.PF

Archivo PF

Windows Prefetch file
Hacer una pregunta
RESPUESTA RÁPIDA

Un archivo PF es un archivo de Windows Prefetch, una caché del sistema creada automáticamente en C:\Windows\Prefetch para acelerar el inicio de las aplicaciones. No es necesario abrir ni gestionar estos archivos manualmente; Windows se encarga de ellos. En informática forense, se utilizan como evidencia de ejecución, mostrando qué programas se ejecutaron, cuándo y con qué frecuencia. Borrarlos es seguro pero inútil: Windows los reconstruye y el siguiente inicio de cada aplicación será brevemente más lento.

Desarrollador: Microsoft Categoría: Archivos de sistema MIME: application/octet-stream
SE ABRE EN Windows
Relacionado: .NOMEDIA · .DLL · .TMP · .LNK

En esta página

19k+ extensiones indexadas
Última revisión Jun 20, 2026

¿No está seguro de qué es su archivo?

Suelte cualquier archivo en nuestro identificador - leemos solo los primeros bytes para nombrar el formato.

Identificar un archivo

¿Qué es el formato de archivo PF?

Un archivo .pf es un archivo de caché de Windows Prefetch, un registro binario propietario que el componente Windows Prefetcher genera para acelerar la carga de programas. Los archivos .pf son creados automáticamente por el sistema operativo y se almacenan en la carpeta C:\Windows\Prefetch. Cada archivo se nombra como NOMBRE-XXXXXXXX.pf, donde el sufijo hexadecimal de ocho caracteres es un hash derivado de la ruta completa del ejecutable. Tanto los servicios del sistema de Windows como las aplicaciones abiertas por el usuario generan archivos .pf.

Los archivos .pf aceleran significativamente el proceso de carga de las aplicaciones para las que se crean. La carpeta Prefetch y su contenido son, por tanto, parte de la tecnología de optimización del sistema Windows. Cada archivo .pf registra las DLL y los recursos que el programa cargó durante sus primeros segundos de ejecución, de modo que Windows pueda precargar esos activos en el próximo inicio. En Windows 8.1 y versiones posteriores, los archivos .pf se almacenan en formato comprimido MAM (codificación LZXPRESS Huffman) para ahorrar espacio. Windows sobrescribe metódicamente los archivos .pf más antiguos para mantener la carpeta dentro de su límite: 128 entradas en versiones anteriores y 1.024 en Windows 10 y posteriores.

Realizar tareas en un entorno Windows hará que la carpeta Prefetch crezca en tamaño, alcanzando a veces cientos de megabytes. Una carpeta Prefetch grande no es señal de un sistema mal configurado; al contrario: indica que el sistema está bien optimizado para la carga de aplicaciones. Los archivos .pf pueden eliminarse desde Windows, pero no se recomienda hacerlo, ya que Windows tendrá que reconstruirlos desde cero y los tiempos de inicio de las aplicaciones se ralentizarán temporalmente. Los investigadores forenses digitales valoran mucho los archivos .pf: en Windows 8 y versiones posteriores, cada archivo registra hasta ocho marcas de tiempo y un recuento de ejecuciones acumulado, lo que convierte al .pf en un artefacto principal para demostrar qué programas se ejecutaron, cuándo y con qué frecuencia.

La configuración de la función Prefetch puede modificarse editando los ajustes del registro en HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters. Algunas aplicaciones también aceptan un argumento de línea de comandos /prefetch:<número> para controlar su propia identidad de prefetch.

Seguridad y protección

RIESGO: LOW

Los archivos .pf son metadatos inertes; no se ejecutan. Borrarlos es seguro pero generalmente inútil: Windows los reconstruye y el siguiente inicio de cada aplicación es brevemente más lento. La preocupación real es la privacidad/forense: debido a que el .pf registra qué se ejecutó y cuándo, las herramientas «anti-forenses» borran Prefetch, y su ausencia en un sistema configurado normalmente puede ser en sí misma una señal de alerta. El malware nombrado para imitar archivos del sistema sigue dejando un .pf que demuestra que se ejecutó.

Detalles del formato

en pocas palabras
NOMBRE COMPLETOWindows Prefetch filetambién conocido como Prefetch file, SCCA file
DESARROLLADORMicrosoftdesde Windows XP (2001)
TIPO MIMEapplication/octet-stream
TIPOArchivo de caché binario propietario (SCCA), opcionalmente comprimido con MAM desde Windows 8
MAGIC BYTES · FIRMA DE ARCHIVO
OFFSET
04050607
HEX
53434341
ASCII
SCCA
Prefetch sin comprimir: versión little-endian de 4 bytes (0x11=XP, 0x17=Vista/7, 0x1A=Win8, 0x1E/0x1F=Win10/11) en el desplazamiento 0, luego «SCCA» en el desplazamiento 4. Windows 8.1/10/11 almacenan el archivo comprimido con MAM: comienza con «MAM\x04» en el desplazamiento 0 y debe descomprimirse (LZXPRESS Huffman) antes de que aparezca el encabezado SCCA.

Programas que abren archivos PF

Windows3 apps
WinPrefetchView (NirSoft) Gratis Abra el .pf para ver el ejecutable, el recuento de ejecuciones, las horas de la última ejecución y los archivos referenciados.
PECmd (Eric Zimmerman) Gratis Línea de comandos: PECmd.exe -f archivo.pf (o -d en la carpeta Prefetch) para analizar todos los metadatos, incluidos los archivos de Win10/11 comprimidos con MAM, a formato CSV.
Windows (the OS itself) Integrado No requiere acción: Windows crea, lee y mantiene los archivos .pf automáticamente para acelerar el inicio de las aplicaciones.

Detalles técnicos

especificación profunda
Tipo de formatoArchivo de caché binario propietario; formato SCCA (SuperFetch Cache Common Architecture)
Magic bytesSCCA en el desplazamiento de byte 4 (sin comprimir); MAM\x04 en el desplazamiento 0 (comprimido con MAM, Windows 8.1+)
Orden de bytesLittle-endian
CodificaciónBinario
CompresiónNinguna en Windows XP hasta 8; LZXPRESS Huffman (contenedor MAM) en Windows 8.1 y posteriores
Versiones del formatov17 (0x11) XP/2003; v23 (0x17) Vista/7; v26 (0x1A) Windows 8; v30 (0x1E) Windows 10; v31 (0x1F) Windows 11
Convención de nomenclatura de archivosNOMBRE-XXXXXXXX.pf - hash hexadecimal de 8 caracteres de la ruta completa del ejecutable añadido al nombre del programa
Ruta de almacenamiento predeterminadaC:\Windows\Prefetch\
Tamaño de archivo típico5 KB - 250 KB por ejecutable
Límite de entradas en la carpeta128 archivos (Windows XP - 8); 1.024 archivos (Windows 10 y posteriores)
Registro de tiempo de ejecución1 marca de tiempo de última ejecución (XP/Vista/7); hasta 8 marcas de tiempo más recuento de ejecuciones (Windows 8 y posteriores)
Profundidad de traza de inicioRegistra rutas de archivos, DLL y recursos cargados dentro de los primeros ~10 segundos de ejecución
CreadorWindows OS - componente Prefetcher del Memory Manager; no es creado por aplicaciones de usuario
Relevancia forenseArtefacto forense digital primario para evidencia de ejecución: demuestra que un programa se ejecutó, cuántas veces y sus últimas ocho horas de ejecución
LanzadoWindows XP (2001)
Última versiónFormat version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012)
Especificaciónwww.forensicswiki.org

Conversiones de PF

Preguntas y respuestas de la comunidad

preguntado por usuarios
Hacer una pregunta rápida
Obtenga ayuda de personas que trabajan con archivos PF. Sea específico: incluya su sistema y la versión del software.
No se necesita cuenta · respuestas generalmente en un día

Aún no hay preguntas; sea el primero en preguntar sobre los archivos PF.

Preguntas frecuentes

¿Qué es la carpeta Prefetch llena de archivos .pf?
Es una caché de rendimiento de Windows. Cada .pf registra qué archivos cargó una aplicación al inicio para que Windows pueda precargarlos la próxima vez y lanzar la aplicación más rápido.
¿Es seguro borrar los archivos .pf o vaciar la carpeta Prefetch?
Sí, es seguro, pero tiene pocos beneficios. Windows los recrea automáticamente y el primer inicio de cada aplicación después de hacerlo será ligeramente más lento. Ocupan muy poco espacio.
¿Cómo abro un archivo .pf para leerlo?
Utilice un analizador como NirSoft WinPrefetchView (interfaz gráfica) o PECmd de Eric Zimmerman (línea de comandos). Estos decodifican los recuentos de ejecución, las horas de la última ejecución y los archivos a los que la aplicación hizo referencia.
¿Por qué los investigadores se interesan por los archivos .pf?
Prefetch es una evidencia de ejecución: un .pf demuestra que un programa específico se ejecutó en el sistema y registra cuántas veces y cuándo se ejecutó por última vez, algo clave en la respuesta a incidentes y forense.
¿Puedo abrir un archivo .pf haciendo doble clic?
No, es un binario propietario sin visor asociado. Hacer doble clic no sirve de nada; utilice un analizador de Prefetch en su lugar.
¿Desactivar Prefetch acelera un SSD?
Las versiones modernas de Windows ya ajustan Prefetch/Superfetch para SSD de forma automática. Desactivarlo manualmente rara vez ayuda y puede ralentizar algunos inicios; déjelo activado a menos que un problema específico lo requiera.

Referencias

1Forensics Wiki - Windows Prefetch File Formatforensics.wiki
2Eric Zimmerman - PECmd & forensic toolsericzimmerman.github.io

Siga explorando

en toda la base de datos

Extensiones principales esta semana

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.RPMSGRestricted Permission Message
6.MDMarkdown Document
7.NOMEDIAAndroid No-Media Marker File
8.PRO6XProPresenter 6 Bundle File
9.EXEWindows Executable (Portable Executable)
10.PRDXSoftMaker Presentations Document

Extensiones relacionadas

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Herramientas de archivo gratuitas

Un identificador de archivos y convertidor de imágenes en el navegador - todo se ejecuta en su dispositivo.

Abrir la caja de herramientas

Explorar extensiones de archivo A-Z