EVENT_TRACE_HEADER
構造体サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。
フィールド
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| Size | WORD | 2 | +0 | +0 | イベントの合計バイト数です。Size には、ヘッダー構造体のサイズに加えて、ヘッダーに付加されるイベント固有のデータのサイズが含まれます。 入力時には、このサイズはイベントトレースセッションのバッファーのサイズから 72 (0x48) を引いた値より小さくなければなりません。 出力時には、この値を計算に使用しないでください。 |
| Anonymous1 | _Anonymous1_e__Union | 8/4 | +8 | +4 | フィールドタイプ/バージョン等を保持する無名共用体。 |
| Anonymous2 | _Anonymous2_e__Union | 8/4 | +16 | +8 | クラス情報(種別/レベル/バージョン)を保持する無名共用体。 |
| ThreadId | DWORD | 4 | +24 | +12 | 出力時には、イベントを生成したスレッドを識別します。 Windows 2000 では、ThreadId は ULONGLONG 値であった点に注意してください。 |
| ProcessId | DWORD | 4 | +28 | +16 | 出力時には、イベントを生成したプロセスを識別します。 Windows 2000: このメンバーはサポートされていません。 |
| TimeStamp | LONGLONG | 8 | +32 | +24 | 出力時には、イベントが発生した時刻を格納します。分解能はシステム時刻ですが、EVENT_TRACE_LOGFILE の ProcessTraceMode メンバーに PROCESS_TRACE_MODE_RAW_TIMESTAMP フラグが含まれている場合は、コントローラーがセッションを作成した時点の EVENT_TRACE_PROPERTIES の Wnode.ClientContext メンバーの値によって分解能が決まります。 |
| Anonymous3 | _Anonymous3_e__Union | 16 | +40 | +32 | イベントの GUID または関連フィールドを保持する無名共用体。 |
| Anonymous4 | _Anonymous4_e__Union | 8 | +56 | +48 | プロセッサ時間等の追加情報を保持する無名共用体。 |
共用体: _Anonymous1_e__Union x64 8B / x86 4B
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| FieldTypeFlags | WORD | 2 | +0 | +0 | 予約済みです。 |
| Anonymous | _Anonymous_e__Struct | 8/4 | +0 | +0 |
共用体: _Anonymous2_e__Union x64 8B / x86 4B
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| Version | DWORD | 4 | +0 | +0 | イベントのログ記録に使用しているイベントトレースクラスのバージョンを示します。イベントトレースクラスのバージョンが 1 つしかない場合は 0 を指定します。バージョンは、イベントデータを解釈するためにどの MOF クラスを使用すればよいかをコンシューマーに伝えます。 |
| Class | _Class_e__Struct | 8/4 | +0 | +0 |
共用体: _Anonymous3_e__Union x64 16B / x86 16B
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| Guid | GUID | 16 | +0 | +0 | イベントトレースクラス GUID です。クラス GUID を使用してイベントのカテゴリを識別し、Class.Type メンバーを使用してそのカテゴリ内の個々のイベントを識別できます。 代わりに、GuidPtr メンバーを使用してクラス GUID を指定することもできます。 Windows XP および Windows 2000: クラス GUID は、あらかじめ RegisterTraceGuids 関数を使用して登録されている必要があります。 |
| GuidPtr | ULONGLONG | 8 | +0 | +0 | イベントトレースクラス GUID へのポインターです。代わりに、Guid メンバーを使用してクラス GUID を指定することもできます。 イベントが書き込まれるとき、ETW はこのポインターを使用して GUID をイベントにコピーします (ポインターではなく GUID がイベントに含まれます)。 このメンバーを使用する場合は、Flags メンバーにも WNODE_FLAG_USE_GUID_PTR を含めなければなりません。 |
共用体: _Anonymous4_e__Union x64 8B / x86 8B
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| Anonymous1 | _Anonymous1_e__Struct | 8/4 | +0 | +0 | フィールドタイプ/バージョン等を保持する無名共用体。 |
| ProcessorTime | ULONGLONG | 8 | +0 | +0 | プライベートセッションの場合の、ユーザーモードの命令の実行経過時間で、CPU ティック単位で表されます。 |
| Anonymous2 | _Anonymous2_e__Struct | 8/4 | +0 | +0 | クラス情報(種別/レベル/バージョン)を保持する無名共用体。 |
公式ドキュメント
EVENT_TRACE_HEADER 構造体は、TraceEvent によって書き込まれるすべてのイベントに共通する、標準的なイベントトレース情報を格納します。
解説(Remarks)
メンバーを設定する前に、必ずこの構造体のメモリを 0 に初期化してください。
KernelTime メンバーと UserTime メンバーを使用すると、一連の命令に要した CPU コストを単位数として求めることができます (これらの値は、ログ記録時点でそのスレッドに課金された CPU 使用量を示します)。たとえば、イベント A とイベント B が同じスレッドによって連続してログに記録され、それぞれの CPU 使用量が 150 と 175 である場合、そのスレッドがイベント A と B の間に実行した処理には 25 CPU 時間単位 (175 - 150) のコストがかかったことになります。
TRACE_LOGFILE_HEADER 構造体の TimerResolution には、CPU 使用量タイマーの分解能が 100 ナノ秒単位で格納されています。このタイマー分解能をカーネル時間およびユーザー時間の値と組み合わせて使用すると、一連の命令が使用した CPU 時間の量を求めることができます。たとえば、タイマー分解能が 156,250 の場合、25 CPU 時間単位は 0.39 秒に相当します (156,250 * 25 * 100 / 1,000,000,000)。これは、イベント A と B の間の一連の命令が使用した CPU 時間 (実際の経過時間ではありません) です。
ただし、CPU 使用量タイマーの分解能は通常きわめて低い (およそ 10 ミリ秒以上) 点に注意してください。そのため、CPU 使用量の値をスレッド間の CPU 時間使用量の高精度な算出に用いることはできません。むしろ、長期的で統計的な分析に適しています。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
各言語での定義
#include <windows.h>
// EVENT_TRACE_HEADER (x64 64 / x86 56 バイト)
typedef struct EVENT_TRACE_HEADER {
WORD Size;
_Anonymous1_e__Union Anonymous1;
_Anonymous2_e__Union Anonymous2;
DWORD ThreadId;
DWORD ProcessId;
LONGLONG TimeStamp;
_Anonymous3_e__Union Anonymous3;
_Anonymous4_e__Union Anonymous4;
} EVENT_TRACE_HEADER;using System;
using System.Runtime.InteropServices;
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct EVENT_TRACE_HEADER
{
public ushort Size;
public _Anonymous1_e__Union Anonymous1;
public _Anonymous2_e__Union Anonymous2;
public uint ThreadId;
public uint ProcessId;
public long TimeStamp;
public _Anonymous3_e__Union Anonymous3;
public _Anonymous4_e__Union Anonymous4;
}Imports System.Runtime.InteropServices
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure EVENT_TRACE_HEADER
Public Size As UShort
Public Anonymous1 As _Anonymous1_e__Union
Public Anonymous2 As _Anonymous2_e__Union
Public ThreadId As UInteger
Public ProcessId As UInteger
Public TimeStamp As Long
Public Anonymous3 As _Anonymous3_e__Union
Public Anonymous4 As _Anonymous4_e__Union
End Structureimport ctypes
from ctypes import wintypes
class EVENT_TRACE_HEADER(ctypes.Structure):
_fields_ = [
("Size", ctypes.c_ushort),
("Anonymous1", _Anonymous1_e__Union),
("Anonymous2", _Anonymous2_e__Union),
("ThreadId", wintypes.DWORD),
("ProcessId", wintypes.DWORD),
("TimeStamp", ctypes.c_longlong),
("Anonymous3", _Anonymous3_e__Union),
("Anonymous4", _Anonymous4_e__Union),
]#[repr(C)]
pub struct EVENT_TRACE_HEADER {
pub Size: u16,
pub Anonymous1: _Anonymous1_e__Union,
pub Anonymous2: _Anonymous2_e__Union,
pub ThreadId: u32,
pub ProcessId: u32,
pub TimeStamp: i64,
pub Anonymous3: _Anonymous3_e__Union,
pub Anonymous4: _Anonymous4_e__Union,
}import "golang.org/x/sys/windows"
type EVENT_TRACE_HEADER struct {
Size uint16
Anonymous1 _Anonymous1_e__Union
Anonymous2 _Anonymous2_e__Union
ThreadId uint32
ProcessId uint32
TimeStamp int64
Anonymous3 _Anonymous3_e__Union
Anonymous4 _Anonymous4_e__Union
}type
EVENT_TRACE_HEADER = record
Size: Word;
Anonymous1: _Anonymous1_e__Union;
Anonymous2: _Anonymous2_e__Union;
ThreadId: DWORD;
ProcessId: DWORD;
TimeStamp: Int64;
Anonymous3: _Anonymous3_e__Union;
Anonymous4: _Anonymous4_e__Union;
end;const EVENT_TRACE_HEADER = extern struct {
Size: u16,
Anonymous1: _Anonymous1_e__Union,
Anonymous2: _Anonymous2_e__Union,
ThreadId: u32,
ProcessId: u32,
TimeStamp: i64,
Anonymous3: _Anonymous3_e__Union,
Anonymous4: _Anonymous4_e__Union,
};type
EVENT_TRACE_HEADER {.bycopy.} = object
Size: uint16
Anonymous1: _Anonymous1_e__Union
Anonymous2: _Anonymous2_e__Union
ThreadId: uint32
ProcessId: uint32
TimeStamp: int64
Anonymous3: _Anonymous3_e__Union
Anonymous4: _Anonymous4_e__Unionstruct EVENT_TRACE_HEADER
{
ushort Size;
_Anonymous1_e__Union Anonymous1;
_Anonymous2_e__Union Anonymous2;
uint ThreadId;
uint ProcessId;
long TimeStamp;
_Anonymous3_e__Union Anonymous3;
_Anonymous4_e__Union Anonymous4;
}HSP用 定義
HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x86 レイアウト)
; EVENT_TRACE_HEADER サイズ: 56 バイト(x86)
dim st, 14 ; 4byte整数×14(構造体サイズ 56 / 4 切り上げ)
; Size : WORD (+0, 2byte) wpoke st,0,値 / 値 = wpeek(st,0)
; Anonymous1 : _Anonymous1_e__Union (+4, 4byte) varptr(st)+4 を基点に操作(4byte:入れ子/配列)
; Anonymous2 : _Anonymous2_e__Union (+8, 4byte) varptr(st)+8 を基点に操作(4byte:入れ子/配列)
; ThreadId : DWORD (+12, 4byte) st.3 = 値 / 値 = st.3 (lpoke/lpeek も可)
; ProcessId : DWORD (+16, 4byte) st.4 = 値 / 値 = st.4 (lpoke/lpeek も可)
; TimeStamp : LONGLONG (+24, 8byte) qpoke st,24,値 / qpeek(st,24) ※IronHSPのみ。3.7/3.8は lpoke st,24,下位 : lpoke st,28,上位
; Anonymous3 : _Anonymous3_e__Union (+32, 16byte) varptr(st)+32 を基点に操作(16byte:入れ子/配列)
; Anonymous4 : _Anonymous4_e__Union (+48, 8byte) varptr(st)+48 を基点に操作(8byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; EVENT_TRACE_HEADER サイズ: 64 バイト(x64)
dim st, 16 ; 4byte整数×16(構造体サイズ 64 / 4 切り上げ)
; Size : WORD (+0, 2byte) wpoke st,0,値 / 値 = wpeek(st,0)
; Anonymous1 : _Anonymous1_e__Union (+8, 8byte) varptr(st)+8 を基点に操作(8byte:入れ子/配列)
; Anonymous2 : _Anonymous2_e__Union (+16, 8byte) varptr(st)+16 を基点に操作(8byte:入れ子/配列)
; ThreadId : DWORD (+24, 4byte) st.6 = 値 / 値 = st.6 (lpoke/lpeek も可)
; ProcessId : DWORD (+28, 4byte) st.7 = 値 / 値 = st.7 (lpoke/lpeek も可)
; TimeStamp : LONGLONG (+32, 8byte) qpoke st,32,値 / qpeek(st,32) ※IronHSPのみ。3.7/3.8は lpoke st,32,下位 : lpoke st,36,上位
; Anonymous3 : _Anonymous3_e__Union (+40, 16byte) varptr(st)+40 を基点に操作(16byte:入れ子/配列)
; Anonymous4 : _Anonymous4_e__Union (+56, 8byte) varptr(st)+56 を基点に操作(8byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
#defstruct global EVENT_TRACE_HEADER
#field short Size
#field byte Anonymous1 8
#field byte Anonymous2 8
#field int ThreadId
#field int ProcessId
#field int64 TimeStamp
#field byte Anonymous3 16
#field byte Anonymous4 8
#endstruct
stdim st, EVENT_TRACE_HEADER ; NSTRUCT 変数を確保
st->Size = 100
mes "Size=" + st->Size
; ※union フィールドは byte 列で確保(NSTRUCT は union 非対応)。必要に応じ手動でアクセス。