.PF

PF Datei

Windows Prefetch file
Frage stellen
SCHNELLE ANTWORT

Eine PF-Datei ist eine Windows Prefetch-Datei - ein System-Cache, der automatisch in „C:\Windows\Prefetch” erstellt wird, um den Start von Anwendungen zu beschleunigen. Sie müssen diese Dateien nicht selbst öffnen oder verwalten; Windows übernimmt das. In der digitalen Forensik werden sie als Ausführungsbeweis verwendet, da sie zeigen, welche Programme wann und wie oft ausgeführt wurden. Das Löschen ist sicher, aber sinnlos - Windows baut sie neu auf, und der nächste Start jeder App ist kurzzeitig langsamer.

Entwickler: Microsoft Kategorie: Betriebssystemdateien MIME: application/octet-stream
VERFÜGBAR AUF Windows
Verwandt: .NOMEDIA · .DLL · .TMP · .LNK

Auf dieser Seite

19k+ Erweiterungen indexiert
Zuletzt geprüft Jun 20, 2026

Nicht sicher, was Ihre Datei ist?

Legen Sie eine beliebige Datei in unseren Identifikator - wir lesen nur die ersten Bytes, um das Format zu benennen.

Datei identifizieren

Was ist das PF-Dateiformat?

Eine .pf-Datei ist eine Windows Prefetch-Cache-Datei - ein proprietärer binärer Datensatz, den die Windows Prefetcher-Komponente generiert, um das Laden von Programmen zu beschleunigen. .pf-Dateien werden automatisch vom Betriebssystem erstellt und im Ordner C:\Windows\Prefetch gespeichert. Jede Datei ist nach dem Schema NAME-XXXXXXXX.pf benannt, wobei das achtstellige Hex-Suffix ein Hash ist, der aus dem vollständigen Pfad der ausführbaren Datei abgeleitet wird. Sowohl Windows-Systemdienste als auch vom Benutzer geöffnete Anwendungen erzeugen .pf-Dateien.

.pf-Dateien beschleunigen den Ladevorgang von Anwendungen, für die sie erstellt wurden, erheblich. Der Prefetch-Ordner und sein Inhalt sind daher Teil der Windows-Systemoptimierungstechnologie. Jede .pf-Datei zeichnet die DLLs und Ressourcen auf, die das Programm in den ersten Sekunden seiner Ausführung geladen hat, sodass Windows diese Assets beim nächsten Start vorab laden kann. Ab Windows 8.1 werden .pf-Dateien in MAM-komprimierter Form (LZXPRESS Huffman-Kodierung) gespeichert, um Platz zu sparen. Windows überschreibt die ältesten .pf-Dateien methodisch, um den Ordner innerhalb seines Limits zu halten - 128 Einträge bei älteren Versionen und 1.024 bei Windows 10 und neuer.

Das Ausführen von Aufgaben in einer Windows-Umgebung führt dazu, dass der Prefetch-Ordner an Größe zunimmt und manchmal hunderte Megabyte erreicht. Ein großer Prefetch-Ordner ist kein Zeichen für ein falsch konfiguriertes System - im Gegenteil: Er zeigt an, dass das System gut für das Laden von Anwendungen optimiert ist. .pf-Dateien können innerhalb von Windows gelöscht werden, es wird jedoch davon abgeraten, da Windows sie von Grund auf neu erstellen muss und sich die Startzeiten von Anwendungen vorübergehend verlangsamen. Digitale Forensiker schätzen .pf-Dateien sehr: Ab Windows 8 protokolliert jede Datei bis zu acht Zeitstempel und eine kumulative Anzahl der Ausführungen, was .pf zu einem primären Artefakt macht, um zu beweisen, welche Programme wann und wie oft liefen.

Die Konfiguration der Prefetch-Funktion kann durch Bearbeiten der Registry-Einstellungen unter HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters geändert werden. Einige Anwendungen akzeptieren auch das Befehlszeilenargument /prefetch:<Nummer>, um ihre eigene Prefetch-Identität zu steuern.

Sicherheit

RISIKO: LOW

.pf-Dateien sind inerte Metadaten; sie werden nicht ausgeführt. Das Löschen ist sicher, aber meist sinnlos - Windows baut sie neu auf, und der nächste Start jeder App ist kurzzeitig langsamer. Das eigentliche Bedenken betrifft Datenschutz/Forensik: Da .pf aufzeichnet, was wann lief, löschen „Anti-Forensik”-Tools den Prefetch, und dessen Fehlen auf einem normal konfigurierten System kann selbst ein Warnsignal sein. Malware, die so benannt ist, dass sie Systemdateien nachahmt, hinterlässt dennoch eine .pf-Datei, die ihre Ausführung beweist.

Formatdetails

kurz gefasst
VOLLSTÄNDIGER NAMEWindows Prefetch filealias Prefetch file, SCCA file
ENTWICKLERMicrosoftseit Windows XP (2001)
MIME TYPEapplication/octet-stream
TYPProprietäre binäre Cache-Datei (SCCA), optional MAM-komprimiert seit Windows 8
MAGIC BYTES · DATEISIGNATUR
OFFSET
04050607
HEX
53434341
ASCII
SCCA
Unkomprimierter Prefetch: 4-Byte Little-Endian-Version (0x11=XP, 0x17=Vista/7, 0x1A=Win8, 0x1E/0x1F=Win10/11) bei Offset 0, dann „SCCA” bei Offset 4. Windows 8.1/10/11 speichern die Datei MAM-komprimiert: Sie beginnt mit „MAM\x04” bei Offset 0 und muss dekomprimiert werden (LZXPRESS Huffman), bevor der SCCA-Header erscheint.

Programme zum Öffnen von PF-Dateien

Windows3 apps
WinPrefetchView (NirSoft) Kostenlos Öffnen Sie die .pf, um die ausführbare Datei, die Anzahl der Ausführungen, die letzten Startzeiten und die referenzierten Dateien anzuzeigen.
PECmd (Eric Zimmerman) Kostenlos Befehlszeile: PECmd.exe -f file.pf (oder -d für den Prefetch-Ordner), um alle Metadaten, einschließlich MAM-komprimierter Win10/11-Dateien, in CSV zu parsen.
Windows (the OS itself) Integriert Keine Aktion erforderlich - Windows erstellt, liest und verwaltet .pf-Dateien automatisch, um App-Starts zu beschleunigen.

Technische Details

technische Spezifikation
Format-TypProprietäre binäre Cache-Datei; SCCA-Format (SuperFetch Cache Common Architecture)
Magic BytesSCCA bei Byte-Offset 4 (unkomprimiert); MAM\x04 bei Offset 0 (MAM-komprimiert, Windows 8.1+)
Byte-ReihenfolgeLittle-endian
KodierungBinär
KompressionKeine unter Windows XP bis 8; LZXPRESS Huffman (MAM-Wrapper) ab Windows 8.1
Format-Versionenv17 (0x11) XP/2003; v23 (0x17) Vista/7; v26 (0x1A) Windows 8; v30 (0x1E) Windows 10; v31 (0x1F) Windows 11
DateinamenskonventionNAME-XXXXXXXX.pf - 8-stelliger Hex-Hash des vollständigen Pfads der ausführbaren Datei, angehängt an den Programmnamen
Standard-SpeicherpfadC:\Windows\Prefetch\
Typische Dateigröße5 KB - 250 KB pro ausführbarer Datei
Limit für Ordnereinträge128 Dateien (Windows XP - 8); 1.024 Dateien (Windows 10 und neuer)
Aufzeichnung der Laufzeit1 Zeitstempel der letzten Ausführung (XP/Vista/7); bis zu 8 Zeitstempel plus Ausführungszähler (Windows 8 und neuer)
Startup-Trace-TiefeZeichnet Dateipfade, DLLs und Ressourcen auf, die innerhalb der ersten ~10 Sekunden der Ausführung geladen wurden
ErstellerWindows OS - Prefetcher-Komponente des Memory Managers; wird nicht von Benutzeranwendungen erstellt
Forensische RelevanzPrimäres Artefakt der digitalen Forensik für den Ausführungsbeweis: beweist, dass ein Programm lief, wie oft und die letzten acht Ausführungszeiten
VeröffentlichtWindows XP (2001)
Neueste VersionFormat version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012)
Spezifikationwww.forensicswiki.org

PF-Konvertierungen

Community Q&A

von Nutzern gefragt
Schnelle Frage stellen
Holen Sie sich Hilfe von Menschen, die mit PF-Dateien arbeiten. Seien Sie konkret - geben Sie Ihr System und die Softwareversion an.
Kein Konto erforderlich · Antworten meist innerhalb eines Tages

Noch keine Fragen - stellen Sie die erste Frage zu PF-Dateien.

Häufig gestellte Fragen

Was ist der Prefetch-Ordner voller .pf-Dateien?
Es ist ein Windows-Leistungs-Cache. Jede .pf-Datei zeichnet auf, welche Dateien eine App beim Start geladen hat, damit Windows sie beim nächsten Mal vorab laden und die App schneller starten kann.
Ist es sicher, .pf-Dateien zu löschen / den Prefetch-Ordner zu leeren?
Ja, es ist sicher, bringt aber kaum Vorteile. Windows erstellt sie automatisch neu, und der erste Start jeder App danach ist etwas langsamer. Sie nehmen nur sehr wenig Platz ein.
Wie öffne ich eine .pf-Datei, um sie zu lesen?
Verwenden Sie einen Parser wie NirSoft WinPrefetchView (GUI) oder Eric Zimmermans PECmd (Befehlszeile). Diese dekodieren die Anzahl der Ausführungen, die letzten Startzeiten und die von der App referenzierten Dateien.
Warum interessieren sich Ermittler für .pf-Dateien?
Prefetch ist ein Ausführungsbeweis: Eine .pf-Datei beweist, dass ein bestimmtes Programm auf dem System lief, und zeichnet auf, wie oft und wann es zuletzt ausgeführt wurde - entscheidend bei der Reaktion auf Vorfälle und in der Forensik.
Kann ich eine .pf-Datei durch Doppelklick öffnen?
Nein - es handelt sich um eine proprietäre Binärdatei ohne zugeordnetes Anzeigeprogramm. Ein Doppelklick bewirkt nichts Nützliches; verwenden Sie stattdessen einen Prefetch-Parser.
Beschleunigt das Deaktivieren von Prefetch eine SSD?
Moderne Windows-Versionen stimmen Prefetch/Superfetch bereits automatisch auf SSDs ab. Das manuelle Deaktivieren hilft selten und kann einige Starts verlangsamen; lassen Sie es aktiviert, es sei denn, ein spezifisches Problem erfordert etwas anderes.

Quellen

1Forensics Wiki - Windows Prefetch File Formatforensics.wiki
2Eric Zimmerman - PECmd & forensic toolsericzimmerman.github.io

Weiter entdecken

in der Datenbank

Top-Erweiterungen dieser Woche

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.MDMarkdown Document
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.RPMSGRestricted Permission Message
7.NOMEDIAAndroid No-Media Marker File
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Verwandte Erweiterungen

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Kostenlose Datei-Tools

Ein Browser-Dateiidentifikator und Bildkonverter - alles läuft auf Ihrem Gerät.

Toolbox öffnen

Dateierweiterungen A-Z durchsuchen