进程监视器捕获过滤器(或脚本)

进程监视器捕获过滤器(或脚本)

如您所知,微软分发了 Russinovich 极其强大的进程监视器。它捕获了大量系统事件,并有一个过滤器来仅显示其中的一些。我想记录罕见的错误针对特定文件名。但是,我的系统中有很多事件,而 sysinternals 日志需要数 GB 的 RAM 来记录所有内容。我确信我只需要捕获通过我的视图过滤器的文件事件。我不想捕获其他事件。可以吗?

答案1

在捕获数据之前应用过滤器并确保选项Drop filtered Events已设置。

在此处输入图片描述

还指定将数据写入文件而不是 RAM:

在此处输入图片描述

在此处输入图片描述

相关内容