Windows Diagnostics Infrastructure
The Windows Diagnostics Infrastructure (WDI) is new to Windows Vista. Though it is called an infrastructure, it is actually built over another feature, Event Tracing for Windows (ETW). In its use of interfaces, formally defined even if undocumented, it does nothing that could not be coded by non-Microsoft programmers using the kernel-mode ETW functions or the corresponding user-mode functions in ADVAPI32 or NTDLL. Yet much WDI functionality is coded in the kernel itself, which is not something that non-Microsoft programmers could arrange for an alternative package of diagnostics tools.
The WDI is almost entirely undocumented. An MSDN Library CD dated January 2007 (and thus contemporaneous with the WDI’s appearance in Windows Vista) has just three mentions of the thing. Two are nothing but talk of other features that are said to be “extensions” of the WDI. The third talks of WDI “context events” and “diagnostic events” and again has the feel of expecting the reader to know about the WDI from elsewhere. I have written before that much of the programming details that Microsoft eventually publishes in the MSDN Library and in various development kits is written primarily for Microsoft’s own programmers but that some information that Microsoft never really intended to disclose slips through the editing when the material is published for others. The WDI may be one of those features. Its existence is documented in public resources, albeit scarcely, but details, whether for programming or usage, are non-existent.
Though the kernel exports no functions specifically concerned with WDI, the undocumented ETW functions EtwWriteStartScenario and EtwWriteEndScenario are variations of the documented EtwWrite to support WDI and two cases of the undocumented NtTraceControl function certainly are specific to WDI. Moreover, thirty functions that are very specific to WDI are exported by the user-mode DLL, named WDI.DLL, that implements the “Diagnostic Service Host” and “Diagnostic System Host” services. None of these are even declared in any header from the Windows SDK or Windows Driver Kit (WDK). This would not matter if WDI.DLL is just the core module in a suite of diagnostic tools that Microsoft supplies with Windows but which doesn’t have any system interactions that aren’t available to clever non-Microsoft programmers writing alternative diagnostic software. Those WDI.DLL functions would then just be internal to those tools. If some enterprising programmers wanted to write their own tools and try selling them in what is surely by now a thin market for low-level utility software, then they too would likely have DLLs and exported functions, and nobody would think that the interfaces between their components must be published. But WDI is not just one of potentially any number of diagnostic suites: it has that special support from the kernel. Either those WDI functions should be documented so that non-Microsoft programmers can write WDI extensions or the kernel facilities that WDI depends on should all be documented so that non-Microsoft programmers can write whole diagnostic suites that are equally capable (and might even be superior).
Neither are things any better for users, whether of ordinary facility with Windows or advanced. The WDI is highly configurable, but the relevant registry settings seem also to be completely undocumented, as if Microsoft means that configuration should not be in the hands of customers. Fine perhaps, but since the point to WDI is to collect, store and even transmit information about what the computer has been doing, at least as seen by Windows, some might think that the process would better be transparent. Though I don’t mean to suggest that WDI collects information that anyone should worry about for their privacy, I do note that governments have established very well by now that their only means of verifying what software does is to trust the manufacturer’s lawyers. This article and its attendant pages exist in part to demonstrate what detail is obtainable from sufficiently expert examination of what software actually does when collecting data. Of course, that such examination is possible doesn’t mean that our society can rest easy in some belief that someone will do it.
Architecture
Central to the WDI is the notion of scenarios for logging events. A Scenario Event Mapper (SEM) in the kernel loads the defined scenarios from the registry fairly early during the system’s initialisation. To the SEM, a scenario comprises:
- a start event;
- any number of end events;
- any number of event providers, here called context providers.
To get a scenario started, an event provider, which need not be one of the context providers, writes the start event using the special function EtwWriteStartScenario in kernel mode or EventWriteStartScenario in user mode. The SEM then enables the context providers so that a configurable selection of their events are written to a special WDI logger (see below). This logging continues until one of two things happens. An event provider, again not necessarily one of the context providers, may write one of the end events using the special function EtwWriteEndScenario or EventWriteEndScenario , again in kernel mode and user mode respectively. Alternatively, the scenario can be stopped by the SEM on a timeout.
The SEM has two dedicated autologger sessions, named DiagLog and WdiContextLog. The main difference between the two, as loggers, is that DiagLog delivers events direct to consumers (as a so-called real-time logger) but WdiContextLog writes through a file.
Events written to WdiContextLog are much more readily accessible for inspection by the curious. Events written to DiagLog are consumed by the Diagnostic Policy Service. This is implemented in DPS.DLL, running in a SVCHOST process using the SYSTEM account. It creates an ALPC port which WDI.DLL, executing in other processes, can read from to learn of diagnostic messages.
This page was created on 14th November 2008 and was last modified on 31st December 2018.
Copyright © 2008-2018. Geoff Chappell. All rights reserved. Conditions apply.
Что за папка System Volume Information и можно ли её удалить
На дисках, флешках и других накопителях Windows 10, 8 и Windows 7 вы можете обнаружить папку System Volume Information в корне диска. Частый вопрос начинающих пользователей — что это за папка и как ее удалить или очистить, о чем и пойдет речь в этом материале. См. также: Как удалить папку System Volume Information с флешки, Папка ProgramData в Windows.
Примечание: папка System Volume Information находится в корне любого диска (за некоторыми редкими исключениями), подключенного в Windows и не защищенного от записи. Если вы не видите такой папки, то вероятнее всего у вас отключен показ скрытых и системных файлов в параметрах проводника (Как включить показ скрытых папок и файлов Windows).
System Volume Information — что это за папка

Начнем с того, что представляет собой эта папка в Windows и для чего она нужна.
Папка System Volume Information содержит необходимые системные данные, в частности

- Точки восстановления Windows (если включено создание точек восстановления для текущего диска).
- Базы данных службы индексирования, уникальный идентификатор для накопителя, используемый Windows.
- Информацию теневого копирования тома (Историю файлов Windows).
Иначе говоря, в папке System Volume Information хранятся данные, необходимые для работы служб с этим накопителем, а также данные для восстановления системы или файлов с помощью средств восстановления Windows.
Можно ли удалить папку System Volume Information в Windows
На дисках NTFS (т.е. как минимум на вашем жестком диске или SSD) пользователь не имеет доступа к папке System Volume Information — она не только имеет атрибут «только для чтения», но и права доступа, ограничивающие действия с нею: при попытке удаления вы увидите сообщение о том, что нет доступа к папке и «Запросите разрешение от Администраторы на изменение этой папки».

Это можно обойти и получить доступ к папке (но не нужно, как и для большинства папок, требующих разрешения от TrustedInstaller или Администраторы): на вкладке безопасность в свойствах папки System Volume Information предоставить себе полные права доступа к папке (чуть подробнее об этом в отдельной инструкции — Запросите разрешение от Администраторы).
Если эта папка находится на флешке или другом накопителе FAT32 или exFAT, то обычно удалить папку System Volume Information можно без каких-либо манипуляций с правами доступа, специфичными для файловой системы NTFS.
Но: как правило, эта папка моментально создается снова (если вы производите действия в Windows) и, более того, удаление нецелесообразно, так как информация в папке нужна для нормальной работы операционной системы.
Как очистить папку System Volume Information
Несмотря на то, что удаление папки обычными методами не получится, вы можете очистить System Volume Information, если она занимает много места на диске.

Причинами большого размера этой папки могут быть: множественные сохраненные точки восстановления Windows 10, 8 или Windows 7, а также сохраненная история файлов.
Соответственно, чтобы выполнить очистку папки вы можете:

- Отключить защиту системы (и автоматическое создание точек восстановление).
- Удалить отдельные ненужные точки восстановления. Подробнее по этому и предыдущему пункту здесь: Точки восстановления Windows 10 (подойдет и для предыдущих версий ОС).
- Отключить историю файлов Windows (см. История файлов Windows 10).
Примечание: если у вас возникли проблемы, связанные с отсутствием свободного места на диске, обратите внимание на руководство Как очистить диск C от ненужных файлов.
Ну а чтобы рассматриваемая System Volume Information и многие другие системные папки и файлы Windows реже вам попадались на глаза, рекомендую включить опцию «Скрывать защищенные системные файлы» на вкладке «Вид» в параметрах проводника в панели управления.
Это не только эстетично, но и более безопасно: многие проблемы с работой системы бывают вызваны удалением неизвестных начинающему пользователю папок и файлов, которых «раньше не было» и «неизвестно, что это за папка» (хотя часто оказывается, что раньше просто было выключено их отображение, как это сделано по умолчанию в ОС).
C windows system32 wdi что это
Глава 6. Службы Windows Vista. 6.10. Другие службы
Дата: 6 октября 2009, вторник
Новинки нашей сети
- Добавлена статья: Глава 3. Совместная работа. Форумы и чаты — Протокол IRC: mIRC, окончание
- Добавлена статья: Глава 3. Совместная работа. Форумы и чаты — Протокол IRC: mIRC, начало
И в последнем разделе данной главы мы рассмотрим службы, которые не попали ни в один из предыдущих разделов.
Диспетчер сеансов диспетчера окон рабочего стола (UxSms)
Подраздел службы: UxSms
Служба ДИСПЕТЧЕР СЕАНСОВ ДИСПЕТЧЕРА ОКОН РАБОЧЕГО СТОЛА реализует возможность работы интерфейса операционной системы WINDOWS AERO.
Служба политики диагностики (DPS)
Подраздел службы: DPS
Данная служба предназначена для отслеживания и устранения проблем в работе запущенных процессов и сетевых компонентов. Ее возможности определяются списком компонентов, диагностику которых можно производить. Данный список (точнее, список диагностических модулей, зарегистрированных для диагностики проблем в работе определенных компонентов) содержится в подразделах ветви HKLM\System\CurrentControlSet\Control\WDI\DiagnosticModules. Каждый подраздел данной ветви назван в честь CLSID-номера диагностического модуля и может содержать в себе параметры DWORD-типа, представленные в таблице ниже.
В каталоге %systemroot%\system32\WDI содержатся файлы трассировки и системные файлы диагностики, создаваемые данной службой.
Таблица 6.85. Ветвь HKLM\System\CurrentControlSet\Control\WDI\DiagnosticModules
*данный параметр имеет строковый тип.
Стандартные назначенные задания
В операционной системе Windows Vista по умолчанию создано назначенное задание MICROSOFT-WINDOWS-DISKDIAGNOSTICDATACOLLECTOR, которое собирает сведения о работе службы СЛУЖБА ПОЛИТИКИ ДИАГНОСТИКИ. Данное задание является скрытым и расположено в разделе БИБЛИОТЕКА ПЛАНИРОВЩИКА ЗАДАНИЙ/MICROSOFT/WINDOWS/DISKDIAGNOSTIC оснастки ПЛАНИРОВЩИК ЗАДАНИЙ. Его атрибуты представлены ниже.
Еще одно задание, предназначенное для взаимодействия со службой СЛУЖБА ПОЛИТИКИ ДИАГНОСТИКИ, называется RESOLUTIONHOST и расположено в разделе БИБЛИОТЕКА ПЛАНИРОВЩИКА ЗАДАНИЙ/MICROSOFT/WINDOWS/WDI. Данное задание предназначено для интерактивного решения системных проблем, обнаруженных службой СЛУЖБА ПОЛИТИКИ ДИАГНОСТИКИ. Его атрибуты представлены ниже.
Настройка механизма диагностики
Основным способом настройки диагностики стандартных компонентов операционной системы является применение групповых политик, расположенных в разделе КОНФИГУРАЦИЯ КОМПЬЮТЕРА/АДМИНИСТРАТИВНЫЕ ШАБЛОНЫ/СИСТЕМА/ДИАГНОСТИКА, а также его подразделах. Данный раздел содержит в себе две групповые политики, влияющие на работу сценариев службы СЛУЖБА ПОЛИТИКИ ДИАГНОСТИКИ.
Групповая политика ДИАГНОСТИКА: НАСТРОЙКА СОХРАНЕНИЯ СЦЕНАРИЯ позволяет указать максимальный объем сохраняемых данных сценария службы (по умолчанию равен 256 Мбайт). Данная политика изменяет значения параметров DWORD-типа DataRetentionBySizeEnabled и DirSizeLimit, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI.
Групповая политика ДИАГНОСТИКА: НАСТРОЙКА УРОВНЯ ВЫПОЛНЕНИЯ СЦЕНАРИЯ позволяет определить, разрешено ли службе СЛУЖБА ПОЛИТИКИ ДИАГНОСТИКИ выполнять диагностику, обнаружение и устранение ошибок в работе компонентов операционной системы, или она может только выполнять обнаружение ошибок и занесение сведений о них в журнал. Данная политика изменяет значение параметров DWORD-типа EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI.
Остальные групповые политики, предназначенные для настройки работы службы СЛУЖБА ПОЛИТИКИ ДИАГНОСТИКИ, находятся в подразделах рассматриваемого нами раздела оснастки РЕДАКТОР ОБЪЕКТОВ ГРУППОВОЙ ПОЛИТИКИ.
Восстановление поврежденного файла
Групповая политика НАСТРОЙКА ПОВЕДЕНИЯ ВОССТАНОВЛЕНИЯ ПОВРЕЖДЕННОГО ФАЙЛА данного подраздела позволяет определить поведение операционной системы при обнаружении поврежденных файлов. По умолчанию в этом случае операционная система извещает о повреждении файла пользователя и выполняет восстановление поврежденного файла. Однако при помощи данной политики можно настроить компьютер на автоматическое восстановление файлов без извещения пользователя, либо только на занесение сведений о поврежденных файлах в журнал.
Данная политика изменяет значения параметров DWORD-типа EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\<8519d925-541e-4a2b-8b1e-8059d16082f2>.
Диагностика быстродействия завершения работы Windows
Групповая политика НАСТРОЙКИ РЕЖИМА ЗАПУСКА СЦЕНАРИЯ данного подраздела позволяет определить поведение операционной системы при снижении быстродействия завершения работы Windows. По умолчанию при обнаружении снижения быстродействия завершения работы Windows и определения причины этого снижения, будет выполнена попытка устранения неполадки. Однако вы можете установить режим, при котором вместо автоматического восстановления неполадок будут заноситься сведения о них в журнал.
Данная политика изменяет значения параметров DWORD-типа EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\<2698178D-FDAD-40AE-9D3C-1371703ADC5B>.
Диагностика быстродействия загрузки Windows
Групповая политика НАСТРОЙКИ РЕЖИМА ЗАПУСКА СЦЕНАРИЯ данного подраздела позволяет определить поведение операционной системы при снижении быстродействия загрузки Windows. По умолчанию при обнаружении снижения быстродействия загрузки Windows и определения причины этого снижения, будет выполнена попытка устранения неполадки. Однако вы можете установить режим, при котором вместо автоматического восстановления неполадок, сведения о них будут заноситься в журнал.
Данная политика изменяет значения параметров DWORD-типа EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\<67144949-5132-4859-8036-a737b43825d8>, а также значение параметра ScenarioExecutionEnabled, расположенного в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\<86432a0b-3c7d-4ddf-a89c-172faa90485d>.
Диагностика диска
В данном подразделе находятся групповые политики, выполняющие настройку механизма диагностики работы жестких дисков S.M.A.R.T. Эти политики изменяют значения параметров DWORD-типа, представленных в таблицах ниже.
Таблица 6.86. HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\
*параметр имеет строковый тип.
Диагностика производительности ждущего режима и возобновления работы Windows
Групповая политика НАСТРОЙКИ РЕЖИМА ЗАПУСКА СЦЕНАРИЯ данного подраздела позволяет определить поведение операционной системы при снижении быстродействия перехода Windows в ждущий режим и возобновления работы. По умолчанию при обнаружении снижения быстродействия в выполнении этих операций будет выполнена попытка устранения неполадки. Однако вы можете установить режим, при котором вместо автоматического восстановления неполадок, сведения о них будут заноситься в журнал.
Данная политика изменяет значения параметров DWORD-типа EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\
Диагностика скорости отклика системы Windows
Групповая политика НАСТРОЙКИ РЕЖИМА ЗАПУСКА СЦЕНАРИЯ данного подраздела позволяет определить поведение операционной системы при снижении быстродействия в работе операционной системы. По умолчанию при обнаружении снижения быстродействия в работе Windows и определения причины этого снижения, будет выполнена попытка устранения неполадки. Однако вы можете установить режим, при котором вместо автоматического восстановления неполадок, сведения о них будут заноситься в журнал.
Данная политика изменяет значения параметров DWORD-типа EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\
Диагностика совместимости приложений
В данном подразделе представлены групповые политики, позволяющие настроить параметры работы помощника по совместимости программ. Данные политики изменяют значения параметров DWORD-типа, описанных ниже.
- УВЕДОМЛЯТЬ О БЛОКИРОВАННЫХ ДРАЙВЕРАХ. Данная политика изменяет значение параметров EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\
. - ОБНАРУЖЕНИЕ СБОЕВ ПРИЛОЖЕНИЙ, ВЫЗВАННЫХ УСТАРЕВШИМИ БИБЛИОТЕКАМИ DLL ИЛИ COM-ОБЪЕКТАМИ WINDOWS. Данная политика изменяет значение параметров EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\<659F08FB-2FAB-42a7-BD4F-566CFA528769>.
- ОБНАРУЖЕНИЕ СБОЕВ УСТАНОВКИ ПРИЛОЖЕНИЙ. Данная политика изменяет значение параметров EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\
. - ОБНАРУЖЕНИЕ СРЕДСТВ УСТАНОВКИ ПРИЛОЖЕНИЙ, ТРЕБУЮЩИХ ПРАВ АДМИНИСТРАТОРА. Данная политика изменяет значение параметров EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\
. - ОБНАРУЖЕНИЕ ПРИЛОЖЕНИЙ, НЕСПОСОБНЫХ ЗАПУСТИТЬ СРЕДСТВА УСТАНОВКИ ПРИ ВКЛЮЧЕННОМ КОНТРОЛЕ УЧЕТНЫХ ЗАПИСЕЙ ПОЛЬЗОВАТЕЛЕЙ (UAC). Данная политика изменяет значение параметров EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\<081D3213-48AA-4533-9284-D98F01BDC8E6>.
Диагностика утечки памяти Windows
Групповая политика НАСТРОЙКА УРОВНЯ ВЫПОЛНЕНИЯ СЦЕНАРИЯ данного подраздела позволяет определить поведение операционной системы при обнаружении утечки памяти. По умолчанию будет выполнена попытка устранения неполадки, однако вы можете установить режим, при котором вместо автоматического восстановления неполадок, сведения о них будут заноситься в журнал.
Данная политика изменяет значения параметров DWORD-типа EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\<180b3a99-8c39-4f12-b631-2031998efe45>.
Подробнее о действиях при нехватке памяти можно прочитать в разделе «Предотвращение проблем нехватки памяти», который имеет CLSID-номер 34955e8d-9e3b-4f68-8e7d-773c167c61e2.
Обнаружение и устранение нехватки ресурсов Windows
Групповая политика НАСТРОЙКА УРОВНЯ ВЫПОЛНЕНИЯ СЦЕНАРИЯ данного подраздела позволяет определить поведение операционной системы при обнаружении нехватки ресурсов компьютера. С ее помощью можно определить, будет ли перед пользователем отображаться сообщение с советом по устранению нехватки ресурсов компьютера.
Данная политика изменяет значения параметров DWORD-типа EnabledScenarioExecutionLevel и ScenarioExecutionEnabled, расположенных в ветви реестра. HKLM\SOFTWARE\Policies\Microsoft\Windows\WDI\
Здравствуйте, у меня токая проблема удаалил вчера вирус trojan dounloeder и он снова появлятся в папке system32/wdi/LogeFiles (заявка № 176613)
Junior Member (OID)
Регистрация 05.02.2015 Сообщений 6 Вес репутации 30
Здравствуйте, у меня токая проблема удаалил вчера вирус trojan dounloeder и он снова появлятся в папке system32/wdi/LogeFiles
- virusinfo_syscheck.zip (48.7 Кб, 3 просмотров)
- virusinfo_syscure.zip (46.8 Кб, 2 просмотров)
- hijackthis.log (3.2 Кб, 2 просмотров)
Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

- Просмотр профиля
- Найти все сообщения
- Найти все темы
Cyber
Регистрация 11.05.2011 Сообщений 2,290 Вес репутации 373
Уважаемый(ая) Sed Sed, спасибо за обращение на наш форум!
Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы в самое ближайшее время ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.
Если наш сайт окажется полезен Вам и у Вас будет такая возможность — пожалуйста поддержите проект.