Win32 API 日本語リファレンス
ホームSystem.Diagnostics.Etw › WNODE_HEADER

WNODE_HEADER

構造体
サイズx64: 48 バイト / x86: 48 バイト

サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。

フィールド

フィールドサイズx64x86説明
BufferSizeDWORD4+0+0WNODE 全体のバイトサイズを示す。
ProviderIdDWORD4+4+4プロバイダ(データブロック)の識別子を示す。
Anonymous1_Anonymous1_e__Union8+8+8履歴コンテキストまたはバージョンを保持する無名共用体。
Anonymous2_Anonymous2_e__Union8+16+16タイムスタンプまたはリンクフィールドを保持する無名共用体。
GuidGUID16+24+24データブロックを識別する GUID を示す。
ClientContextDWORD4+40+40クロックタイプ等のクライアントコンテキストを示す。
FlagsDWORD4+44+44WNODE の属性を示すフラグ(WNODE_FLAG_*)。

共用体: _Anonymous1_e__Union x64 8B / x86 8B

フィールドサイズx64x86
HistoricalContextULONGLONG8+0+0
Anonymous_Anonymous_e__Struct8/4+0+0

共用体: _Anonymous2_e__Union x64 8B / x86 8B

フィールドサイズx64x86
CountLostDWORD4+0+0
KernelHandleHANDLE8/4+0+0
TimeStampLONGLONG8+0+0

公式ドキュメント

WNODE_HEADER 構造体は、EVENT_TRACE_PROPERTIES 構造体のメンバーです。

解説(Remarks)

この構造体のメンバーを設定する前に、必ずこの構造体のメモリーを 0 に初期化してください。

ETW のタイムスタンプを FILETIME に変換するには、次の手順を使用します。

1. 処理対象の各セッションまたはログ ファイル (つまり各 EVENT\_TRACE\_LOGFILE) について、logFile.ProcessTraceMode フィールドを確認し、PROCESS\_TRACE\_MODE\_RAW\_TIMESTAMP フラグが設定されているかどうかを判定します。既定では、このフラグは設定されていません。このフラグが設定されていない場合、ETW ランタイムは各 EVENT\_RECORD を EventRecordCallback 関数に送信する前に、そのタイムスタンプを自動的に FILETIME に変換するため、追加の処理は不要です。以降の手順は、PROCESS\_TRACE\_MODE\_RAW\_TIMESTAMP フラグを設定してトレースを処理する場合にのみ使用してください。 2. 処理対象の各セッションまたはログ ファイル (つまり各 EVENT\_TRACE\_LOGFILE) について、logFile.LogfileHeader.ReservedFlags フィールドを確認し、そのログ ファイルのタイムスタンプのスケールを判定します。ReservedFlags の値に応じて、以降の手順で timeStampScale に使用する値を次のいずれかの手順で決定します。
a. ReservedFlags == 1 (QPC) の場合: DOUBLE timeStampScale = 10000000.0 / logFile.LogfileHeader.PerfFreq.QuadPart; b. ReservedFlags == 2 (システム時刻) の場合: DOUBLE timeStampScale = 1.0; システム時刻を使用するイベントは、既に FILETIME 単位でタイムスタンプを提供しているため、以降の手順は不要です。以降の手順を実行しても動作しますが、不要であり、わずかな丸め誤差が生じます。 c. ReservedFlags == 3 (CPU サイクル カウンター) の場合: DOUBLE timeStampScale = 10.0 / logFile.LogfileHeader.CpuSpeedInMHz;
3. 特定のログ ファイルに対する EventRecordCallback 関数の最初の呼び出しでは、logFile (EVENT\_TRACE\_LOGFILE) と eventRecord (EVENT\_RECORD) のデータを使用して、そのログ ファイルの残りのイベントで使用する timeStampBase を計算します。INT64 timeStampBase = logFile.LogfileHeader.StartTime.QuadPart - (INT64)(timeStampScale \* eventRecord.EventHeader.TimeStamp.QuadPart); 4. 各 eventRecord (EVENT\_RECORD) について、手順 2 と 3 で計算した timeStampScale と timeStampBase の値を使用して、次のようにイベントのタイムスタンプを FILETIME に変換します。INT64 timeStampInFileTime = timeStampBase + (INT64)(timeStampScale \* eventRecord.EventHeader.TimeStamp.QuadPart);
出典・ライセンス: 上記「公式ドキュメント」の内容は Microsoft の Win32 API ドキュメント(MicrosoftDocs/sdk-api)を日本語に翻訳・改変したものです。© Microsoft Corporation. CC BY 4.0 で提供。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp)

各言語での定義

#include <windows.h>

// WNODE_HEADER  (x64 48 / x86 48 バイト)
typedef struct WNODE_HEADER {
    DWORD BufferSize;
    DWORD ProviderId;
    _Anonymous1_e__Union Anonymous1;
    _Anonymous2_e__Union Anonymous2;
    GUID Guid;
    DWORD ClientContext;
    DWORD Flags;
} WNODE_HEADER;
using System;
using System.Runtime.InteropServices;

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct WNODE_HEADER
{
    public uint BufferSize;
    public uint ProviderId;
    public _Anonymous1_e__Union Anonymous1;
    public _Anonymous2_e__Union Anonymous2;
    public Guid Guid;
    public uint ClientContext;
    public uint Flags;
}
Imports System.Runtime.InteropServices

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure WNODE_HEADER
    Public BufferSize As UInteger
    Public ProviderId As UInteger
    Public Anonymous1 As _Anonymous1_e__Union
    Public Anonymous2 As _Anonymous2_e__Union
    Public Guid As Guid
    Public ClientContext As UInteger
    Public Flags As UInteger
End Structure
import ctypes
from ctypes import wintypes

class WNODE_HEADER(ctypes.Structure):
    _fields_ = [
        ("BufferSize", wintypes.DWORD),
        ("ProviderId", wintypes.DWORD),
        ("Anonymous1", _Anonymous1_e__Union),
        ("Anonymous2", _Anonymous2_e__Union),
        ("Guid", GUID),
        ("ClientContext", wintypes.DWORD),
        ("Flags", wintypes.DWORD),
    ]
#[repr(C)]
pub struct WNODE_HEADER {
    pub BufferSize: u32,
    pub ProviderId: u32,
    pub Anonymous1: _Anonymous1_e__Union,
    pub Anonymous2: _Anonymous2_e__Union,
    pub Guid: GUID,
    pub ClientContext: u32,
    pub Flags: u32,
}
import "golang.org/x/sys/windows"

type WNODE_HEADER struct {
	BufferSize uint32
	ProviderId uint32
	Anonymous1 _Anonymous1_e__Union
	Anonymous2 _Anonymous2_e__Union
	Guid windows.GUID
	ClientContext uint32
	Flags uint32
}
type
  WNODE_HEADER = record
    BufferSize: DWORD;
    ProviderId: DWORD;
    Anonymous1: _Anonymous1_e__Union;
    Anonymous2: _Anonymous2_e__Union;
    Guid: TGUID;
    ClientContext: DWORD;
    Flags: DWORD;
  end;
const WNODE_HEADER = extern struct {
    BufferSize: u32,
    ProviderId: u32,
    Anonymous1: _Anonymous1_e__Union,
    Anonymous2: _Anonymous2_e__Union,
    Guid: GUID,
    ClientContext: u32,
    Flags: u32,
};
type
  WNODE_HEADER {.bycopy.} = object
    BufferSize: uint32
    ProviderId: uint32
    Anonymous1: _Anonymous1_e__Union
    Anonymous2: _Anonymous2_e__Union
    Guid: GUID
    ClientContext: uint32
    Flags: uint32
struct WNODE_HEADER
{
    uint BufferSize;
    uint ProviderId;
    _Anonymous1_e__Union Anonymous1;
    _Anonymous2_e__Union Anonymous2;
    GUID Guid;
    uint ClientContext;
    uint Flags;
}

HSP用 定義

HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。

; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; WNODE_HEADER サイズ: 48 バイト(x64)
dim st, 12    ; 4byte整数×12(構造体サイズ 48 / 4 切り上げ)
; BufferSize : DWORD (+0, 4byte)  st.0 = 値  /  値 = st.0   (lpoke/lpeek も可)
; ProviderId : DWORD (+4, 4byte)  st.1 = 値  /  値 = st.1   (lpoke/lpeek も可)
; Anonymous1 : _Anonymous1_e__Union (+8, 8byte)  varptr(st)+8 を基点に操作(8byte:入れ子/配列)
; Anonymous2 : _Anonymous2_e__Union (+16, 8byte)  varptr(st)+16 を基点に操作(8byte:入れ子/配列)
; Guid : GUID (+24, 16byte)  varptr(st)+24 を基点に操作(16byte:入れ子/配列)
; ClientContext : DWORD (+40, 4byte)  st.10 = 値  /  値 = st.10   (lpoke/lpeek も可)
; Flags : DWORD (+44, 4byte)  st.11 = 値  /  値 = st.11   (lpoke/lpeek も可)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。
; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
; ※GUID・入れ子構造体はデフォルト型でないため、依存する #defstruct を先に定義(下記に同梱)。
#defstruct global GUID, pack=1
    #field int Data1
    #field short Data2
    #field short Data3
    #field byte Data4 8
#endstruct

#defstruct global WNODE_HEADER
    #field int BufferSize
    #field int ProviderId
    #field byte Anonymous1 8
    #field byte Anonymous2 8
    #field GUID Guid
    #field int ClientContext
    #field int Flags
#endstruct

stdim st, WNODE_HEADER        ; NSTRUCT 変数を確保
st->BufferSize = 100
mes "BufferSize=" + st->BufferSize
; ※union フィールドは byte 列で確保(NSTRUCT は union 非対応)。必要に応じ手動でアクセス。