Win32 API 日本語リファレンス
ホームSystem.Diagnostics.Etw › EVENT_TRACE_LOGFILEA

EVENT_TRACE_LOGFILEA

構造体
サイズx64: 488 バイト / x86: 424 バイト

サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。

フィールド

フィールドサイズx64x86説明
LogFileNameLPSTR8/4+0+0

処理対象のログ ファイルの名前。リアルタイム トレーシング セッションのデータを処理する場合は NULL です。ログ ファイルからデータを取得するために OpenTrace を呼び出す場合は、このメンバーに値を指定します。

OpenTrace を呼び出すとき、LoggerNameNULL 以外である場合、LogFileNameNULL でなければなりません。

OpenTrace を呼び出すとき、イベントを受け取るユーザーはそのファイルを読み取る権限を持っている必要があります。

メモ

LogFileName フィールドで OpenTrace に渡すファイル名は、サフィックスを含む 完全なファイル名でなければなりません。トレース ファイルを作成する API の中には、 ユーザーが指定したファイル名にサフィックスを暗黙的に追加するものがあります。 たとえば、コントローラーがプライベート セッションにイベントを記録した場合 (StartTrace の呼び出し時に EVENT_TRACE_PROPERTIESLogFileMode メンバーに EVENT_TRACE_PRIVATE_LOGGER_MODE を設定した 場合)、生成される ETL ファイルにはプロセス ID のサフィックスが付きます (例: mytrace.etl_123)。EVENT_TRACE_FILE_MODE_NEWFILE モードでファイルが 作成された場合にも同様のことが起こり、その場合、生成される ETL ファイルには シーケンス番号が付きます。

LoggerNameLPSTR8/4+8+4

リアルタイム イベント トレーシング セッションの名前。ログ ファイルのデータを処理する場合は NULL です。リアルタイム セッションからデータを取得するために OpenTrace を呼び出す場合は、このメンバーに値を指定します。

OpenTrace を呼び出すとき、LogFileNameNULL 以外である場合、LoggerNameNULL でなければなりません。

リアルタイムでイベントを受け取れるのは、トレース コントローラーが EVENT_TRACE_PROPERTIESLogFileMode メンバーに EVENT_TRACE_REAL_TIME_MODE フラグを含めて設定している場合のみです。

リアルタイムでイベントを受け取れるのは、管理者特権を持つユーザー、Performance Log Users グループのユーザー、および LocalSystem、LocalService、NetworkService として実行されているアプリケーションだけです。制限されたユーザーにリアルタイムでイベントを受け取る権限を与えるには、そのユーザーを Performance Log Users グループに追加するか、EventAccessControl を呼び出します。

Windows XP および Windows 2000: すべてのユーザーがリアルタイム イベントを受け取れます。

CurrentTimeLONGLONG8+16+8出力時に設定される、1601 年 1 月 1 日午前 0 時からの 100 ナノ秒単位で表した現在時刻。
BuffersReadDWORD4+24+16出力時に設定される、処理されたバッファーの数。
Anonymous1_Anonymous1_e__Union4+28+20LogFileModeとProcessTraceModeを含む共用体。
CurrentEventEVENT_TRACE120/96+32+24出力時に設定される、最後に処理されたイベントを格納する EVENT_TRACE 構造体。
LogfileHeaderTRACE_LOGFILE_HEADER288/272+152+120出力時に設定される、セッションおよびそのセッションが実行されたコンピューターに関する一般的な情報を格納する TRACE_LOGFILE_HEADER 構造体。
BufferCallbackPEVENT_TRACE_BUFFER_CALLBACKA8/4+440+392ETW がフラッシュする各バッファーについて、バッファー関連の統計情報を受け取る BufferCallback 関数へのポインター。ETW は、バッファー内のすべてのイベントを配信した後にこのコールバックを呼び出します。このコールバックは省略可能です。
BufferSizeDWORD4+448+396出力時に、各バッファーのサイズがバイト単位で格納されます。
FilledDWORD4+452+400出力時に、バッファー内で有効な情報が格納されているバイト数が格納されます。
EventsLostDWORD4+456+404使用されません。
Anonymous2_Anonymous2_e__Union8/4+464+408EventCallbackやEventRecordCallbackを含む共用体。
IsKernelTraceDWORD4+472+412出力時に、このメンバーが TRUE の場合、そのイベント トレーシング セッションは NT Kernel Logger です。それ以外の場合は、別のイベント トレーシング セッションです。
Contextvoid*8/4+480+416

コンシューマーが OpenTrace を呼び出すときに指定できるコンテキスト データ。コンシューマーが EventRecordCallback を使用してイベントを受け取る場合、ETW は EVENT_RECORD 構造体の UserContext メンバーにこの値を設定します。

Windows Vista より前: サポートされていません。

共用体: _Anonymous1_e__Union x64 4B / x86 4B

フィールドサイズx64x86説明
LogFileModeDWORD4+0+0予約済みです。使用しないでください。
ProcessTraceModeDWORD4+0+0

イベントを処理するモード。モードは evntcons.h ヘッダー ファイルで定義されています。次のモードを 1 つ以上指定できます。

  • PROCESS_TRACE_MODE_EVENT_RECORD

    新しい EVENT_RECORD 形式でイベントを受け取りたい場合は、このモードを指定します (強く推奨されます)。新しい形式でイベントを受け取るには、EventRecordCallback メンバーにコールバックを指定する必要があります。このモードを指定しない場合は、EventCallback メンバーに指定したコールバックを通じて、従来の形式でイベントを受け取ります。

    Windows Vista より前: サポートされていません。

  • PROCESS_TRACE_MODE_RAW_TIMESTAMP

    既定では、ProcessTrace はイベントの TimeStamp を元の生の形式 (システム時刻、QPC 時刻、または CPU サイクル カウンター) からシステム時刻 (1601 年 1 月 1 日午前 0 時からの 100 ナノ秒単位) に変換します。

    EVENT_HEADER および EVENT_TRACE_HEADERTimeStamp メンバーのタイム スタンプ値をシステム時刻に変換したくない場合は、PROCESS_TRACE_MODE_RAW_TIMESTAMP フラグを指定します。このフラグを指定すると、ProcessTrace はタイム スタンプ値を、コントローラーが EVENT_TRACE_PROPERTIESWnode.ClientContext メンバーで指定した元の形式のまま残します。

    Windows Vista より前: サポートされていません。

  • PROCESS_TRACE_MODE_REAL_TIME

    リアルタイムでイベントを受け取るには、このモードを指定します。LoggerNameNULL でない場合は、このモードを指定する必要があります。

共用体: _Anonymous2_e__Union x64 8B / x86 4B

フィールドサイズx64x86説明
EventCallbackPEVENT_CALLBACK8/4+0+0

バッファー内の各イベントに対して ETW が呼び出す EventCallback 関数へのポインター。このフィールドは、ProcessTraceMode フィールドに PROCESS_TRACE_MODE_EVENT_RECORD フラグが含まれていない場合にのみ使用されます。

メモ

ProcessTraceMode フィールドに PROCESS_TRACE_MODE_EVENT_RECORD フラグが 含まれている場合、EventCallback フィールドは EventRecordCallback として 扱われます。EventCallbackProcessTrace から壊れたデータを受け取って いる場合は、ProcessTraceMode フィールドに PROCESS_TRACE_MODE_EVENT_RECORD フラグが含まれていないことを確認してください。

ヒント

新しいコードでは、EventCallback ではなく EventRecordCallback を使用して ください。EventRecordCallbackEVENT_RECORD を受け取ります。これには より完全なイベント情報が含まれ、 TdhGetEventInformation などのデコード API と併用でき、コールバックで利用できるコンテキスト ポインターも備えています。

EventRecordCallbackPEVENT_RECORD_CALLBACK8/4+0+0

バッファー内の各イベントに対して ETW が呼び出す EventRecordCallback 関数へのポインター。このフィールドは、ProcessTraceMode フィールドに PROCESS_TRACE_MODE_EVENT_RECORD フラグが含まれている場合にのみ使用されます。

メモ

ProcessTraceMode フィールドに PROCESS_TRACE_MODE_EVENT_RECORD フラグが 含まれていない場合、EventRecordCallback フィールドは EventCallback として 扱われます。EventRecordCallbackProcessTrace から壊れたデータを 受け取っている場合は、ProcessTraceMode フィールドに PROCESS_TRACE_MODE_EVENT_RECORD フラグが含まれていることを確認してください。

Windows Vista より前: サポートされていません。

公式ドキュメント

EVENT_TRACE_LOGFILE 構造体は、トレース データ ソースに関する情報を格納します。

EVENT_TRACE_LOGFILE 構造体は、OpenTrace を呼び出すときに使用します。ユーザーは、トレース データ ソース (ETL ファイルの名前、またはアクティブなリアルタイム ロガー セッションの名前) に関する情報、トレース処理フラグ、およびトレース データを受け取るコールバック関数を設定した EVENT_TRACE_LOGFILE 構造体を渡します。成功すると、OpenTrace はこの構造体の残りのフィールドを埋めて、トレース データ ソースの詳細を返します。

ProcessTrace はバッファーを処理する際、イベント処理セッションとそのバッファーに関する情報を提供する EVENT_TRACE_LOGFILE 構造体を渡して、ユーザー定義の BufferCallback を呼び出します。

解説(Remarks)

イベント コンシューマーは次の手順に従います。

  1. この構造体のメモリを 0 で初期化します。
  2. ETL ファイルから読み取る場合は、LogFileName にファイルのパスを設定します。 それ以外の場合 (つまりリアルタイム セッションから読み取る場合) は、 LoggerName にセッション名を設定し、ProcessTraceModePROCESS_TRACE_MODE_REAL_TIME を設定します。
  3. EventRecordCallback を使用する場合 (推奨)、EventRecordCallback にイベント レコード コールバック 関数のアドレスを設定し、Context にコールバックへ渡す値を設定して、 ProcessTraceModePROCESS_TRACE_MODE_EVENT_RECORD を追加します。 それ以外の場合 (つまり EventCallback を使用する場合) は、EventCallback にイベント コールバック関数のアドレスを 設定します。
  4. 各バッファーの処理後にコールバックが必要な場合は、BufferCallback に バッファー コールバック関数のアドレスを設定します。
  5. 処理済みのタイム スタンプではなく元の生のタイム スタンプ データが必要な場合は、 ProcessTraceModePROCESS_TRACE_MODE_RAW_TIMESTAMP を追加します。
  6. OpenTrace を呼び出します。 成功した場合、OpenTrace 関数はこの構造体のメンバーにトレース データ ソースの 情報を設定することに注意してください。
  7. OpenTrace が返したハンドルを指定して ProcessTrace を 呼び出します。
    • ProcessTrace は、各イベントに対してイベント コールバック関数を呼び出します。
    • ProcessTrace は、各バッファーの処理を終えた後にバッファー コールバック関数 (指定されている場合) を呼び出し、トレース処理の状態情報を格納した EVENT_TRACE_LOGFILE 構造体のインスタンスを渡します。
  8. トレース処理が完了したら、 CloseTrace を呼び出して OpenTrace が返したハンドルを閉じます。
メモ

evntrace.h ヘッダーは EVENT_TRACE_LOGFILE をエイリアスとして定義しており、 UNICODE プリプロセッサ定数の定義に応じて、この関数の ANSI 版または Unicode 版が 自動的に選択されます。エンコーディングに依存しないエイリアスと、 エンコーディングに依存するコードを混在させると、不一致が生じてコンパイル エラーや 実行時エラーの原因になることがあります。詳細については、 Conventions for Function Prototypes を参照してください。

出典・ライセンス: 上記「公式ドキュメント」の内容は Microsoft の Win32 API ドキュメント(MicrosoftDocs/sdk-api)を日本語に翻訳・改変したものです。© Microsoft Corporation. CC BY 4.0 で提供。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)

各言語での定義

#include <windows.h>

// EVENT_TRACE_HEADER  (x64 64 / x86 56 バイト)
typedef struct EVENT_TRACE_HEADER {
    WORD Size;
    _Anonymous1_e__Union Anonymous1;
    _Anonymous2_e__Union Anonymous2;
    DWORD ThreadId;
    DWORD ProcessId;
    LONGLONG TimeStamp;
    _Anonymous3_e__Union Anonymous3;
    _Anonymous4_e__Union Anonymous4;
} EVENT_TRACE_HEADER;

// EVENT_TRACE  (x64 120 / x86 96 バイト)
typedef struct EVENT_TRACE {
    EVENT_TRACE_HEADER Header;
    DWORD InstanceId;
    DWORD ParentInstanceId;
    GUID ParentGuid;
    void* MofData;
    DWORD MofLength;
    _Anonymous_e__Union Anonymous;
} EVENT_TRACE;

// SYSTEMTIME  (x64 16 / x86 16 バイト)
typedef struct SYSTEMTIME {
    WORD wYear;
    WORD wMonth;
    WORD wDayOfWeek;
    WORD wDay;
    WORD wHour;
    WORD wMinute;
    WORD wSecond;
    WORD wMilliseconds;
} SYSTEMTIME;

// TIME_ZONE_INFORMATION  (x64 172 / x86 172 バイト)
typedef struct TIME_ZONE_INFORMATION {
    INT Bias;
    WCHAR StandardName[32];
    SYSTEMTIME StandardDate;
    INT StandardBias;
    WCHAR DaylightName[32];
    SYSTEMTIME DaylightDate;
    INT DaylightBias;
} TIME_ZONE_INFORMATION;

// TRACE_LOGFILE_HEADER  (x64 288 / x86 272 バイト)
typedef struct TRACE_LOGFILE_HEADER {
    DWORD BufferSize;
    _Anonymous1_e__Union Anonymous1;
    DWORD ProviderVersion;
    DWORD NumberOfProcessors;
    LONGLONG EndTime;
    DWORD TimerResolution;
    DWORD MaximumFileSize;
    DWORD LogFileMode;
    DWORD BuffersWritten;
    _Anonymous2_e__Union Anonymous2;
    LPWSTR LoggerName;
    LPWSTR LogFileName;
    TIME_ZONE_INFORMATION TimeZone;
    LONGLONG BootTime;
    LONGLONG PerfFreq;
    LONGLONG StartTime;
    DWORD ReservedFlags;
    DWORD BuffersLost;
} TRACE_LOGFILE_HEADER;

// EVENT_TRACE_LOGFILEA  (x64 488 / x86 424 バイト)
typedef struct EVENT_TRACE_LOGFILEA {
    LPSTR LogFileName;
    LPSTR LoggerName;
    LONGLONG CurrentTime;
    DWORD BuffersRead;
    _Anonymous1_e__Union Anonymous1;
    EVENT_TRACE CurrentEvent;
    TRACE_LOGFILE_HEADER LogfileHeader;
    PEVENT_TRACE_BUFFER_CALLBACKA BufferCallback;
    DWORD BufferSize;
    DWORD Filled;
    DWORD EventsLost;
    _Anonymous2_e__Union Anonymous2;
    DWORD IsKernelTrace;
    void* Context;
} EVENT_TRACE_LOGFILEA;
using System;
using System.Runtime.InteropServices;

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct EVENT_TRACE_HEADER
{
    public ushort Size;
    public _Anonymous1_e__Union Anonymous1;
    public _Anonymous2_e__Union Anonymous2;
    public uint ThreadId;
    public uint ProcessId;
    public long TimeStamp;
    public _Anonymous3_e__Union Anonymous3;
    public _Anonymous4_e__Union Anonymous4;
}

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct EVENT_TRACE
{
    public EVENT_TRACE_HEADER Header;
    public uint InstanceId;
    public uint ParentInstanceId;
    public Guid ParentGuid;
    public IntPtr MofData;
    public uint MofLength;
    public _Anonymous_e__Union Anonymous;
}

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct SYSTEMTIME
{
    public ushort wYear;
    public ushort wMonth;
    public ushort wDayOfWeek;
    public ushort wDay;
    public ushort wHour;
    public ushort wMinute;
    public ushort wSecond;
    public ushort wMilliseconds;
}

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct TIME_ZONE_INFORMATION
{
    public int Bias;
    [MarshalAs(UnmanagedType.ByValTStr, SizeConst = 32)] public string StandardName;
    public SYSTEMTIME StandardDate;
    public int StandardBias;
    [MarshalAs(UnmanagedType.ByValTStr, SizeConst = 32)] public string DaylightName;
    public SYSTEMTIME DaylightDate;
    public int DaylightBias;
}

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct TRACE_LOGFILE_HEADER
{
    public uint BufferSize;
    public _Anonymous1_e__Union Anonymous1;
    public uint ProviderVersion;
    public uint NumberOfProcessors;
    public long EndTime;
    public uint TimerResolution;
    public uint MaximumFileSize;
    public uint LogFileMode;
    public uint BuffersWritten;
    public _Anonymous2_e__Union Anonymous2;
    public IntPtr LoggerName;
    public IntPtr LogFileName;
    public TIME_ZONE_INFORMATION TimeZone;
    public long BootTime;
    public long PerfFreq;
    public long StartTime;
    public uint ReservedFlags;
    public uint BuffersLost;
}

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct EVENT_TRACE_LOGFILEA
{
    public IntPtr LogFileName;
    public IntPtr LoggerName;
    public long CurrentTime;
    public uint BuffersRead;
    public _Anonymous1_e__Union Anonymous1;
    public EVENT_TRACE CurrentEvent;
    public TRACE_LOGFILE_HEADER LogfileHeader;
    public IntPtr BufferCallback;
    public uint BufferSize;
    public uint Filled;
    public uint EventsLost;
    public _Anonymous2_e__Union Anonymous2;
    public uint IsKernelTrace;
    public IntPtr Context;
}
Imports System.Runtime.InteropServices

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure EVENT_TRACE_HEADER
    Public Size As UShort
    Public Anonymous1 As _Anonymous1_e__Union
    Public Anonymous2 As _Anonymous2_e__Union
    Public ThreadId As UInteger
    Public ProcessId As UInteger
    Public TimeStamp As Long
    Public Anonymous3 As _Anonymous3_e__Union
    Public Anonymous4 As _Anonymous4_e__Union
End Structure

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure EVENT_TRACE
    Public Header As EVENT_TRACE_HEADER
    Public InstanceId As UInteger
    Public ParentInstanceId As UInteger
    Public ParentGuid As Guid
    Public MofData As IntPtr
    Public MofLength As UInteger
    Public Anonymous As _Anonymous_e__Union
End Structure

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure SYSTEMTIME
    Public wYear As UShort
    Public wMonth As UShort
    Public wDayOfWeek As UShort
    Public wDay As UShort
    Public wHour As UShort
    Public wMinute As UShort
    Public wSecond As UShort
    Public wMilliseconds As UShort
End Structure

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure TIME_ZONE_INFORMATION
    Public Bias As Integer
    <MarshalAs(UnmanagedType.ByValTStr, SizeConst:=32)> Public StandardName As String
    Public StandardDate As SYSTEMTIME
    Public StandardBias As Integer
    <MarshalAs(UnmanagedType.ByValTStr, SizeConst:=32)> Public DaylightName As String
    Public DaylightDate As SYSTEMTIME
    Public DaylightBias As Integer
End Structure

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure TRACE_LOGFILE_HEADER
    Public BufferSize As UInteger
    Public Anonymous1 As _Anonymous1_e__Union
    Public ProviderVersion As UInteger
    Public NumberOfProcessors As UInteger
    Public EndTime As Long
    Public TimerResolution As UInteger
    Public MaximumFileSize As UInteger
    Public LogFileMode As UInteger
    Public BuffersWritten As UInteger
    Public Anonymous2 As _Anonymous2_e__Union
    Public LoggerName As IntPtr
    Public LogFileName As IntPtr
    Public TimeZone As TIME_ZONE_INFORMATION
    Public BootTime As Long
    Public PerfFreq As Long
    Public StartTime As Long
    Public ReservedFlags As UInteger
    Public BuffersLost As UInteger
End Structure

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure EVENT_TRACE_LOGFILEA
    Public LogFileName As IntPtr
    Public LoggerName As IntPtr
    Public CurrentTime As Long
    Public BuffersRead As UInteger
    Public Anonymous1 As _Anonymous1_e__Union
    Public CurrentEvent As EVENT_TRACE
    Public LogfileHeader As TRACE_LOGFILE_HEADER
    Public BufferCallback As IntPtr
    Public BufferSize As UInteger
    Public Filled As UInteger
    Public EventsLost As UInteger
    Public Anonymous2 As _Anonymous2_e__Union
    Public IsKernelTrace As UInteger
    Public Context As IntPtr
End Structure
import ctypes
from ctypes import wintypes

class EVENT_TRACE_HEADER(ctypes.Structure):
    _fields_ = [
        ("Size", ctypes.c_ushort),
        ("Anonymous1", _Anonymous1_e__Union),
        ("Anonymous2", _Anonymous2_e__Union),
        ("ThreadId", wintypes.DWORD),
        ("ProcessId", wintypes.DWORD),
        ("TimeStamp", ctypes.c_longlong),
        ("Anonymous3", _Anonymous3_e__Union),
        ("Anonymous4", _Anonymous4_e__Union),
    ]

class EVENT_TRACE(ctypes.Structure):
    _fields_ = [
        ("Header", EVENT_TRACE_HEADER),
        ("InstanceId", wintypes.DWORD),
        ("ParentInstanceId", wintypes.DWORD),
        ("ParentGuid", GUID),
        ("MofData", ctypes.c_void_p),
        ("MofLength", wintypes.DWORD),
        ("Anonymous", _Anonymous_e__Union),
    ]

class SYSTEMTIME(ctypes.Structure):
    _fields_ = [
        ("wYear", ctypes.c_ushort),
        ("wMonth", ctypes.c_ushort),
        ("wDayOfWeek", ctypes.c_ushort),
        ("wDay", ctypes.c_ushort),
        ("wHour", ctypes.c_ushort),
        ("wMinute", ctypes.c_ushort),
        ("wSecond", ctypes.c_ushort),
        ("wMilliseconds", ctypes.c_ushort),
    ]

class TIME_ZONE_INFORMATION(ctypes.Structure):
    _fields_ = [
        ("Bias", ctypes.c_int),
        ("StandardName", ctypes.c_wchar * 32),
        ("StandardDate", SYSTEMTIME),
        ("StandardBias", ctypes.c_int),
        ("DaylightName", ctypes.c_wchar * 32),
        ("DaylightDate", SYSTEMTIME),
        ("DaylightBias", ctypes.c_int),
    ]

class TRACE_LOGFILE_HEADER(ctypes.Structure):
    _fields_ = [
        ("BufferSize", wintypes.DWORD),
        ("Anonymous1", _Anonymous1_e__Union),
        ("ProviderVersion", wintypes.DWORD),
        ("NumberOfProcessors", wintypes.DWORD),
        ("EndTime", ctypes.c_longlong),
        ("TimerResolution", wintypes.DWORD),
        ("MaximumFileSize", wintypes.DWORD),
        ("LogFileMode", wintypes.DWORD),
        ("BuffersWritten", wintypes.DWORD),
        ("Anonymous2", _Anonymous2_e__Union),
        ("LoggerName", ctypes.c_void_p),
        ("LogFileName", ctypes.c_void_p),
        ("TimeZone", TIME_ZONE_INFORMATION),
        ("BootTime", ctypes.c_longlong),
        ("PerfFreq", ctypes.c_longlong),
        ("StartTime", ctypes.c_longlong),
        ("ReservedFlags", wintypes.DWORD),
        ("BuffersLost", wintypes.DWORD),
    ]

class EVENT_TRACE_LOGFILEA(ctypes.Structure):
    _fields_ = [
        ("LogFileName", ctypes.c_void_p),
        ("LoggerName", ctypes.c_void_p),
        ("CurrentTime", ctypes.c_longlong),
        ("BuffersRead", wintypes.DWORD),
        ("Anonymous1", _Anonymous1_e__Union),
        ("CurrentEvent", EVENT_TRACE),
        ("LogfileHeader", TRACE_LOGFILE_HEADER),
        ("BufferCallback", ctypes.c_void_p),
        ("BufferSize", wintypes.DWORD),
        ("Filled", wintypes.DWORD),
        ("EventsLost", wintypes.DWORD),
        ("Anonymous2", _Anonymous2_e__Union),
        ("IsKernelTrace", wintypes.DWORD),
        ("Context", ctypes.c_void_p),
    ]
#[repr(C)]
pub struct EVENT_TRACE_HEADER {
    pub Size: u16,
    pub Anonymous1: _Anonymous1_e__Union,
    pub Anonymous2: _Anonymous2_e__Union,
    pub ThreadId: u32,
    pub ProcessId: u32,
    pub TimeStamp: i64,
    pub Anonymous3: _Anonymous3_e__Union,
    pub Anonymous4: _Anonymous4_e__Union,
}

#[repr(C)]
pub struct EVENT_TRACE {
    pub Header: EVENT_TRACE_HEADER,
    pub InstanceId: u32,
    pub ParentInstanceId: u32,
    pub ParentGuid: GUID,
    pub MofData: *mut core::ffi::c_void,
    pub MofLength: u32,
    pub Anonymous: _Anonymous_e__Union,
}

#[repr(C)]
pub struct SYSTEMTIME {
    pub wYear: u16,
    pub wMonth: u16,
    pub wDayOfWeek: u16,
    pub wDay: u16,
    pub wHour: u16,
    pub wMinute: u16,
    pub wSecond: u16,
    pub wMilliseconds: u16,
}

#[repr(C)]
pub struct TIME_ZONE_INFORMATION {
    pub Bias: i32,
    pub StandardName: [u16; 32],
    pub StandardDate: SYSTEMTIME,
    pub StandardBias: i32,
    pub DaylightName: [u16; 32],
    pub DaylightDate: SYSTEMTIME,
    pub DaylightBias: i32,
}

#[repr(C)]
pub struct TRACE_LOGFILE_HEADER {
    pub BufferSize: u32,
    pub Anonymous1: _Anonymous1_e__Union,
    pub ProviderVersion: u32,
    pub NumberOfProcessors: u32,
    pub EndTime: i64,
    pub TimerResolution: u32,
    pub MaximumFileSize: u32,
    pub LogFileMode: u32,
    pub BuffersWritten: u32,
    pub Anonymous2: _Anonymous2_e__Union,
    pub LoggerName: *mut core::ffi::c_void,
    pub LogFileName: *mut core::ffi::c_void,
    pub TimeZone: TIME_ZONE_INFORMATION,
    pub BootTime: i64,
    pub PerfFreq: i64,
    pub StartTime: i64,
    pub ReservedFlags: u32,
    pub BuffersLost: u32,
}

#[repr(C)]
pub struct EVENT_TRACE_LOGFILEA {
    pub LogFileName: *mut core::ffi::c_void,
    pub LoggerName: *mut core::ffi::c_void,
    pub CurrentTime: i64,
    pub BuffersRead: u32,
    pub Anonymous1: _Anonymous1_e__Union,
    pub CurrentEvent: EVENT_TRACE,
    pub LogfileHeader: TRACE_LOGFILE_HEADER,
    pub BufferCallback: *mut core::ffi::c_void,
    pub BufferSize: u32,
    pub Filled: u32,
    pub EventsLost: u32,
    pub Anonymous2: _Anonymous2_e__Union,
    pub IsKernelTrace: u32,
    pub Context: *mut core::ffi::c_void,
}
import "golang.org/x/sys/windows"

type EVENT_TRACE_HEADER struct {
	Size uint16
	Anonymous1 _Anonymous1_e__Union
	Anonymous2 _Anonymous2_e__Union
	ThreadId uint32
	ProcessId uint32
	TimeStamp int64
	Anonymous3 _Anonymous3_e__Union
	Anonymous4 _Anonymous4_e__Union
}

type EVENT_TRACE struct {
	Header EVENT_TRACE_HEADER
	InstanceId uint32
	ParentInstanceId uint32
	ParentGuid windows.GUID
	MofData uintptr
	MofLength uint32
	Anonymous _Anonymous_e__Union
}

type SYSTEMTIME struct {
	wYear uint16
	wMonth uint16
	wDayOfWeek uint16
	wDay uint16
	wHour uint16
	wMinute uint16
	wSecond uint16
	wMilliseconds uint16
}

type TIME_ZONE_INFORMATION struct {
	Bias int32
	StandardName [32]uint16
	StandardDate SYSTEMTIME
	StandardBias int32
	DaylightName [32]uint16
	DaylightDate SYSTEMTIME
	DaylightBias int32
}

type TRACE_LOGFILE_HEADER struct {
	BufferSize uint32
	Anonymous1 _Anonymous1_e__Union
	ProviderVersion uint32
	NumberOfProcessors uint32
	EndTime int64
	TimerResolution uint32
	MaximumFileSize uint32
	LogFileMode uint32
	BuffersWritten uint32
	Anonymous2 _Anonymous2_e__Union
	LoggerName uintptr
	LogFileName uintptr
	TimeZone TIME_ZONE_INFORMATION
	BootTime int64
	PerfFreq int64
	StartTime int64
	ReservedFlags uint32
	BuffersLost uint32
}

type EVENT_TRACE_LOGFILEA struct {
	LogFileName uintptr
	LoggerName uintptr
	CurrentTime int64
	BuffersRead uint32
	Anonymous1 _Anonymous1_e__Union
	CurrentEvent EVENT_TRACE
	LogfileHeader TRACE_LOGFILE_HEADER
	BufferCallback uintptr
	BufferSize uint32
	Filled uint32
	EventsLost uint32
	Anonymous2 _Anonymous2_e__Union
	IsKernelTrace uint32
	Context uintptr
}
type
  EVENT_TRACE_HEADER = record
    Size: Word;
    Anonymous1: _Anonymous1_e__Union;
    Anonymous2: _Anonymous2_e__Union;
    ThreadId: DWORD;
    ProcessId: DWORD;
    TimeStamp: Int64;
    Anonymous3: _Anonymous3_e__Union;
    Anonymous4: _Anonymous4_e__Union;
  end;

  EVENT_TRACE = record
    Header: EVENT_TRACE_HEADER;
    InstanceId: DWORD;
    ParentInstanceId: DWORD;
    ParentGuid: TGUID;
    MofData: Pointer;
    MofLength: DWORD;
    Anonymous: _Anonymous_e__Union;
  end;

  SYSTEMTIME = record
    wYear: Word;
    wMonth: Word;
    wDayOfWeek: Word;
    wDay: Word;
    wHour: Word;
    wMinute: Word;
    wSecond: Word;
    wMilliseconds: Word;
  end;

  TIME_ZONE_INFORMATION = record
    Bias: Integer;
    StandardName: array[0..31] of WideChar;
    StandardDate: SYSTEMTIME;
    StandardBias: Integer;
    DaylightName: array[0..31] of WideChar;
    DaylightDate: SYSTEMTIME;
    DaylightBias: Integer;
  end;

  TRACE_LOGFILE_HEADER = record
    BufferSize: DWORD;
    Anonymous1: _Anonymous1_e__Union;
    ProviderVersion: DWORD;
    NumberOfProcessors: DWORD;
    EndTime: Int64;
    TimerResolution: DWORD;
    MaximumFileSize: DWORD;
    LogFileMode: DWORD;
    BuffersWritten: DWORD;
    Anonymous2: _Anonymous2_e__Union;
    LoggerName: Pointer;
    LogFileName: Pointer;
    TimeZone: TIME_ZONE_INFORMATION;
    BootTime: Int64;
    PerfFreq: Int64;
    StartTime: Int64;
    ReservedFlags: DWORD;
    BuffersLost: DWORD;
  end;

  EVENT_TRACE_LOGFILEA = record
    LogFileName: Pointer;
    LoggerName: Pointer;
    CurrentTime: Int64;
    BuffersRead: DWORD;
    Anonymous1: _Anonymous1_e__Union;
    CurrentEvent: EVENT_TRACE;
    LogfileHeader: TRACE_LOGFILE_HEADER;
    BufferCallback: Pointer;
    BufferSize: DWORD;
    Filled: DWORD;
    EventsLost: DWORD;
    Anonymous2: _Anonymous2_e__Union;
    IsKernelTrace: DWORD;
    Context: Pointer;
  end;
const EVENT_TRACE_HEADER = extern struct {
    Size: u16,
    Anonymous1: _Anonymous1_e__Union,
    Anonymous2: _Anonymous2_e__Union,
    ThreadId: u32,
    ProcessId: u32,
    TimeStamp: i64,
    Anonymous3: _Anonymous3_e__Union,
    Anonymous4: _Anonymous4_e__Union,
};

const EVENT_TRACE = extern struct {
    Header: EVENT_TRACE_HEADER,
    InstanceId: u32,
    ParentInstanceId: u32,
    ParentGuid: GUID,
    MofData: ?*anyopaque,
    MofLength: u32,
    Anonymous: _Anonymous_e__Union,
};

const SYSTEMTIME = extern struct {
    wYear: u16,
    wMonth: u16,
    wDayOfWeek: u16,
    wDay: u16,
    wHour: u16,
    wMinute: u16,
    wSecond: u16,
    wMilliseconds: u16,
};

const TIME_ZONE_INFORMATION = extern struct {
    Bias: i32,
    StandardName: [32]u16,
    StandardDate: SYSTEMTIME,
    StandardBias: i32,
    DaylightName: [32]u16,
    DaylightDate: SYSTEMTIME,
    DaylightBias: i32,
};

const TRACE_LOGFILE_HEADER = extern struct {
    BufferSize: u32,
    Anonymous1: _Anonymous1_e__Union,
    ProviderVersion: u32,
    NumberOfProcessors: u32,
    EndTime: i64,
    TimerResolution: u32,
    MaximumFileSize: u32,
    LogFileMode: u32,
    BuffersWritten: u32,
    Anonymous2: _Anonymous2_e__Union,
    LoggerName: ?*anyopaque,
    LogFileName: ?*anyopaque,
    TimeZone: TIME_ZONE_INFORMATION,
    BootTime: i64,
    PerfFreq: i64,
    StartTime: i64,
    ReservedFlags: u32,
    BuffersLost: u32,
};

const EVENT_TRACE_LOGFILEA = extern struct {
    LogFileName: ?*anyopaque,
    LoggerName: ?*anyopaque,
    CurrentTime: i64,
    BuffersRead: u32,
    Anonymous1: _Anonymous1_e__Union,
    CurrentEvent: EVENT_TRACE,
    LogfileHeader: TRACE_LOGFILE_HEADER,
    BufferCallback: ?*anyopaque,
    BufferSize: u32,
    Filled: u32,
    EventsLost: u32,
    Anonymous2: _Anonymous2_e__Union,
    IsKernelTrace: u32,
    Context: ?*anyopaque,
};
type
  EVENT_TRACE_HEADER {.bycopy.} = object
    Size: uint16
    Anonymous1: _Anonymous1_e__Union
    Anonymous2: _Anonymous2_e__Union
    ThreadId: uint32
    ProcessId: uint32
    TimeStamp: int64
    Anonymous3: _Anonymous3_e__Union
    Anonymous4: _Anonymous4_e__Union

  EVENT_TRACE {.bycopy.} = object
    Header: EVENT_TRACE_HEADER
    InstanceId: uint32
    ParentInstanceId: uint32
    ParentGuid: GUID
    MofData: pointer
    MofLength: uint32
    Anonymous: _Anonymous_e__Union

  SYSTEMTIME {.bycopy.} = object
    wYear: uint16
    wMonth: uint16
    wDayOfWeek: uint16
    wDay: uint16
    wHour: uint16
    wMinute: uint16
    wSecond: uint16
    wMilliseconds: uint16

  TIME_ZONE_INFORMATION {.bycopy.} = object
    Bias: int32
    StandardName: array[32, uint16]
    StandardDate: SYSTEMTIME
    StandardBias: int32
    DaylightName: array[32, uint16]
    DaylightDate: SYSTEMTIME
    DaylightBias: int32

  TRACE_LOGFILE_HEADER {.bycopy.} = object
    BufferSize: uint32
    Anonymous1: _Anonymous1_e__Union
    ProviderVersion: uint32
    NumberOfProcessors: uint32
    EndTime: int64
    TimerResolution: uint32
    MaximumFileSize: uint32
    LogFileMode: uint32
    BuffersWritten: uint32
    Anonymous2: _Anonymous2_e__Union
    LoggerName: pointer
    LogFileName: pointer
    TimeZone: TIME_ZONE_INFORMATION
    BootTime: int64
    PerfFreq: int64
    StartTime: int64
    ReservedFlags: uint32
    BuffersLost: uint32

  EVENT_TRACE_LOGFILEA {.bycopy.} = object
    LogFileName: pointer
    LoggerName: pointer
    CurrentTime: int64
    BuffersRead: uint32
    Anonymous1: _Anonymous1_e__Union
    CurrentEvent: EVENT_TRACE
    LogfileHeader: TRACE_LOGFILE_HEADER
    BufferCallback: pointer
    BufferSize: uint32
    Filled: uint32
    EventsLost: uint32
    Anonymous2: _Anonymous2_e__Union
    IsKernelTrace: uint32
    Context: pointer
struct EVENT_TRACE_HEADER
{
    ushort Size;
    _Anonymous1_e__Union Anonymous1;
    _Anonymous2_e__Union Anonymous2;
    uint ThreadId;
    uint ProcessId;
    long TimeStamp;
    _Anonymous3_e__Union Anonymous3;
    _Anonymous4_e__Union Anonymous4;
}

struct EVENT_TRACE
{
    EVENT_TRACE_HEADER Header;
    uint InstanceId;
    uint ParentInstanceId;
    GUID ParentGuid;
    void* MofData;
    uint MofLength;
    _Anonymous_e__Union Anonymous;
}

struct SYSTEMTIME
{
    ushort wYear;
    ushort wMonth;
    ushort wDayOfWeek;
    ushort wDay;
    ushort wHour;
    ushort wMinute;
    ushort wSecond;
    ushort wMilliseconds;
}

struct TIME_ZONE_INFORMATION
{
    int Bias;
    wchar[32] StandardName;
    SYSTEMTIME StandardDate;
    int StandardBias;
    wchar[32] DaylightName;
    SYSTEMTIME DaylightDate;
    int DaylightBias;
}

struct TRACE_LOGFILE_HEADER
{
    uint BufferSize;
    _Anonymous1_e__Union Anonymous1;
    uint ProviderVersion;
    uint NumberOfProcessors;
    long EndTime;
    uint TimerResolution;
    uint MaximumFileSize;
    uint LogFileMode;
    uint BuffersWritten;
    _Anonymous2_e__Union Anonymous2;
    void* LoggerName;
    void* LogFileName;
    TIME_ZONE_INFORMATION TimeZone;
    long BootTime;
    long PerfFreq;
    long StartTime;
    uint ReservedFlags;
    uint BuffersLost;
}

struct EVENT_TRACE_LOGFILEA
{
    void* LogFileName;
    void* LoggerName;
    long CurrentTime;
    uint BuffersRead;
    _Anonymous1_e__Union Anonymous1;
    EVENT_TRACE CurrentEvent;
    TRACE_LOGFILE_HEADER LogfileHeader;
    void* BufferCallback;
    uint BufferSize;
    uint Filled;
    uint EventsLost;
    _Anonymous2_e__Union Anonymous2;
    uint IsKernelTrace;
    void* Context;
}

HSP用 定義

HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。

; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x86 レイアウト)
; EVENT_TRACE_LOGFILEA サイズ: 424 バイト(x86)
dim st, 106    ; 4byte整数×106(構造体サイズ 424 / 4 切り上げ)
; LogFileName : LPSTR (+0, 4byte)  st.0 = 値  /  値 = st.0   (lpoke/lpeek も可)
; LoggerName : LPSTR (+4, 4byte)  st.1 = 値  /  値 = st.1   (lpoke/lpeek も可)
; CurrentTime : LONGLONG (+8, 8byte)  qpoke st,8,値 / qpeek(st,8)  ※IronHSPのみ。3.7/3.8は lpoke st,8,下位 : lpoke st,12,上位
; BuffersRead : DWORD (+16, 4byte)  st.4 = 値  /  値 = st.4   (lpoke/lpeek も可)
; Anonymous1 : _Anonymous1_e__Union (+20, 4byte)  varptr(st)+20 を基点に操作(4byte:入れ子/配列)
; CurrentEvent : EVENT_TRACE (+24, 96byte)  varptr(st)+24 を基点に操作(96byte:入れ子/配列)
; LogfileHeader : TRACE_LOGFILE_HEADER (+120, 272byte)  varptr(st)+120 を基点に操作(272byte:入れ子/配列)
; BufferCallback : PEVENT_TRACE_BUFFER_CALLBACKA (+392, 4byte)  st.98 = 値  /  値 = st.98   (lpoke/lpeek も可)
; BufferSize : DWORD (+396, 4byte)  st.99 = 値  /  値 = st.99   (lpoke/lpeek も可)
; Filled : DWORD (+400, 4byte)  st.100 = 値  /  値 = st.100   (lpoke/lpeek も可)
; EventsLost : DWORD (+404, 4byte)  st.101 = 値  /  値 = st.101   (lpoke/lpeek も可)
; Anonymous2 : _Anonymous2_e__Union (+408, 4byte)  varptr(st)+408 を基点に操作(4byte:入れ子/配列)
; IsKernelTrace : DWORD (+412, 4byte)  st.103 = 値  /  値 = st.103   (lpoke/lpeek も可)
; Context : void* (+416, 4byte)  st.104 = 値  /  値 = st.104   (lpoke/lpeek も可)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; EVENT_TRACE_LOGFILEA サイズ: 488 バイト(x64)
dim st, 122    ; 4byte整数×122(構造体サイズ 488 / 4 切り上げ)
; LogFileName : LPSTR (+0, 8byte)  qpoke st,0,値 / qpeek(st,0)  ※IronHSPのみ。3.7/3.8は lpoke st,0,下位 : lpoke st,4,上位
; LoggerName : LPSTR (+8, 8byte)  qpoke st,8,値 / qpeek(st,8)  ※IronHSPのみ。3.7/3.8は lpoke st,8,下位 : lpoke st,12,上位
; CurrentTime : LONGLONG (+16, 8byte)  qpoke st,16,値 / qpeek(st,16)  ※IronHSPのみ。3.7/3.8は lpoke st,16,下位 : lpoke st,20,上位
; BuffersRead : DWORD (+24, 4byte)  st.6 = 値  /  値 = st.6   (lpoke/lpeek も可)
; Anonymous1 : _Anonymous1_e__Union (+28, 4byte)  varptr(st)+28 を基点に操作(4byte:入れ子/配列)
; CurrentEvent : EVENT_TRACE (+32, 120byte)  varptr(st)+32 を基点に操作(120byte:入れ子/配列)
; LogfileHeader : TRACE_LOGFILE_HEADER (+152, 288byte)  varptr(st)+152 を基点に操作(288byte:入れ子/配列)
; BufferCallback : PEVENT_TRACE_BUFFER_CALLBACKA (+440, 8byte)  qpoke st,440,値 / qpeek(st,440)  ※IronHSPのみ。3.7/3.8は lpoke st,440,下位 : lpoke st,444,上位
; BufferSize : DWORD (+448, 4byte)  st.112 = 値  /  値 = st.112   (lpoke/lpeek も可)
; Filled : DWORD (+452, 4byte)  st.113 = 値  /  値 = st.113   (lpoke/lpeek も可)
; EventsLost : DWORD (+456, 4byte)  st.114 = 値  /  値 = st.114   (lpoke/lpeek も可)
; Anonymous2 : _Anonymous2_e__Union (+464, 8byte)  varptr(st)+464 を基点に操作(8byte:入れ子/配列)
; IsKernelTrace : DWORD (+472, 4byte)  st.118 = 値  /  値 = st.118   (lpoke/lpeek も可)
; Context : void* (+480, 8byte)  qpoke st,480,値 / qpeek(st,480)  ※IronHSPのみ。3.7/3.8は lpoke st,480,下位 : lpoke st,484,上位
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。
; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
; ※GUID・入れ子構造体はデフォルト型でないため、依存する #defstruct を先に定義(下記に同梱)。
#defstruct global EVENT_TRACE_HEADER
    #field short Size
    #field byte Anonymous1 8
    #field byte Anonymous2 8
    #field int ThreadId
    #field int ProcessId
    #field int64 TimeStamp
    #field byte Anonymous3 16
    #field byte Anonymous4 8
#endstruct

#defstruct global GUID, pack=1
    #field int Data1
    #field short Data2
    #field short Data3
    #field byte Data4 8
#endstruct

#defstruct global EVENT_TRACE
    #field EVENT_TRACE_HEADER Header
    #field int InstanceId
    #field int ParentInstanceId
    #field GUID ParentGuid
    #field intptr MofData
    #field int MofLength
    #field byte Anonymous 16
#endstruct

#defstruct global SYSTEMTIME
    #field short wYear
    #field short wMonth
    #field short wDayOfWeek
    #field short wDay
    #field short wHour
    #field short wMinute
    #field short wSecond
    #field short wMilliseconds
#endstruct

#defstruct global TIME_ZONE_INFORMATION
    #field int Bias
    #field wchar StandardName 32
    #field SYSTEMTIME StandardDate
    #field int StandardBias
    #field wchar DaylightName 32
    #field SYSTEMTIME DaylightDate
    #field int DaylightBias
#endstruct

#defstruct global TRACE_LOGFILE_HEADER
    #field int BufferSize
    #field byte Anonymous1 8
    #field int ProviderVersion
    #field int NumberOfProcessors
    #field int64 EndTime
    #field int TimerResolution
    #field int MaximumFileSize
    #field int LogFileMode
    #field int BuffersWritten
    #field byte Anonymous2 16
    #field intptr LoggerName
    #field intptr LogFileName
    #field TIME_ZONE_INFORMATION TimeZone
    #field int64 BootTime
    #field int64 PerfFreq
    #field int64 StartTime
    #field int ReservedFlags
    #field int BuffersLost
#endstruct

#defstruct global EVENT_TRACE_LOGFILEA
    #field intptr LogFileName
    #field intptr LoggerName
    #field int64 CurrentTime
    #field int BuffersRead
    #field byte Anonymous1 4
    #field EVENT_TRACE CurrentEvent
    #field TRACE_LOGFILE_HEADER LogfileHeader
    #field intptr BufferCallback
    #field int BufferSize
    #field int Filled
    #field int EventsLost
    #field byte Anonymous2 8
    #field int IsKernelTrace
    #field intptr Context
#endstruct

stdim st, EVENT_TRACE_LOGFILEA        ; NSTRUCT 変数を確保
st->CurrentTime = 100
mes "CurrentTime=" + st->CurrentTime
; ※union フィールドは byte 列で確保(NSTRUCT は union 非対応)。必要に応じ手動でアクセス。