2009-05-14 4 views

Répondre

2

Vous pouvez utiliser ETW pour effectuer le suivi des appels système. Au démarrage de la trace, dans EVENT_TRACE_PROPERTIES, vous pouvez ajouter l'indicateur EVENT_TRACE_FLAG_SYSTEMCALL à EnableFlags. Cela active les événements SysCallEnter et SysCallLeave, comme décrit here.

+1

Mais SysCallEnter nécessite Vista ou Windows Server 2008, malheureusement. – JesperE

+0

Est-il possible avec ETW de trouver les arguments pour les appels système? –