Che cos'è il formato di file ETL?
Il formato di file .etl viene utilizzato per memorizzare i registri degli eventi creati dal sottosistema Windows Event Tracing for Windows (ETW). Memorizza i dati in formato binario. I log sono generati dai provider ETW - componenti del kernel, del sistema e delle applicazioni che strumentano la loro attività - piuttosto che da un singolo strumento. Il framework ETW registra eventi quali:
- Accesso al disco
- Page fault e operazioni di memoria
- Operazioni sullo stack di memoria
- Eventi applicativi e messaggi personalizzati dei provider
Una sessione di traccia può includere anche eventi di avvio e arresto del sistema. Poiché i file .etl memorizzano i dati in un formato binario proprietario, sono necessari strumenti dedicati di diagnostica e reportistica per leggerli. I file .etl non devono essere modificati manualmente.
I file .etl memorizzano log di eventi ad alta frequenza insieme alle loro descrizioni e timestamp. Tali file possono essere utili durante la risoluzione dei problemi di sistema e l'analisi delle prestazioni. Prima che gli eventi di sistema vengano scritti in un file .etl, vengono bufferizzati in memoria e poi scaricati su disco in un formato binario compatto per mantenere basso l'overhead. I file di report possono occupare una grande quantità di spazio, pertanto si consiglia di monitorare lo spazio disponibile sul disco quando si eseguono sessioni di traccia prolungate. Il comando tracerpt può essere utilizzato per analizzare i log di traccia degli eventi e convertirli in formati leggibili, mentre Windows Performance Analyzer (WPA) e lo strumento open-source PerfView offrono visualizzazioni grafiche e filtraggio avanzato. I formati di log correlati includono .evtx (moderno registro eventi di Windows) e .blg (registro binario di Performance Monitor).
Sicurezza e incolumità
RISCHIO: LOWUn file .etl contiene dati di traccia passivi, non è un eseguibile, quindi non può «eseguire» nulla da solo. Due considerazioni reali: (1) privacy - una traccia può acquisire dettagli sensibili (percorsi di file, URL, nomi di processi, a volte dati relativi a rete o credenziali), quindi fate attenzione a condividere un .etl pubblicamente; inviate le tracce solo a canali di supporto affidabili. (2) Spazio su disco - gli ETL generati da Windows (ad esempio in LogFiles\WMI, acquisizioni WPR) possono diventare molto grandi; la maggior parte può essere eliminata se non necessaria e Windows ricreerà quelli attivi. Non eliminate gli ETL su cui una sessione di traccia in esecuzione sta scrivendo attualmente.
Dettagli del formato
in sintesiProgrammi che aprono file ETL
.etl; visualizza gli eventi e può convertirli/salvarli in .evtx. È il modo più rapido e gratuito, senza installazione. .etl per l'analisi grafica della timeline di CPU/disco/avvio. PerfView.exe, fate doppio clic sul file .etl, quindi su Events per sfogliare le tracce (ottimo per l'analisi CPU/.NET). tracerpt nomefile.etl - genera dumpfile.xml e summary.txt (aggiungete -of CSV per il CSV). Integrato in Windows; ideale per ottenere testo leggibile. Dettagli tecnici
specifiche approfondite| Sviluppatore | Microsoft |
| Tipo di formato | Log di traccia binario ETW (Event Tracing for Windows) |
| Piattaforma | Solo Windows (ETW è un sottosistema esclusivo di Windows) |
| Introdotto | Windows 2000 (ETW è stato rilasciato per la prima volta con Windows 2000) |
| Struttura dell'header | Record di evento header del logfile WMI interno all'inizio del file; nessun magic byte ASCII a lunghezza fissa |
| Tipo MIME | application/octet-stream |
| Codifica | Binaria (non leggibile dall'uomo; richiede strumenti compatibili con ETW) |
| Meccanismo di buffering | Gli eventi vengono raccolti in buffer in memoria per singola CPU prima di essere scaricati su disco |
| Copertura eventi | Eventi del kernel, dei driver, dei servizi di sistema e delle applicazioni in modalità utente tramite provider ETW registrati |
| Strumento principale da riga di comando | tracerpt - integrato in Windows; converte .etl in report CSV o XML |
| Strumenti di analisi GUI | Windows Performance Analyzer (WPA) e PerfView open-source |
| Formati di output via tracerpt | Riepilogo CSV e report eventi XML (REPORT.XML + SUMMARY.TXT) |
| Modalità file di log | Supporta le modalità di file sequenziale (lineare) e circolare (sovrascrittura al riempimento) |
| Streaming in tempo reale | Le sessioni ETW possono fornire eventi a un consumatore in tempo reale in aggiunta o in alternativa a un file |
| Formati di log correlati | .evtx (Windows Event Log), .evt (legacy Event Log), .etlx (ETL esteso), .blg (Performance Monitor) |
| Rilasciato | Windows 2000 (Event Tracing for Windows / ETW) |
| Specifica | learn.microsoft.com |
Conversioni ETL
Domande e risposte della community
chiesto dagli utentiAncora nessuna domanda - sii il primo a chiedere informazioni sui file ETL.
Domande frequenti
Come si apre un file ETL?
tracerpt nomefile.etl per esportare in XML/CSV.Perché il mio file ETL sembra incomprensibile in Notepad?
tracerpt, che decodificano gli eventi in forma leggibile. Un editor di testo non può visualizzarlo correttamente.Come posso convertire un file ETL in testo leggibile?
tracerpt: aprite un prompt dei comandi come amministratore ed eseguite tracerpt nomefile.etl, che creerà dumpfile.xml e summary.txt (aggiungete -of CSV per il formato CSV). Potete anche aprirlo nel Visualizzatore eventi e salvarlo come .evtx.Posso eliminare i file ETL nella mia cartella Windows?
.etl scritti da Windows (in LogFiles\WMI, SleepStudy o acquisizioni WPR) sono diagnostici e possono essere rimossi in sicurezza quando non servono; Windows ricrea quelli attivi secondo necessità. Non eliminate un file su cui una traccia in esecuzione sta scrivendo attivamente.Quale programma crea i file ETL?
xperf, logman e netsh trace producono file .etl, così come molti strumenti di diagnostica e risoluzione dei problemi di Windows Update.ETL vs EVTX - qual è la differenza?
.etl e convertirlo in .evtx per una visualizzazione più semplice.