Process Monitor使用指南:过滤、进程树与日志管理
1. 过滤功能与高级输出
过滤功能在监控系统活动时起着关键作用。通常会排除以下几种低级别操作:
- 名称以 IRP_MJ_ 开头的低级别操作(I/O 请求数据包,用于文件或设备 I/O、即插即用、电源及其他 I/O 相关功能)。
- 名称以 FASTIO_ 开头的低级别操作,类似于 I/O 请求数据包,但由 I/O 系统使用,借助文件系统驱动程序或缓存管理器完成 I/O 请求。
- 以 “FAST IO” 开头的结果,如 “FAST IO DISALLOWED”。
- 涉及系统页面文件的活动。
- NTFS 和 MFT(主文件表)的内部管理。
在过滤菜单中选择 “启用高级输出” 可移除上述排除项(除分析事件外),并显示文件系统操作的驱动程序级名称。例如,基本模式下的 “创建文件” 操作在高级模式下显示为 IRP_MJ_CREATE 。清除 “启用高级输出” 则会重新应用排除项,恢复基本模式的操作命名。当选择 “启用高级输出” 时,重置过滤会移除所有过滤规则,但保留排除分析事件的规则。若想查看所有系统活动并保留友好的事件名称,可在关闭高级模式的同时移除默认过滤器。
2. 过滤器的保存与使用
配置好过滤器后,可以将其保存以便后续使用。这样能快速重新加载和应用复杂的过滤器,或轻松在不同的过滤器集之间切换,还能将保存的过滤器导出并导入到其他系统或用户账户中。
- 保存过滤器 :从过滤菜单中选择 “保存过滤器”,然后为
超级会员免费看
订阅专栏 解锁全文
3888

被折叠的 条评论
为什么被折叠?



