Windows 注册表事务日志 - 它总是被使用吗?

Windows 注册表事务日志 - 它总是被使用吗?

我读了这里这里在其他地方,Windows 可以在写入 Windows 注册表时使用事务日志,这可以用于取证。

我知道RegNotifyChangeKeyValueWMI,但我很好奇事务日志是否也能提供一种实时监控注册表更改的替代方法。

我的问题是交易日志总是用过吗?我发现的文章往往说“可以”使用它,但如果它到。

答案1

事务日志并不总是被使用,这是基于以下数据得出的结论。

在我的计算机上,这些是*.dat.log*文件C:\Windows

在此处输入图片描述

您可以看到今天唯一更新的文件是 migration.dat(它看起来不像是注册表配置单元)。

由于某些注册表配置单元不断更新,因此我的计算机上似乎没有进行系统日志记录。因此我得出上述结论。

相关内容