我一直在研究用于进程/文件/注册表/网络监控的ETW。它在Win7上看起来像它有我需要的一切。然而,在XP上,它似乎缺乏相同级别的细节。具体地说,在只有文件IO的情况下,似乎会记录"FileCreate“事件,而进程创建事件不会给出完整路径。
在使用ETW的XP上,是否可以确定何时写入文件?流程启动事件的完整路径如何?
发布于 2013-04-19 12:41:11
从Vista开始,微软向Windows添加了很多ETW提供程序。XP/Server只有几个。所以你不能在XP中解决这个问题。
https://stackoverflow.com/questions/16069230
复制相似问题