2013-04-17 26 views
1

我一直在研究ETW進程/文件/註冊表/網絡監控。它看起來像Win7上它擁有我需要的一切。然而,在XP上它似乎缺乏相同的細節水平。具體而言,對於文件IO,只有「FileCreate」事件似乎被記錄,並且進程創建事件不會提供完整路徑。在XP/2003上的ETW文件IO監控

是否有可能確定何時用ETW在XP上寫入文件?如何處理啓動事件的完整路徑?

回答

1

從Vista開始MS向Windows添加了很多ETW提供程序。 XP/Server只有其中的幾個。所以你不能修復這個XP。

+0

該死的。我想我會被迫寫一個微過濾器的驅動程序! :( – user2292322

+0

爲什麼你還需要XP支持?明年將是EOL。 – magicandre1981