gpt4 book ai didi

windows - 如何注册为 NT 内核事件的实时 ETW 使用者?

转载 作者:可可西里 更新时间:2023-11-01 09:27:03 26 4
gpt4 key购买 nike

我已经能够成功地使用 logman 来转储一些内核跟踪。但是,我希望能够以编程方式在我的应用程序中启用内核事件的实时消耗(主要是线程/进程创建/删除和文件 I/O)。完成此任务的最佳方法是什么?

最佳答案

您在 StartTrace 中启用内核事件.在EVENT_TRACE_PROPERTIES您传递给 StartTrace,EnableFlags 包含不同内核事件提供程序的各种标志。将 EVENT_TRACE_PROPERTIES 中的 LogFileMode 设置为 EVENT_TRACE_REAL_TIME_MODE成为实时消费者。然后您可以使用 ProcessTrace 使用事件.

关于windows - 如何注册为 NT 内核事件的实时 ETW 使用者?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/832846/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com