.PF

Plik PF

Windows Prefetch file
Zadaj pytanie
SZYBKA ODPOWIEDŹ

Plik PF to plik Windows Prefetch - pamięć podręczna systemu tworzona automatycznie w folderze C:\Windows\Prefetch w celu przyspieszenia uruchamiania aplikacji. Nie otwiera się ani nie zarządza tymi plikami samodzielnie; zajmuje się tym Windows. W informatyce śledczej są one używane jako dowód wykonania, pokazując, które programy zostały uruchomione, kiedy i jak często. Ich usuwanie jest bezpieczne, ale bezcelowe - Windows odbuduje je, a kolejne uruchomienie każdej aplikacji będzie chwilowo wolniejsze.

Deweloper: Microsoft Kategoria: Pliki systemowe MIME: application/octet-stream
OTWIERA SIĘ NA Windows
Powiązane: .NOMEDIA · .DLL · .TMP · .LNK

Na tej stronie

Zindeksowano 19k+ rozszerzeń
Ostatnia weryfikacja Jun 20, 2026

Nie wiesz, co to za plik?

Przeciągnij dowolny plik do naszego identyfikatora - odczytujemy tylko pierwsze bajty, aby nazwać format.

Zidentyfikuj plik

Co to jest format pliku PF?

Plik .pf to plik pamięci podręcznej Windows Prefetch - zastrzeżony rekord binarny generowany przez komponent Windows Prefetcher w celu przyspieszenia ładowania programów. Pliki .pf są tworzone automatycznie przez system operacyjny i przechowywane w folderze C:\Windows\Prefetch. Każdy plik ma nazwę NAZWA-XXXXXXXX.pf, gdzie ośmioznakowy sufiks szesnastkowy jest skrótem (hash) pochodzącym z pełnej ścieżki pliku wykonywalnego. Pliki .pf generują zarówno usługi systemowe Windows, jak i aplikacje otwierane przez użytkownika.

Pliki .pf znacznie przyspieszają proces ładowania aplikacji, dla których zostały utworzone. Folder Prefetch i jego zawartość są zatem częścią technologii optymalizacji systemu Windows. Każdy plik .pf rejestruje biblioteki DLL i zasoby, które program załadował w ciągu pierwszych sekund wykonywania, dzięki czemu Windows może wstępnie załadować te zasoby przy następnym uruchomieniu. W systemie Windows 8.1 i nowszych pliki .pf są przechowywane w formie skompresowanej MAM (kodowanie LZXPRESS Huffman), aby zaoszczędzić miejsce. Windows systematycznie nadpisuje najstarsze pliki .pf, aby utrzymać folder w limicie - 128 wpisów w starszych wersjach i 1024 w systemie Windows 10 i nowszych.

Wykonywanie zadań w środowisku Windows spowoduje wzrost rozmiaru folderu Prefetch, czasami osiągając setki megabajtów. Duży folder Prefetch nie jest oznaką nieprawidłowo skonfigurowanego systemu - wręcz przeciwnie: wskazuje, że system jest dobrze zoptymalizowany pod kątem ładowania aplikacji. Pliki .pf można usunąć z poziomu systemu Windows, ale nie jest to zalecane, ponieważ Windows będzie musiał je odbudować od zera, a czas uruchamiania aplikacji tymczasowo się wydłuży. Śledczy z zakresu informatyki śledczej wysoko cenią pliki .pf: w systemie Windows 8 i nowszych każdy plik rejestruje do ośmiu znaczników czasu i skumulowaną liczbę uruchomień, co czyni .pf głównym artefaktem dowodzącym, które programy zostały uruchomione, kiedy i jak często.

Konfigurację funkcji Prefetch można zmodyfikować, edytując ustawienia rejestru w kluczu HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters. Niektóre aplikacje akceptują również argument wiersza poleceń /prefetch:<numer>, aby kontrolować własną tożsamość wstępnego pobierania.

Bezpieczeństwo

RYZYKO: LOW

Pliki .pf to obojętne metadane; nie są wykonywalne. Ich usuwanie jest bezpieczne, ale zazwyczaj bezcelowe - Windows odbuduje je, a kolejne uruchomienie każdej aplikacji będzie chwilowo wolniejsze. Prawdziwym problemem jest prywatność/informatyka śledcza: ponieważ .pf rejestruje co i kiedy zostało uruchomione, narzędzia „anty-śledcze” czyszczą Prefetch, a jego brak w normalnie skonfigurowanym systemie może być sam w sobie sygnałem ostrzegawczym. Złośliwe oprogramowanie nazwane tak, aby naśladować pliki systemowe, nadal pozostawia plik .pf dowodzący jego wykonania.

Szczegóły formatu

w pigułce
PEŁNA NAZWAWindows Prefetch fileznany również jako Prefetch file, SCCA file
DEWELOPERMicrosoftod Windows XP (2001)
TYP MIMEapplication/octet-stream
TYPZastrzeżony binarny plik pamięci podręcznej (SCCA), opcjonalnie skompresowany MAM od wersji Windows 8
MAGICZNE BAJTY · SYGNATURA PLIKU
OFFSET
04050607
HEX
53434341
ASCII
SCCA
Nieskompresowany Prefetch: 4-bajtowa wersja little-endian (0x11=XP, 0x17=Vista/7, 0x1A=Win8, 0x1E/0x1F=Win10/11) na offsecie 0, następnie „SCCA” na offsecie 4. Windows 8.1/10/11 przechowują plik skompresowany MAM: zaczyna się on od „MAM\x04” na offsecie 0 i musi zostać zdekompresowany (LZXPRESS Huffman), zanim pojawi się nagłówek SCCA.

Programy otwierające pliki PF

Windows3 apps
WinPrefetchView (NirSoft) Darmowy Otwórz plik .pf, aby zobaczyć plik wykonywalny, liczbę uruchomień, czasy ostatniego uruchomienia i powiązane pliki.
PECmd (Eric Zimmerman) Darmowy Wiersz poleceń: PECmd.exe -f file.pf (lub -d na folderze Prefetch), aby przeanalizować wszystkie metadane, w tym skompresowane pliki MAM z Win10/11, do formatu CSV.
Windows (the OS itself) Wbudowany Nie jest wymagane żadne działanie - Windows automatycznie tworzy, odczytuje i utrzymuje pliki .pf, aby przyspieszyć uruchamianie aplikacji.

Szczegóły techniczne

specyfikacja
Typ formatuZastrzeżony binarny plik pamięci podręcznej; format SCCA (SuperFetch Cache Common Architecture)
Magiczne bajtySCCA na offsecie bajtowym 4 (nieskompresowany); MAM\x04 na offsecie 0 (skompresowany MAM, Windows 8.1+)
Kolejność bajtówLittle-endian
KodowanieBinarne
KompresjaBrak w systemach Windows XP do 8; LZXPRESS Huffman (opakowanie MAM) w systemie Windows 8.1 i nowszych
Wersje formatuv17 (0x11) XP/2003; v23 (0x17) Vista/7; v26 (0x1A) Windows 8; v30 (0x1E) Windows 10; v31 (0x1F) Windows 11
Konwencja nazewnictwa plikówNAZWA-XXXXXXXX.pf - 8-znakowy skrót szesnastkowy pełnej ścieżki pliku wykonywalnego dołączony do nazwy programu
Domyślna ścieżka przechowywaniaC:\Windows\Prefetch\
Typowy rozmiar pliku5 KB - 250 KB na plik wykonywalny
Limit wpisów w folderze128 plików (Windows XP - 8); 1024 pliki (Windows 10 i nowsze)
Rejestracja czasu pracy1 znacznik czasu ostatniego uruchomienia (XP/Vista/7); do 8 znaczników czasu plus liczba uruchomień (Windows 8 i nowsze)
Głębokość śledzenia rozruchuRejestruje ścieżki plików, biblioteki DLL i zasoby załadowane w ciągu pierwszych ~10 sekund wykonywania
TwórcaSystem operacyjny Windows - komponent Prefetcher Menedżera Pamięci; nie jest tworzony przez aplikacje użytkownika
Znaczenie śledczePodstawowy artefakt informatyki śledczej jako dowód wykonania: udowadnia, że program został uruchomiony, ile razy i podaje osiem ostatnich czasów uruchomienia
WydanoWindows XP (2001)
Najnowsza wersjaFormat version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012)
Specyfikacjawww.forensicswiki.org

Konwersje PF

Pytania i odpowiedzi społeczności

pytania użytkowników
Zadaj szybkie pytanie
Uzyskaj pomoc od osób pracujących z plikami PF. Bądź precyzyjny - podaj system i wersję oprogramowania.
Konto nie jest wymagane · odpowiedzi zazwyczaj w ciągu doby

Brak pytań - bądź pierwszą osobą, która zapyta o pliki PF.

Najczęściej zadawane pytania

Czym jest folder Prefetch pełen plików .pf?
To pamięć podręczna wydajności systemu Windows. Każdy plik .pf rejestruje, które pliki aplikacja załadowała podczas uruchamiania, aby Windows mógł je wstępnie załadować następnym razem i szybciej uruchomić aplikację.
Czy bezpieczne jest usuwanie plików .pf / czyszczenie folderu Prefetch?
Tak, jest to bezpieczne, ale przynosi niewiele korzyści. Windows odtwarza je automatycznie, a pierwsze uruchomienie każdej aplikacji po tej operacji jest nieco wolniejsze. Zajmują one bardzo mało miejsca.
Jak otworzyć plik .pf, aby go odczytać?
Użyj parsera, takiego jak NirSoft WinPrefetchView (GUI) lub Eric Zimmerman's PECmd (wiersz poleceń). Dekodują one liczbę uruchomień, czasy ostatniego uruchomienia i pliki, do których odwoływała się aplikacja.
Dlaczego śledczy interesują się plikami .pf?
Prefetch to dowód wykonania: plik .pf udowadnia, że konkretny program został uruchomiony w systemie, oraz rejestruje, ile razy i kiedy ostatnio został uruchomiony - co jest kluczowe w reagowaniu na incydenty i informatyce śledczej.
Czy mogę otworzyć plik .pf, klikając go dwukrotnie?
Nie - jest to zastrzeżony plik binarny bez powiązanej przeglądarki. Dwukrotne kliknięcie nic nie daje; zamiast tego użyj parsera Prefetch.
Czy wyłączenie Prefetch przyspiesza dysk SSD?
Nowoczesne systemy Windows automatycznie dostosowują Prefetch/Superfetch do dysków SSD. Ręczne wyłączanie rzadko pomaga i może spowolnić niektóre uruchomienia; najlepiej pozostawić tę funkcję włączoną, chyba że wymaga tego konkretny problem.

Źródła

1Forensics Wiki - Windows Prefetch File Formatforensics.wiki
2Eric Zimmerman - PECmd & forensic toolsericzimmerman.github.io

Odkrywaj dalej

w całej bazie danych

Najpopularniejsze rozszerzenia w tym tygodniu

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.RPMSGRestricted Permission Message
6.MDMarkdown Document
7.NOMEDIAAndroid No-Media Marker File
8.PRO6XProPresenter 6 Bundle File
9.EXEWindows Executable (Portable Executable)
10.PRDXSoftMaker Presentations Document

Powiązane rozszerzenia

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Darmowe narzędzia do plików

Identyfikator plików i konwerter obrazów w przeglądarce - wszystko działa na Twoim urządzeniu.

Otwórz przybornik

Przeglądaj rozszerzenia plików A-Z