我希望能够实时记录内核模式驱动程序的活动(我有完整的符号)。这是一个隐藏的迷你级驱动程序。我希望记录这个驱动程序中调用的执行情况(每次IRP进入和离开驱动程序时都会进行堆栈跟踪)。
这是可能的(可能使用EWT和/或WPT)吗?
发布于 2010-04-06 21:34:39
那么ETW跟踪呢?微软在windows中到处使用它。它还将为您提供调用堆栈。
这是link
发布于 2009-12-03 15:25:25
如果你只需要监控IRP,你可以使用Irp Tracker utility。
https://stackoverflow.com/questions/1834261
复制相似问题