.PF

Fichier PF

Windows Prefetch file
Poser une question
RÉPONSE RAPIDE

Un fichier PF est un fichier Windows Prefetch - un cache système créé automatiquement dans C:\Windows\Prefetch pour accélérer le lancement des applications. Vous n'avez pas à ouvrir ou gérer ces fichiers vous-même ; Windows s'en charge. En informatique légale (forensics), ils sont utilisés comme preuves d'exécution, montrant quels programmes ont été lancés, quand et à quelle fréquence. Les supprimer est sans danger mais inutile - Windows les reconstruit et le prochain lancement de chaque application sera brièvement plus lent.

Développeur : Microsoft Catégorie : Fichiers système MIME: application/octet-stream
S'OUVRE SUR Windows
Lié : .NOMEDIA · .DLL · .TMP · .LNK

Sur cette page

19k+ extensions indexées
Dernière révision le Jun 20, 2026

Pas sûr de la nature de votre fichier ?

Déposez n'importe quel fichier dans notre identificateur - nous lisons juste les premiers octets pour nommer le format.

Identifier un fichier

Qu'est-ce que le format de fichier PF ?

Un fichier .pf est un fichier cache Windows Prefetch - un enregistrement binaire propriétaire que le composant Windows Prefetcher génère pour accélérer le chargement des programmes. Les fichiers .pf sont créés automatiquement par le système d'exploitation et stockés dans le dossier C:\Windows\Prefetch. Chaque fichier est nommé NOM-XXXXXXXX.pf, où le suffixe hexadécimal de huit caractères est un hachage dérivé du chemin complet de l'exécutable. Les services système Windows ainsi que les applications ouvertes par l'utilisateur génèrent des fichiers .pf.

Les fichiers .pf accélèrent considérablement le processus de chargement des applications pour lesquelles ils sont créés. Le dossier Prefetch et son contenu font donc partie de la technologie d'optimisation du système Windows. Chaque fichier .pf enregistre les DLL et les ressources que le programme a chargées pendant ses premières secondes d'exécution, afin que Windows puisse pré-charger ces éléments lors du prochain lancement. Sur Windows 8.1 et versions ultérieures, les fichiers .pf sont stockés sous forme compressée MAM (encodage LZXPRESS Huffman) pour gagner de l'espace. Windows écrase méthodiquement les fichiers .pf les plus anciens pour maintenir le dossier dans sa limite - 128 entrées sur les anciennes versions et 1 024 sur Windows 10 et versions ultérieures.

L'exécution de tâches dans un environnement Windows entraînera une augmentation de la taille du dossier Prefetch, atteignant parfois des centaines de mégaoctets. Un dossier Prefetch volumineux n'est pas le signe d'un système mal configuré - bien au contraire : cela indique que le système est bien optimisé pour le chargement des applications. Les fichiers .pf peuvent être supprimés depuis Windows, mais il n'est pas conseillé de le faire, car Windows devra les reconstruire de zéro et les temps de lancement des applications seront temporairement ralentis. Les enquêteurs en informatique légale accordent une grande valeur aux fichiers .pf : sur Windows 8 et versions ultérieures, chaque fichier enregistre jusqu'à huit horodatages et un compteur d'exécution cumulé, faisant du .pf un artefact principal pour prouver quels programmes ont fonctionné, quand et à quelle fréquence.

La configuration de la fonction Prefetch peut être modifiée en éditant les paramètres du registre sous HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters. Certaines applications acceptent également un argument de ligne de commande /prefetch:<nombre> pour contrôler leur propre identité de prélecture.

Sécurité et sûreté

RISQUE : LOW

Les fichiers .pf sont des métadonnées inertes ; ils ne s'exécutent pas. Les supprimer est sûr mais généralement inutile - Windows les reconstruit et le prochain lancement de chaque application est brièvement plus lent. La véritable préoccupation concerne la confidentialité/l'analyse légale : parce que le .pf enregistre ce qui a tourné et quand, les outils « anti-forensics » effacent le Prefetch, et son absence sur un système normalement configuré peut en soi être un signal d'alerte. Un logiciel malveillant nommé pour imiter des fichiers système laisse tout de même un .pf prouvant son exécution.

Détails du format

en bref
NOM COMPLETWindows Prefetch filealias Prefetch file, SCCA file
DÉVELOPPEURMicrosoftdepuis Windows XP (2001)
TYPE MIMEapplication/octet-stream
TYPEFichier cache binaire propriétaire (SCCA), optionnellement compressé en MAM depuis Windows 8
OCTETS MAGIQUES · SIGNATURE DE FICHIER
OFFSET
04050607
HEX
53434341
ASCII
SCCA
Prefetch non compressé : version little-endian de 4 octets (0x11=XP, 0x17=Vista/7, 0x1A=Win8, 0x1E/0x1F=Win10/11) à l'offset 0, puis « SCCA » à l'offset 4. Windows 8.1/10/11 stockent le fichier compressé en MAM : il commence par « MAM\x04 » à l'offset 0 et doit être décompressé (LZXPRESS Huffman) avant que l'en-tête SCCA n'apparaisse.

Programmes qui ouvrent les fichiers PF

Windows3 apps
WinPrefetchView (NirSoft) Gratuit Ouvrez le .pf pour voir l'exécutable, le compteur d'exécution, les heures de dernier lancement et les fichiers référencés.
PECmd (Eric Zimmerman) Gratuit Ligne de commande : PECmd.exe -f file.pf (ou -d sur le dossier Prefetch) pour analyser toutes les métadonnées, y compris les fichiers Win10/11 compressés en MAM, vers un format CSV.
Windows (the OS itself) Intégré Aucune action requise - Windows crée, lit et maintient les fichiers .pf automatiquement pour accélérer le lancement des applications.

Détails techniques

spécifications approfondies
Type de formatFichier cache binaire propriétaire ; format SCCA (SuperFetch Cache Common Architecture)
Octets magiquesSCCA à l'offset d'octet 4 (non compressé) ; MAM\x04 à l'offset 0 (compressé MAM, Windows 8.1+)
Ordre des octetsLittle-endian
EncodageBinaire
CompressionAucune de Windows XP à 8 ; LZXPRESS Huffman (enveloppe MAM) sur Windows 8.1 et versions ultérieures
Versions du formatv17 (0x11) XP/2003 ; v23 (0x17) Vista/7 ; v26 (0x1A) Windows 8 ; v30 (0x1E) Windows 10 ; v31 (0x1F) Windows 11
Convention de nommage des fichiersNOM-XXXXXXXX.pf - hachage hexadécimal de 8 caractères du chemin complet de l'exécutable ajouté au nom du programme
Chemin de stockage par défautC:\Windows\Prefetch\
Taille de fichier typique5 Ko - 250 Ko par exécutable
Limite d'entrées du dossier128 fichiers (Windows XP - 8) ; 1 024 fichiers (Windows 10 et versions ultérieures)
Enregistrement du temps d'exécution1 horodatage de dernier lancement (XP/Vista/7) ; jusqu'à 8 horodatages plus le compteur d'exécution (Windows 8 et versions ultérieures)
Profondeur de trace au démarrageEnregistre les chemins de fichiers, les DLL et les ressources chargés dans les ~10 premières secondes d'exécution
CréateurSystème d'exploitation Windows - composant Prefetcher du Gestionnaire de mémoire ; non créé par les applications utilisateur
Pertinence légaleArtefact numérique légal primaire pour la preuve d'exécution : prouve qu'un programme a tourné, combien de fois, et ses huit derniers moments de lancement
PubliéWindows XP (2001)
Dernière versionFormat version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012)
Spécificationwww.forensicswiki.org

Conversions PF

Q&R de la communauté

posées par les utilisateurs
Poser une question rapide
Obtenez de l'aide de personnes qui travaillent avec des fichiers PF. Soyez précis - incluez votre système et la version du logiciel.
Aucun compte requis · réponses généralement sous un jour

Pas encore de questions - soyez le premier à poser une question sur les fichiers PF.

Foire aux questions

À quoi sert le dossier Prefetch rempli de fichiers .pf ?
C'est un cache de performance Windows. Chaque .pf enregistre les fichiers qu'une application a chargés au démarrage afin que Windows puisse les pré-charger la fois suivante et lancer l'application plus rapidement.
Est-il sûr de supprimer les fichiers .pf / de vider le dossier Prefetch ?
Oui, c'est sûr, mais cela présente peu d'intérêt. Windows les recrée automatiquement et le premier lancement de chaque application après coup est légèrement plus lent. Ils occupent très peu d'espace.
Comment ouvrir un fichier .pf pour le lire ?
Utilisez un analyseur comme NirSoft WinPrefetchView (interface graphique) ou PECmd d'Eric Zimmerman (ligne de commande). Ils décodent les compteurs d'exécution, les heures de dernier lancement et les fichiers référencés par l'application.
Pourquoi les enquêteurs s'intéressent-ils aux fichiers .pf ?
Le Prefetch est une preuve d'exécution : un .pf prouve qu'un programme spécifique a tourné sur le système, et enregistre combien de fois et quand il a été lancé pour la dernière fois - essentiel pour la réponse aux incidents et l'analyse légale.
Puis-je ouvrir un fichier .pf en double-cliquant dessus ?
Non - c'est un binaire propriétaire sans visionneuse associée. Double-cliquer ne sert à rien ; utilisez plutôt un analyseur de Prefetch.
Désactiver le Prefetch accélère-t-il un SSD ?
Les versions modernes de Windows adaptent déjà automatiquement le Prefetch/Superfetch pour les SSD. Le désactiver manuellement aide rarement et peut ralentir certains lancements ; laissez-le activé à moins qu'un problème spécifique ne l'exige.

Références

1Forensics Wiki - Windows Prefetch File Formatforensics.wiki
2Eric Zimmerman - PECmd & forensic toolsericzimmerman.github.io

Continuer l'exploration

à travers la base de données

Top des extensions cette semaine

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.RPMSGRestricted Permission Message
6.MDMarkdown Document
7.NOMEDIAAndroid No-Media Marker File
8.PRO6XProPresenter 6 Bundle File
9.EXEWindows Executable (Portable Executable)
10.PRDXSoftMaker Presentations Document

Extensions liées

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Outils de fichiers gratuits

Un identificateur de fichier et un convertisseur d'images dans le navigateur - tout s'exécute sur votre appareil.

Ouvrir la boîte à outils

Parcourir les extensions de fichiers A-Z