ETW (Event Tracing for Windows)
Cuando creamos, eliminamos o editamos algún archivo(documento en pdf, foto, archivos de audio...) el sistema operativo necesita leer el contenido del disco duro, localizarlo y hacer algún proceso requerido. Si creamos un archivo se produce un evento de tipo escritura o lectura(I/O) que puede contener información por ejemplo, en que partición del disco esta localizada o el sector ubicado. Windows produce mas eventos, cuando se crea un proceso, se lee el registro, fallos de memoria etc. Todos esos eventos se pueden capturar creando un driver que se ejecute en modo kernel y notifique al espacio de usuario que ocurrió algo, este proceso es bastante tedioso ya que se tiene que programar un driver en modo kernel, firmarlo pero windows en el año 2000 introduce una nueva manera de hacer y es event trancing for windows(ETW). Etw es una forma de trazar eventos del kernel con una mayor eficiencia y facilidad basados en eventos(tiempo real) o en log files.
En la siguiente imagen se muestra la arquitectura en como esta compuesto etw.
Controllers: Aquellos que pueden parar o iniciar las sesiones, habilitar proveedores.
Providers: Son los que proporcionan los eventos.
Consumers: Que consumen dicho evento ya sea realtime o en log files.
Session: Graba los eventos de los proveedores.
Un controlador establece datos de la sesión(si es real time, tamaño del buffer, habilitar propiedades de la sesión, que tipo de eventos recibirá).
Se establecen las callbacks que se llamaran cuando se produce el evento.
Es una herramienta por parte de la suite sysinternals de microsoft permite el análisis de la actividad que produce los eventos del disco duro.
Comentarios
Publicar un comentario