Co to jest format pliku LOG1?
Plik .log1 to dziennik odzyskiwania z wyprzedzeniem (write-ahead recovery log) generowany przez system Windows dla gałęzi rejestru. Pliki te rejestrują zmodyfikowane („brudne”) strony gałęzi, dzięki czemu Windows może je odtworzyć i przywrócić spójny stan po awarii lub nieprawidłowym zamknięciu systemu. .log1 jest formatem binarnym.
Lokalizacja plików .log1
Pliki .log1 są domyślnie przechowywane w folderze %SystemRoot%\System32\config i posiadają atrybut ukryty, więc aby je zobaczyć, należy aktywować odpowiednią opcję widoku folderów.
.log1 jako część większego zestawu plików
Pliki .log1 należą do większej grupy plików pomocniczych sparowanych z każdą gałęzią rejestru. Towarzyszącym dziennikiem jest .log2; razem implementują one schemat podwójnego logowania, w którym Windows zapisuje dane naprzemiennie w obu plikach. Główne dane gałęzi znajdują się w pliku .dat - na przykład NTUSER.DAT dla gałęzi bieżącego użytkownika. W tym schemacie nie istnieje plik .log3.
Zastosowania plików .log1
Pliki .log1 są aktualizowane za każdym razem, gdy zmodyfikowane strony gałęzi muszą zostać zachowane przed zapisaniem ich w głównej gałęzi. Są one niezbędne do odzyskiwania danych po utracie zasilania lub nieoczekiwanym zamknięciu systemu, a także są pomocne podczas rozwiązywania problemów systemowych i debugowania programów. Naprzemienny schemat .log1/.log2 został przebudowany w Windows 8.1; Windows zarządza tymi plikami wyłącznie samodzielnie i nie powinny być one otwierane ani modyfikowane ręcznie.
Bezpieczeństwo
RYZYKO: MEDIUMSam plik jest pasywnym dziennikiem danych i nie jest złośliwym oprogramowaniem, ale jest CHRONIONYM plikiem systemowym: normalnie ukrytym, używanym przez Windows i należącym do SYSTEM/TrustedInstaller. NIE usuwaj, nie przenoś ani nie edytuj plików .LOG1/.LOG2 - są one częścią mechanizmu zapewniającego bezpieczeństwo rejestru przed awariami, a ich usunięcie może uszkodzić rejestr i uniemożliwić czysty rozruch systemu Windows. Ignoruj poradniki dotyczące „czyszczenia”/„optymalizacji”, które nakazują ich usuwanie; system operacyjny odtwarza je i przetwarza w razie potrzeby. (Plik z tym rozszerzeniem w nieoczekiwanej lokalizacji z prawem zapisu może być czymś innym podszywającym się pod dziennik - ale w folderach rejestru jest dokładnie tym, za co się podaje).
Szczegóły formatu
w pigułceProgramy otwierające pliki LOG1
Szczegóły techniczne
specyfikacja| Sygnatura pliku (magic bytes) | regf (hex 72 65 67 66) pod offsetem 0 - ta sama sygnatura bloku bazowego, której używa gałąź, której służy |
| Kolejność bajtów | Little-endian |
| Kodowanie | Binarne - nieczytelne dla człowieka; wymaga narzędzi informatyki śledczej obsługujących rejestr do analizy |
| Typowy rozmiar pliku | Od kilku KB do kilku MB, w zależności od tego, ile zmodyfikowanych stron gałęzi oczekuje na zapis |
| Szyfrowanie | Brak - chronione przez listy ACL systemu plików Windows, a nie szyfrowanie na poziomie użytkownika |
| Domyślna lokalizacja | %SystemRoot%\System32\config\ obok pliku gałęzi, której służy |
| Schemat podwójnego logowania | Działa naprzemiennie z .LOG2 - Windows zapisuje zmodyfikowane strony do .LOG1 i .LOG2 po kolei, dzięki czemu jeden dziennik jest zawsze ważny, nawet jeśli drugi zapis zostanie przerwany |
| Powiązane pliki gałęzi | Towarzyszy plikom SYSTEM, SOFTWARE, SAM, SECURITY, NTUSER.DAT, UsrClass.dat i innym plikom gałęzi rejestru |
| Mechanizm odzyskiwania | Odtwarzanie zmodyfikowanych stron - przy następnym uruchomieniu po nieprawidłowym zamknięciu, Windows odczytuje zarejestrowane strony HBIN z .LOG1 (lub .LOG2) i zapisuje je z powrotem do gałęzi |
| Atrybut pliku | Ukryty plik systemowy - niewidoczny w domyślnym Eksploratorze lub widokach folderów bez włączenia wyświetlania plików ukrytych/systemowych |
| Weryfikacja integralności | Blok bazowy i wpisy dziennika zawierają numery sekwencyjne i sumy kontrolne; przerwane lub nieaktualne zapisy są wykrywane i pomijane podczas odzyskiwania |
| Historia podwójnego logowania | Naprzemienny schemat .LOG1/.LOG2 został znacząco przebudowany w Windows 8.1 (2013); wcześniejsze systemy Windows Vista/7 używały wcześniejszego wariantu podwójnego dziennika |
| Typ MIME | application/octet-stream |
| Struktura wewnętrzna | Blok bazowy regf, po którym następują rekordy stron HBIN (hive bin); format wewnętrzny jest nieudokumentowany dla użytkowników końcowych |
| Systemy operacyjne | Windows Vista, Windows 7, Windows 8/8.1, Windows 10, Windows 11 |
| Wydano | Windows registry hive logging; the .LOG1/.LOG2 dual-logging scheme dates to Windows Vista/7 and was reworked in Windows 8.1 (2013) |
| Najnowsza wersja | Same hive log-format family (HBIN/dirty-page logging) in Windows 8.1/10/11; internal and undocumented for end users |
| Specyfikacja | learn.microsoft.com |
Konwersje LOG1
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki LOG1.