Define la información que identifica al proveedor y cómo se ha habilitado, el evento, el canal al que se escribió el evento y la información del sistema, como el proceso y los identificadores de subproceso.
Máscara de bits de las palabras clave definidas en el evento. Las palabras clave se usan para clasificar tipos de eventos (por ejemplo, eventos asociados a la lectura de datos).
Código de operación definido en el evento. La tarea y el código de operación se usan de forma tipocial para identificar la ubicación en la aplicación desde donde se registró el evento.
Identifica el proveedor que registró el evento. Los atributos Name y Guid se incluyen si el proveedor usó un manifiesto de instrumentación para definir sus eventos; De lo contrario, el atributo EventSourceName se incluye si un proveedor de eventos heredado (mediante la API de registro de eventos) registró el evento.
Tarea definida en el evento . La tarea y el código de operación se suelen usar para identificar la ubicación de la aplicación desde donde se registró el evento.
Identificador único global que identifica de forma única el proveedor.
KernelTime
unsignedInt
Tiempo de ejecución transcurrido para las instrucciones en modo kernel, en unidades de tiempo de CPU. Si usa una sesión privada de ETW, use el valor en el miembro ProcessorTime en su lugar. Solo está disponible para los eventos registrados en un archivo de registro de seguimiento de eventos (archivo .etl).
Nombre
anyURI
Nombre del proveedor.
ProcessID
unsignedInt
Identifica el proceso que ha generado el evento.
ProcessorID
unsignedByte
Número de identificación del procesador que procesó el evento. Solo está disponible para los eventos registrados en un archivo de registro de seguimiento de eventos (archivo .etl).
ProcessorTime
unsignedInt
En el caso de las sesiones privadas de ETW, el tiempo de ejecución transcurrido para las instrucciones del modo de usuario, en tics de CPU. Solo está disponible para los eventos registrados en un archivo de registro de seguimiento de eventos (archivo .etl).
Calificadores
unsignedShort
Un proveedor heredado usa un número de 32 bits para identificar sus eventos. Si un proveedor heredado registra el evento, el valor del elemento EventID contiene los 16 bits de orden bajo del identificador de evento y el atributo Calificador contiene los 16 bits de orden superior del identificador de evento.
RawTime
unsignedLong
Valor de marca de tiempo sin procesar; El formato de la marca de tiempo depende del origen de hora usado para recopilar el seguimiento. La marca de tiempo sin procesar ofrece mayor precisión que la hora del sistema. La salida del evento representado solo contendrá tiempo sin procesar si usa TraceRpt.exe con el modificador -rts.
Identificador único global al que se identifica la actividad a la que se transfirió el control. A continuación, los eventos relacionados tendrían este identificador como su identificador ActivityID.
SessionID
unsignedInt
Número de identificación de la sesión de Terminal Server en la que ocurrió el evento. Solo está disponible para los eventos registrados en un archivo de registro de seguimiento de eventos (archivo .etl).
SystemTime
dateTime
Hora del sistema de cuándo se registró el evento.
ThreadID
unsignedInt
Identifica el subproceso que ha generado el evento.
UserID
string
Identificador de seguridad (SID) del usuario en forma de cadena.
UserTime
unsignedInt
Tiempo de ejecución transcurrido para las instrucciones en modo de usuario, en unidades de tiempo de CPU. Si usa una sesión privada de ETW, use el valor en el miembro ProcessorTime en su lugar. Solo está disponible para los eventos registrados en un archivo de registro de seguimiento de eventos (archivo .etl).
Comentarios
De forma predeterminada, el evento contiene el nombre de dominio completo (FQDN) de un equipo. Para usar el nombre NETBIOS en lugar del FQDN, debe crear un valor del Registro DWORD denominado CompatFlags en la siguiente clave del Registro y establecer el valor de CompatFlags en 0x2.
HKEY_LOCAL_MACHINE
SOFTWARE
Microsoft
Windows
CurrentVersion
WINEVT
Requisitos
Requisito
Value
Cliente mínimo compatible
Windows Vista [solo aplicaciones de escritorio]
Servidor mínimo compatible
Windows Server 2008 [solo aplicaciones de escritorio]