进程监视器捕获过滤器(或脚本)

3 windows-7 capture event-log process-monitor

如您所知,Microsoft 分发了 Russinovich 极其强大的进程监视器。它捕获了很多系统事件,并有一个过滤器来只显示其中的一些。我想记录特定文件名的罕见故障。但是,我的系统中有很多事件,并且 sysinternals 日志占用了 GB 的 RAM 记录了所有内容。我确信我只需要捕获通过我的视图过滤器的文件事件。我不想捕捉其他事件。是否可以?

mag*_*981 5

在捕获数据之前应用过滤器并确保Drop filtered Events设置了该选项。

在此处输入图片说明

还要指定将数据写入文件而不是 RAM:

在此处输入图片说明

在此处输入图片说明