EVENT_INSTANCE_HEADER
構造体サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。
フィールド
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| Size | WORD | 2 | +0 | +0 | イベント全体のバイト数です。Size には、EVENT_INSTANCE_HEADER 構造体のサイズに加えて、この構造体に付加されるイベント固有データのサイズも含める必要があります。このサイズは、イベントトレースセッションのバッファーのサイズから 72 (0x48) を引いた値より小さくなければなりません。 |
| Anonymous1 | _Anonymous1_e__Union | 8/4 | +8 | +4 | フィールドタイプ/バージョン等を保持する無名共用体。 |
| Anonymous2 | _Anonymous2_e__Union | 8/4 | +16 | +8 | クラス情報(種別/レベル/バージョン)を保持する無名共用体。 |
| ThreadId | DWORD | 4 | +24 | +12 | 出力時に、イベントを生成したスレッドを識別します。 Windows 2000 では、ThreadId は ULONGLONG 値であった点に注意してください。 |
| ProcessId | DWORD | 4 | +28 | +16 | 出力時に、イベントを生成したプロセスを識別します。 Windows 2000: このメンバーはサポートされていません。 |
| TimeStamp | LONGLONG | 8 | +32 | +24 | 出力時に、イベントが発生した時刻が、1601 年 1 月 1 日午前 0 時からの 100 ナノ秒間隔の数で格納されます。 |
| RegHandle | ULONGLONG | 8 | +40 | +32 | 登録済みのイベントトレースクラスへのハンドルです。 TraceEventInstance 関数を呼び出す前に、このプロパティを設定します。 このハンドルは RegisterTraceGuids 関数によって作成されます (TraceGuidReg パラメーターを参照してください)。 |
| InstanceId | DWORD | 4 | +48 | +40 | 出力時に、RegHandle に関連付けられたイベントトレースインスタンス識別子が格納されます。 |
| ParentInstanceId | DWORD | 4 | +52 | +44 | 出力時に、ParentRegHandle に関連付けられたイベントトレースインスタンス識別子が格納されます。 |
| Anonymous3 | _Anonymous3_e__Union | 8 | +56 | +48 | プロセッサ時間等の追加情報を保持する無名共用体。 |
| ParentRegHandle | ULONGLONG | 8 | +64 | +56 | 親イベントの登録済みイベントトレースクラスへのハンドルです。関連するイベント間の階層関係 (親要素と子要素) をトレースする場合は、 TraceEventInstance 関数を呼び出す前にこのプロパティを設定します。 このハンドルは RegisterTraceGuids 関数によって作成されます (TraceGuidReg パラメーターを参照してください)。 - ClientContext予約済みです。 |
共用体: _Anonymous1_e__Union x64 8B / x86 4B
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| FieldTypeFlags | WORD | 2 | +0 | +0 | 予約済みです。 |
| Anonymous | _Anonymous_e__Struct | 8/4 | +0 | +0 |
共用体: _Anonymous2_e__Union x64 8B / x86 4B
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| Version | DWORD | 4 | +0 | +0 | イベントのログ記録に使用しているイベントトレースクラスのバージョンを示します。イベントトレースクラスのバージョンが 1 つしかない場合は 0 を指定します。バージョンは、イベントデータを解釈するためにどの MOF クラスを使用するかをコンシューマーに伝えます。 |
| Class | _Class_e__Struct | 8/4 | +0 | +0 | Class 構造体です。 |
共用体: _Anonymous3_e__Union x64 8B / x86 8B
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| Anonymous1 | _Anonymous1_e__Struct | 8/4 | +0 | +0 | フィールドタイプ/バージョン等を保持する無名共用体。 |
| ProcessorTime | ULONGLONG | 8 | +0 | +0 | プライベートセッションの場合の、ユーザーモード命令の実行経過時間 (CPU ティック単位) です。 |
| Anonymous2 | _Anonymous2_e__Struct | 8/4 | +0 | +0 | クラス情報(種別/レベル/バージョン)を保持する無名共用体。 |
公式ドキュメント
EVENT_INSTANCE_HEADER 構造体は、 TraceEventInstance によって書き込まれるすべてのイベントに共通する、標準的なイベントトレース情報を格納します。 また、この構造体にはイベントトレースクラスおよび関連する親イベントの登録ハンドルも格納されます。これらは、トランザクションのインスタンスや、関連するイベント間の階層関係をトレースするために使用します。
解説(Remarks)
いずれかのメンバーを設定する前に、必ずこの構造体のメモリを 0 に初期化してください。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
各言語での定義
#include <windows.h>
// EVENT_INSTANCE_HEADER (x64 72 / x86 64 バイト)
typedef struct EVENT_INSTANCE_HEADER {
WORD Size;
_Anonymous1_e__Union Anonymous1;
_Anonymous2_e__Union Anonymous2;
DWORD ThreadId;
DWORD ProcessId;
LONGLONG TimeStamp;
ULONGLONG RegHandle;
DWORD InstanceId;
DWORD ParentInstanceId;
_Anonymous3_e__Union Anonymous3;
ULONGLONG ParentRegHandle;
} EVENT_INSTANCE_HEADER;using System;
using System.Runtime.InteropServices;
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct EVENT_INSTANCE_HEADER
{
public ushort Size;
public _Anonymous1_e__Union Anonymous1;
public _Anonymous2_e__Union Anonymous2;
public uint ThreadId;
public uint ProcessId;
public long TimeStamp;
public ulong RegHandle;
public uint InstanceId;
public uint ParentInstanceId;
public _Anonymous3_e__Union Anonymous3;
public ulong ParentRegHandle;
}Imports System.Runtime.InteropServices
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure EVENT_INSTANCE_HEADER
Public Size As UShort
Public Anonymous1 As _Anonymous1_e__Union
Public Anonymous2 As _Anonymous2_e__Union
Public ThreadId As UInteger
Public ProcessId As UInteger
Public TimeStamp As Long
Public RegHandle As ULong
Public InstanceId As UInteger
Public ParentInstanceId As UInteger
Public Anonymous3 As _Anonymous3_e__Union
Public ParentRegHandle As ULong
End Structureimport ctypes
from ctypes import wintypes
class EVENT_INSTANCE_HEADER(ctypes.Structure):
_fields_ = [
("Size", ctypes.c_ushort),
("Anonymous1", _Anonymous1_e__Union),
("Anonymous2", _Anonymous2_e__Union),
("ThreadId", wintypes.DWORD),
("ProcessId", wintypes.DWORD),
("TimeStamp", ctypes.c_longlong),
("RegHandle", ctypes.c_ulonglong),
("InstanceId", wintypes.DWORD),
("ParentInstanceId", wintypes.DWORD),
("Anonymous3", _Anonymous3_e__Union),
("ParentRegHandle", ctypes.c_ulonglong),
]#[repr(C)]
pub struct EVENT_INSTANCE_HEADER {
pub Size: u16,
pub Anonymous1: _Anonymous1_e__Union,
pub Anonymous2: _Anonymous2_e__Union,
pub ThreadId: u32,
pub ProcessId: u32,
pub TimeStamp: i64,
pub RegHandle: u64,
pub InstanceId: u32,
pub ParentInstanceId: u32,
pub Anonymous3: _Anonymous3_e__Union,
pub ParentRegHandle: u64,
}import "golang.org/x/sys/windows"
type EVENT_INSTANCE_HEADER struct {
Size uint16
Anonymous1 _Anonymous1_e__Union
Anonymous2 _Anonymous2_e__Union
ThreadId uint32
ProcessId uint32
TimeStamp int64
RegHandle uint64
InstanceId uint32
ParentInstanceId uint32
Anonymous3 _Anonymous3_e__Union
ParentRegHandle uint64
}type
EVENT_INSTANCE_HEADER = record
Size: Word;
Anonymous1: _Anonymous1_e__Union;
Anonymous2: _Anonymous2_e__Union;
ThreadId: DWORD;
ProcessId: DWORD;
TimeStamp: Int64;
RegHandle: UInt64;
InstanceId: DWORD;
ParentInstanceId: DWORD;
Anonymous3: _Anonymous3_e__Union;
ParentRegHandle: UInt64;
end;const EVENT_INSTANCE_HEADER = extern struct {
Size: u16,
Anonymous1: _Anonymous1_e__Union,
Anonymous2: _Anonymous2_e__Union,
ThreadId: u32,
ProcessId: u32,
TimeStamp: i64,
RegHandle: u64,
InstanceId: u32,
ParentInstanceId: u32,
Anonymous3: _Anonymous3_e__Union,
ParentRegHandle: u64,
};type
EVENT_INSTANCE_HEADER {.bycopy.} = object
Size: uint16
Anonymous1: _Anonymous1_e__Union
Anonymous2: _Anonymous2_e__Union
ThreadId: uint32
ProcessId: uint32
TimeStamp: int64
RegHandle: uint64
InstanceId: uint32
ParentInstanceId: uint32
Anonymous3: _Anonymous3_e__Union
ParentRegHandle: uint64struct EVENT_INSTANCE_HEADER
{
ushort Size;
_Anonymous1_e__Union Anonymous1;
_Anonymous2_e__Union Anonymous2;
uint ThreadId;
uint ProcessId;
long TimeStamp;
ulong RegHandle;
uint InstanceId;
uint ParentInstanceId;
_Anonymous3_e__Union Anonymous3;
ulong ParentRegHandle;
}HSP用 定義
HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x86 レイアウト)
; EVENT_INSTANCE_HEADER サイズ: 64 バイト(x86)
dim st, 16 ; 4byte整数×16(構造体サイズ 64 / 4 切り上げ)
; Size : WORD (+0, 2byte) wpoke st,0,値 / 値 = wpeek(st,0)
; Anonymous1 : _Anonymous1_e__Union (+4, 4byte) varptr(st)+4 を基点に操作(4byte:入れ子/配列)
; Anonymous2 : _Anonymous2_e__Union (+8, 4byte) varptr(st)+8 を基点に操作(4byte:入れ子/配列)
; ThreadId : DWORD (+12, 4byte) st.3 = 値 / 値 = st.3 (lpoke/lpeek も可)
; ProcessId : DWORD (+16, 4byte) st.4 = 値 / 値 = st.4 (lpoke/lpeek も可)
; TimeStamp : LONGLONG (+24, 8byte) qpoke st,24,値 / qpeek(st,24) ※IronHSPのみ。3.7/3.8は lpoke st,24,下位 : lpoke st,28,上位
; RegHandle : ULONGLONG (+32, 8byte) qpoke st,32,値 / qpeek(st,32) ※IronHSPのみ。3.7/3.8は lpoke st,32,下位 : lpoke st,36,上位
; InstanceId : DWORD (+40, 4byte) st.10 = 値 / 値 = st.10 (lpoke/lpeek も可)
; ParentInstanceId : DWORD (+44, 4byte) st.11 = 値 / 値 = st.11 (lpoke/lpeek も可)
; Anonymous3 : _Anonymous3_e__Union (+48, 8byte) varptr(st)+48 を基点に操作(8byte:入れ子/配列)
; ParentRegHandle : ULONGLONG (+56, 8byte) qpoke st,56,値 / qpeek(st,56) ※IronHSPのみ。3.7/3.8は lpoke st,56,下位 : lpoke st,60,上位
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; EVENT_INSTANCE_HEADER サイズ: 72 バイト(x64)
dim st, 18 ; 4byte整数×18(構造体サイズ 72 / 4 切り上げ)
; Size : WORD (+0, 2byte) wpoke st,0,値 / 値 = wpeek(st,0)
; Anonymous1 : _Anonymous1_e__Union (+8, 8byte) varptr(st)+8 を基点に操作(8byte:入れ子/配列)
; Anonymous2 : _Anonymous2_e__Union (+16, 8byte) varptr(st)+16 を基点に操作(8byte:入れ子/配列)
; ThreadId : DWORD (+24, 4byte) st.6 = 値 / 値 = st.6 (lpoke/lpeek も可)
; ProcessId : DWORD (+28, 4byte) st.7 = 値 / 値 = st.7 (lpoke/lpeek も可)
; TimeStamp : LONGLONG (+32, 8byte) qpoke st,32,値 / qpeek(st,32) ※IronHSPのみ。3.7/3.8は lpoke st,32,下位 : lpoke st,36,上位
; RegHandle : ULONGLONG (+40, 8byte) qpoke st,40,値 / qpeek(st,40) ※IronHSPのみ。3.7/3.8は lpoke st,40,下位 : lpoke st,44,上位
; InstanceId : DWORD (+48, 4byte) st.12 = 値 / 値 = st.12 (lpoke/lpeek も可)
; ParentInstanceId : DWORD (+52, 4byte) st.13 = 値 / 値 = st.13 (lpoke/lpeek も可)
; Anonymous3 : _Anonymous3_e__Union (+56, 8byte) varptr(st)+56 を基点に操作(8byte:入れ子/配列)
; ParentRegHandle : ULONGLONG (+64, 8byte) qpoke st,64,値 / qpeek(st,64) ※IronHSPのみ。3.7/3.8は lpoke st,64,下位 : lpoke st,68,上位
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
#defstruct global EVENT_INSTANCE_HEADER
#field short Size
#field byte Anonymous1 8
#field byte Anonymous2 8
#field int ThreadId
#field int ProcessId
#field int64 TimeStamp
#field int64 RegHandle
#field int InstanceId
#field int ParentInstanceId
#field byte Anonymous3 8
#field int64 ParentRegHandle
#endstruct
stdim st, EVENT_INSTANCE_HEADER ; NSTRUCT 変数を確保
st->Size = 100
mes "Size=" + st->Size
; ※union フィールドは byte 列で確保(NSTRUCT は union 非対応)。必要に応じ手動でアクセス。