Мониторинг ввода-вывода файлов ETW в XP/2003

Я исследовал ETW для мониторинга процессов/файлов/реестра/сети. Похоже на Win7 в ней есть все что мне нужно. Однако в XP ему, похоже, не хватает такого же уровня детализации. В частности, при файловом вводе-выводе регистрируются только события «FileCreate», а события создания процесса не указывают полный путь.

Можно ли определить, когда файл записывается в XP с помощью ETW? А как насчет полного пути к событию запуска процесса?


person user2292322    schedule 17.04.2013    source источник


Ответы (1)


Начиная с Vista, MS добавила в Windows множество провайдеров ETW. В XP/Server их было всего несколько. Так что вы не можете исправить это для XP.

person magicandre1981    schedule 19.04.2013
comment
Проклятие. Думаю, тогда мне придется написать драйвер минифильтра! :( - person user2292322; 23.04.2013
comment
зачем вам все еще нужна поддержка XP? В следующем году это будет EOL. - person magicandre1981; 23.04.2013