Windows 8 PID4 постоянно пишет в " wfpdiag.технология ETL"

диск C: на моей машине Windows 8 щелкает с интервалом в 1 секунду, записывая в wfpdiag.etl. Я хотел бы узнать, почему.

глядя на монитор ресурсов и Sysinternals Process Explorer, я вижу, что это PID 4, "Система", которая делает доступ к диску. Он пишет о 32K (1 запись) каждую секунду.

вот постоянный доступ к диску:

Image

а вот периодические письменный.

Image

" пишет " инкременты номера раз в секунду. Системный монитор говорит мне, что он пишет в файл wpdiag.etl, который, как я понимаю, связан с брандмауэром Windows. Есть ли способ отключить запись в этот файл?

12
задан Canadian Luke
14.05.2023 21:49 Количество просмотров материала 2471
Распечатать страницу

2 ответа

как твой японский: http://blog.livedoor.jp/nichepcgamer/archives/1042899759.html?

Приводит к немного полезной записи КБ: https://support.microsoft.com/en-us/kb/3044882

рассмотрим следующий сценарий:

  • у вас есть пользовательское сетевое приложение, установленное на вашем сервере.
  • приложение захватывает много трафика на проводе.
  • сервер может использовать IP-адрес, назначенный DHCP.

в этом случае большой объем дискового ввода-вывода может быть создан при записи в C:\Windows\System32\wfp\wfpdiag.etl log.

Такое поведение является особенностью. Когда фильтр предотвращения сканирования портов инициирован, это обычно означает, что нет никакого процесса, слушающего порт. (По соображениям безопасности ВПП блокирует прослушивание процессов.) Когда соединение опробовано на порту, где нет прослушивателя, WFP распознает пакет, как если бы он шел от сканера портов, и поэтому тихо отбрасывает соединение.

Если бы не было слушателя, и связь была заблокирована из-за либо искаженные пакеты или проверки подлинности, за событие будет отображаться как "падение" (не молчит), а МПП регистрации указать другой фильтр ID и имя.

Этот фильтр встроен в Брандмауэр Windows и расширенную безопасность (WFAS). Он входит в состав Windows Vista, Windows Server 2008 и более поздние версии Windows.

обходной путь в списке позволяет угадать раздел реестра, где вы должны добавить dword CollectNetEvents стоимостью 0 в рамках.

к счастью, blogpost намекает на netsh, вы можете сбросить .xml из wfpdiag.этл с

netsh wfp show netevents и

отключите его с помощью

netsh wfp set options netevents=off из запроса с повышенными привилегиями, который также создает вышеупомянутый раздел реестра под HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\BFE\Parameters\Policy\Options

отключение журналирования ВПП, это только останавливает ведение журнала операций ВПП в wfpdiag.технология ETL. Фильтр предотвращения сканирования портов продолжает работать в обычном режиме.

3
отвечен kRush 2023-05-16 05:37

У вас есть программное обеспечение под названием Windows7FirewallControl от Sphinx? Сайт программы: http://www.sphinx-soft.com/Vista/index.html

некоторые сообщают, что он был ответственен за этот шаблон записи:http://www.vistax64.com/vista-security/68952-wfpdiag-etl-what.html Удаление или отключение его остановило постоянную запись в этот файл.

1
отвечен K.A 2023-05-16 07:54

Постоянная ссылка на данную страницу: [ Скопировать ссылку | Сгенерировать QR-код ]

Ваш ответ

Опубликуйте как Гость или авторизуйтесь

Имя
Вверх