2009-05-14 9 views

risposta

2

È possibile utilizzare ETW per tracciare le chiamate di sistema. Quando si avvia la traccia, in EVENT_TRACE_PROPERTIES, è possibile aggiungere il flag EVENT_TRACE_FLAG_SYSTEMCALL a EnableFlags. Ciò abilita gli eventi SysCallEnter e SysCallLeave, come descritto in here.

+1

Ma SysCallEnter richiede Vista o Windows Server 2008, sfortunatamente. – JesperE

+0

E 'possibile con ETW trovare gli argomenti per le chiamate di sistema? –