Nous avons un client où il serait très utile de déterminer QUAND un lecteur était une partition initialisée ou NTFS créée. Existe-t-il une valeur d'horodatage quelque part? Si quelqu'un pouvait donner un conseil, il serait grandement apprécié.
Merci!
-slashp
partitioning
ntfs
date
timestamp
slashp
la source
la source
Réponses:
Oui. Vous pouvez même le faire sur un réseau local.
La transaction CIFS est
TRANS2_QFSINFO
et le niveau d’information estSMB_QUERY_FS_VOLUME_INFO
. La fonction native de l'API Windows NT permettant d'interroger l'heure de création d'un volume estZwQueryVolumeInformationFile()
ce qui donne uneFILE_FS_VOLUME_INFORMATION
structure de données (presque identique à celle de CIFS, note) lorsqu'on lui demande laFileFsVolumeInformation
classe d'informations. Le test de cette requête fait partie du testeur IFS fourni par Microsoft aux développeurs de pilotes.Fait intéressant, personne ne semble avoir écrit un utilitaire pratique qui interroge simplement un volume et imprime son horodatage de création sous une forme lisible par l'homme. 1 Pour autant que je puisse en juger, vous devez activer l'
procmon
outil SysInternals et rechercher les requêtes d'informations de volume en continu. Peut-être que quelqu'un lisant ceci sera inspiré pour créer unevol
commande améliorée .Oui, l'horodatage de création du volume est correctement initialisé et ne se limite pas à zéro ou à une autre constante. Je n'ai pas vérifié, mais mon estimation pour l'emplacement de stockage de cette information est l'
$STANDARD_INFORMATION
attribut de l'$Volume
entrée MFT. Je peux penser à trois autres endroits possibles, mais c’est le plus logique.1
grawity
s » utilitaire a juste besoin d' un peu plus polonais, y compris les utilisations simplesFileTimeToSystemTime()
etGetTimeFormat()
, pour le rendre utilisable pour les utilisateurs finaux qui ne peuvent pas décoder horodatages Win32 dans leur tête. ☺la source
Je ne connais pas de "date de création de volume" intégrée à NTFS. Toutefois, vous devriez être en mesure d’approcher la date de création assez étroitement en regardant la date de création du
System Volume Information
répertoire à la racine du volume.la source
Ceci est exposé quelque part. Si vous démarrez un CD Windows XP et accédez à la console de récupération, la version de chkdsk qui s'y trouve imprimera la date de création du volume une fois son exécution terminée.
la source