.PF

Arquivo PF

Windows Prefetch file
Fazer uma pergunta
RESPOSTA RÁPIDA

Um arquivo PF é um arquivo Windows Prefetch - um cache do sistema criado automaticamente em C:\Windows\Prefetch para acelerar o lançamento de aplicativos. Você não abre ou gerencia esses arquivos manualmente; o Windows cuida deles. Em computação forense digital, eles são usados como evidência de execução, mostrando quais programas foram executados, quando e com que frequência. Excluí-los é seguro, mas inútil - o Windows os reconstrói e a próxima inicialização de cada aplicativo será brevemente mais lenta.

Desenvolvedor: Microsoft Categoria: Arquivos de Sistema MIME: application/octet-stream
ABRE EM Windows
Relacionado: .NOMEDIA · .DLL · .TMP · .LNK

Nesta página

19k+ extensões indexadas
Última revisão em Jun 20, 2026

Não tem certeza do que é seu arquivo?

Arraste qualquer arquivo para o nosso identificador - lemos apenas os primeiros bytes para nomear o formato.

Identificar um arquivo

O que é o formato de ficheiro PF?

Um arquivo .pf é um arquivo de cache do Windows Prefetch - um registro binário proprietário que o componente Windows Prefetcher gera para acelerar o carregamento de programas. Arquivos .pf são criados automaticamente pelo sistema operacional e armazenados na pasta C:\Windows\Prefetch. Cada arquivo é nomeado como NOME-XXXXXXXX.pf, onde o sufixo hexadecimal de oito caracteres é um hash derivado do caminho completo do executável. Tanto os serviços do sistema Windows quanto os aplicativos abertos pelo usuário geram arquivos .pf.

Os arquivos .pf aceleram significativamente o processo de carregamento dos aplicativos para os quais foram criados. A pasta Prefetch e seu conteúdo fazem parte, portanto, da tecnologia de otimização do sistema Windows. Cada arquivo .pf registra as DLLs e os recursos que o programa carregou durante seus primeiros segundos de execução, para que o Windows possa pré-carregar esses ativos na próxima inicialização. No Windows 8.1 e versões posteriores, os arquivos .pf são armazenados de forma compactada em MAM (codificação LZXPRESS Huffman) para economizar espaço. O Windows substitui os arquivos .pf mais antigos metodicamente para manter a pasta dentro de seu limite - 128 entradas em versões mais antigas e 1.024 no Windows 10 e posteriores.

A execução de tarefas em um ambiente Windows resultará no crescimento do tamanho da pasta Prefetch, às vezes atingindo centenas de megabytes. Uma pasta Prefetch grande não é sinal de um sistema configurado incorretamente - pelo contrário: indica que o sistema está bem otimizado para o carregamento de aplicativos. Arquivos .pf podem ser excluídos de dentro do Windows, mas não é aconselhável fazê-lo, pois o Windows precisará reconstruí-los do zero e os tempos de inicialização dos aplicativos ficarão temporariamente mais lentos. Investigadores forenses digitais valorizam muito os arquivos .pf: no Windows 8 e posterior, cada arquivo registra até oito carimbos de data/hora e uma contagem cumulativa de execuções, tornando o .pf um artefato primário para provar quais programas foram executados, quando e com que frequência.

A configuração da função Prefetch pode ser modificada editando as configurações do registro em HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters. Alguns aplicativos também aceitam um argumento de linha de comando /prefetch:<número> para controlar sua própria identidade de prefetch.

Segurança e proteção

RISCO: LOW

Arquivos .pf são metadados inertes; eles não são executados. Excluí-los é seguro, mas geralmente inútil - o Windows os reconstrói e a próxima inicialização de cada aplicativo será brevemente mais lenta. A preocupação real é a privacidade/forense: como o .pf registra o que foi executado e quando, ferramentas «anti-forenses» limpam o Prefetch, e sua ausência em um sistema configurado normalmente pode ser, por si só, um sinal de alerta. Malwares nomeados para imitar arquivos do sistema ainda deixam um .pf provando que foram executados.

Detalhes do formato

em resumo
NOME COMPLETOWindows Prefetch filetambém conhecido como Prefetch file, SCCA file
DESENVOLVEDORMicrosoftdesde Windows XP (2001)
TIPO MIMEapplication/octet-stream
TIPOArquivo de cache binário proprietário (SCCA), opcionalmente compactado em MAM desde o Windows 8
MAGIC BYTES · ASSINATURA DO ARQUIVO
OFFSET
04050607
HEX
53434341
ASCII
SCCA
Prefetch descompactado: versão little-endian de 4 bytes (0x11=XP, 0x17=Vista/7, 0x1A=Win8, 0x1E/0x1F=Win10/11) no deslocamento 0, seguido por «SCCA» no deslocamento 4. O Windows 8.1/10/11 armazena o arquivo compactado em MAM: ele começa com «MAM\x04» no deslocamento 0 e deve ser descompactado (LZXPRESS Huffman) antes que o cabeçalho SCCA apareça.

Programas que abrem arquivos PF

Windows3 apps
WinPrefetchView (NirSoft) Gratuito Abra o .pf para ver o executável, a contagem de execuções, os horários da última execução e os arquivos referenciados.
PECmd (Eric Zimmerman) Gratuito Linha de comando: PECmd.exe -f arquivo.pf (ou -d na pasta Prefetch) para analisar todos os metadados, incluindo arquivos Win10/11 compactados em MAM, para CSV.
Windows (the OS itself) Integrado Nenhuma ação é necessária - o Windows cria, lê e mantém arquivos .pf automaticamente para acelerar o lançamento de aplicativos.

Detalhes técnicos

especificação profunda
Tipo de formatoArquivo de cache binário proprietário; formato SCCA (SuperFetch Cache Common Architecture)
Magic bytesSCCA no deslocamento de byte 4 (descompactado); MAM\x04 no deslocamento 0 (compactado em MAM, Windows 8.1+)
Ordem dos bytesLittle-endian
CodificaçãoBinário
CompressãoNenhuma no Windows XP ao 8; LZXPRESS Huffman (invólucro MAM) no Windows 8.1 e posterior
Versões do formatov17 (0x11) XP/2003; v23 (0x17) Vista/7; v26 (0x1A) Windows 8; v30 (0x1E) Windows 10; v31 (0x1F) Windows 11
Convenção de nomenclatura de arquivosNOME-XXXXXXXX.pf - hash hexadecimal de 8 caracteres do caminho completo do executável anexado ao nome do programa
Caminho de armazenamento padrãoC:\Windows\Prefetch\
Tamanho de arquivo típico5 KB - 250 KB por executável
Limite de entradas na pasta128 arquivos (Windows XP - 8); 1.024 arquivos (Windows 10 e posterior)
Registro de tempo de execução1 carimbo de data/hora da última execução (XP/Vista/7); até 8 carimbos de data/hora mais contagem de execuções (Windows 8 e posterior)
Profundidade do rastreamento de inicializaçãoRegistra caminhos de arquivos, DLLs e recursos carregados nos primeiros ~10 segundos de execução
CriadorWindows OS - componente Prefetcher do Memory Manager; não criado por aplicativos de usuário
Relevância forenseArtefato primário de computação forense digital para evidência de execução: prova que um programa foi executado, quantas vezes e seus últimos oito horários de execução
LançadoWindows XP (2001)
Versão mais recenteFormat version 30/31 (Windows 10/11); MAM-compressed since Windows 8 (2012)
Especificaçãowww.forensicswiki.org

Conversões de PF

Perguntas e Respostas da Comunidade

perguntado por usuários
Faça uma pergunta rápida
Obtenha ajuda de pessoas que trabalham com arquivos PF. Seja específico - inclua seu sistema e a versão do software.
Não é necessário criar conta · respostas geralmente em um dia

Ainda não há perguntas - seja o primeiro a perguntar sobre arquivos PF.

Perguntas frequentes

O que é a pasta Prefetch cheia de arquivos .pf?
É um cache de desempenho do Windows. Cada .pf registra quais arquivos um aplicativo carregou na inicialização para que o Windows possa pré-carregá-los na próxima vez e iniciar o aplicativo mais rapidamente.
É seguro excluir arquivos .pf / limpar a pasta Prefetch?
Sim, é seguro, mas há pouco benefício. O Windows os recria automaticamente e a primeira inicialização de cada aplicativo depois disso será um pouco mais lenta. Eles ocupam muito pouco espaço.
Como abro um arquivo .pf para lê-lo?
Use um analisador como o NirSoft WinPrefetchView (GUI) ou o PECmd de Eric Zimmerman (linha de comando). Eles decodificam contagens de execução, horários da última execução e os arquivos que o aplicativo referenciou.
Por que os investigadores se importam com arquivos .pf?
O Prefetch é uma evidência de execução: um .pf prova que um programa específico foi executado no sistema e registra quantas vezes e quando foi executado pela última vez - fundamental em resposta a incidentes e forense.
Posso abrir um arquivo .pf clicando duas vezes nele?
Não - é um binário proprietário sem visualizador associado. Clicar duas vezes não faz nada útil; use um analisador de Prefetch em vez disso.
Desativar o Prefetch acelera um SSD?
O Windows moderno já ajusta o Prefetch/Superfetch para SSDs automaticamente. Desativá-lo manualmente raramente ajuda e pode tornar algumas inicializações mais lentas; deixe-o ativado, a menos que um problema específico exija o contrário.

Referências

1Forensics Wiki - Windows Prefetch File Formatforensics.wiki
2Eric Zimmerman - PECmd & forensic toolsericzimmerman.github.io

Continue explorando

em todo o banco de dados

Principais extensões desta semana

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.RPMSGRestricted Permission Message
6.MDMarkdown Document
7.NOMEDIAAndroid No-Media Marker File
8.PRO6XProPresenter 6 Bundle File
9.EXEWindows Executable (Portable Executable)
10.PRDXSoftMaker Presentations Document

Extensões relacionadas

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Ferramentas de arquivo gratuitas

Um identificador de arquivos e conversor de imagens no navegador - tudo funciona no seu dispositivo.

Abrir a caixa de ferramentas

Navegar por extensões de arquivo A-Z