RtBackup é um pouco difícil, porque por padrão apenas o sistema tem permissões, mas meu aplicativo SetACL Studio pode exibir o conteúdo de qualquer maneira . Ao colocar o conteúdo do diretório ao lado da lista de sessões de rastreamento de eventos em execução, percebe-se imediatamente as semelhanças:

Nem toda sessão de rastreamento de eventos gera um arquivo no diretório RtBackup. Como o nome do diretório implica, ele armazena backups para sessões de rastreamento em tempo real . Comparar a lista de arquivos no RtBackup com as propriedades de cada sessão de rastreamento confirma isso:

    
por 07.02.2012 / 13:50
2

Eu esperava que essa fosse uma resposta fácil, mas acho que teria que forçar uma leitura / gravação do arquivo ou saber quando isso está acontecendo. De qualquer forma, isso é o que eu tentei esperar por um rápido one-off. Você precisará do utilitário handle da SysInternals.

\path\to\handle.exe | find /i "etl"

Boa sorte e feliz caçada.

    
por 19.02.2011 / 18:34