2009-05-14 8 views

Odpowiedz

2

Możesz użyć ETW do śledzenia wywołań systemowych. Podczas uruchamiania śledzenia w EVENT_TRACE_PROPERTIES możesz dodać flagę EVENT_TRACE_FLAG_SYSTEMCALL do EnableFlags. Umożliwia to zdarzenia SysCallEnter i SysCallLeave, zgodnie z opisem here.

+1

Ale SysCallEnter wymaga niestety systemu Vista lub Windows Server 2008. – JesperE

+0

Czy to możliwe przy użyciu ETW, aby znaleźć argumenty wywołania systemowego? –

Powiązane problemy