首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >ETW系统调用跟踪参数

ETW系统调用跟踪参数
EN

Stack Overflow用户
提问于 2017-10-07 19:25:37
回答 1查看 650关注 0票数 0

我使用"logman“命令在windows中使用ETW提取系统调用跟踪。

然后,我使用tracerpt将文件转换为文本,并使用windbg将地址转换为符号。没问题。

我的问题是在我得到符号名之后。我知道,例如,调用NTOpenFile。如何告诉哪个文件是

通常,如何提取系统调用参数?xperf有用吗?

EN

回答 1

Stack Overflow用户

发布于 2018-07-02 17:34:27

你不能得到参数。Microsoft不提供此级别的详细信息。您也无法获得进程id或线程id,这使得它对分析非常无用。您所得到的只是系统调用的内核RIP地址,您可以通过自己的符号查找来解析该地址。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/46624235

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档