Win32 API 日本語リファレンス
ホームSystem.Ioctl › LOOKUP_STREAM_FROM_CLUSTER_ENTRY

LOOKUP_STREAM_FROM_CLUSTER_ENTRY

構造体
サイズx64: 32 バイト / x86: 32 バイト

サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。

フィールド

フィールドサイズx64x86説明
OffsetToNextDWORD4+0+0この構造体の先頭から、次に返される LOOKUP_STREAM_FROM_CLUSTER_ENTRY 構造体までのオフセット (バイト単位)。これ以上エントリが無い場合、この値は 0 です。
FlagsDWORD4+4+4

このストリームの特性を表すフラグです。値は次に示す値の 1 つ以上で構成されます。 LOOKUP_STREAM_FROM_CLUSTER_ENTRY_ATTRIBUTE_MASK (0xff000000) の範囲に含まれる LOOKUP_STREAM_FROM_CLUSTER_ENTRY_ATTRIBUTE_* の値のうち、少なくとも 1 つが設定されます。 また、その他のフラグ値が 1 つ以上設定される場合もあります。

意味
LOOKUP_STREAM_FROM_CLUSTER_ENTRY_FLAG_PAGE_FILE
0x00000001
このストリームはシステムのページファイルの一部です。
LOOKUP_STREAM_FROM_CLUSTER_ENTRY_FLAG_DENY_DEFRAG_SET
0x00000002
このストリームはデフラグに対してロックされています。このストリームの [MARK_HANDLE_INFO 構造体](ns-winioctl-mark_handle_info.md) の HandleInfo メンバーに MARK_HANDLE_PROTECT_CLUSTERS フラグが設定されています。
LOOKUP_STREAM_FROM_CLUSTER_ENTRY_FLAG_FS_SYSTEM_FILE
0x00000004
このストリームは、ファイルシステム内部のファイルの一部です。
LOOKUP_STREAM_FROM_CLUSTER_ENTRY_FLAG_TXF_SYSTEM_FILE
0x00000008
このストリームは、TxF 内部のファイルの一部です。
LOOKUP_STREAM_FROM_CLUSTER_ENTRY_ATTRIBUTE_DATA
0x01000000
このストリームは、ファイルの $DATA 属性 (データストリーム) の一部です。
LOOKUP_STREAM_FROM_CLUSTER_ENTRY_ATTRIBUTE_INDEX
0x02000000
このストリームは、ファイルの $INDEX_ALLOCATION 属性の一部です。
LOOKUP_STREAM_FROM_CLUSTER_ENTRY_ATTRIBUTE_SYSTEM
0x03000000
このストリームは、ファイルの別の属性の一部です。
ReservedLONGLONG8+8+8この値は予約済みであり、現在は 0 です。
ClusterLONGLONG8+16+16このエントリが参照するクラスターです。入力構造体で渡されたクラスターのいずれかに なります。
FileNameWCHAR2+24+24ボリュームのルートからの相対パスを格納する NULL 終端の Unicode 文字列です。 この文字列は、クラスターが表す属性またはストリームを指します。この文字列は MAX_PATH による制限を受けず、最大 32,768 文字 (65,536 バイト) の長さになることが あります。返されるファイル名のすべてを開けるわけではありません。一部は NTFS 内部のものであり、常に排他的に 開かれています。返される文字列には、ファイル名、ストリーム名、属性の型名を含む完全なパスが "full\path\to\file\filename.ext:streamname:typename" の形式で含まれます。

公式ドキュメント

<a href="/windows/desktop/api/winioctl/ni-winioctl-fsctl_lookup_stream_from_cluster">FSCTL_LOOKUP_STREAM_FROM_CLUSTER</a> 制御コードから
返されます。返される出力バッファーでは、
<a href="/windows/win32/api/winioctl/ns-winioctl-lookup_stream_from_cluster_output">LOOKUP_STREAM_FROM_CLUSTER_OUTPUT</a> 
構造体の後にこの構造体が 0 個以上続きます。

解説(Remarks)

FileName メンバーの名前は非常に長くなることがあり、また、ファイル名の後に ストリーム名と属性の型名が続く、利用者には馴染みのない形式になります。診断目的でファイル名全体をログに記録するのは 適切ですが、エンドユーザーに提示する場合は、より分かりやすい形式に整形し直してください (たとえば、属性の型名を 取り除き、Flags メンバーに LOOKUP_STREAM_FROM_CLUSTER_ENTRY_ATTRIBUTE_DATA 以外のフラグが 設定されている場合は、適切なメッセージを表示します)。

出典・ライセンス: 上記「公式ドキュメント」の内容は Microsoft の Win32 API ドキュメント(MicrosoftDocs/sdk-api)を日本語に翻訳・改変したものです。© Microsoft Corporation. CC BY 4.0 で提供。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)

各言語での定義

#include <windows.h>

// LOOKUP_STREAM_FROM_CLUSTER_ENTRY  (x64 32 / x86 32 バイト)
typedef struct LOOKUP_STREAM_FROM_CLUSTER_ENTRY {
    DWORD OffsetToNext;
    DWORD Flags;
    LONGLONG Reserved;
    LONGLONG Cluster;
    WCHAR FileName[1];
} LOOKUP_STREAM_FROM_CLUSTER_ENTRY;
using System;
using System.Runtime.InteropServices;

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct LOOKUP_STREAM_FROM_CLUSTER_ENTRY
{
    public uint OffsetToNext;
    public uint Flags;
    public long Reserved;
    public long Cluster;
    [MarshalAs(UnmanagedType.ByValTStr, SizeConst = 1)] public string FileName;
}
Imports System.Runtime.InteropServices

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure LOOKUP_STREAM_FROM_CLUSTER_ENTRY
    Public OffsetToNext As UInteger
    Public Flags As UInteger
    Public Reserved As Long
    Public Cluster As Long
    <MarshalAs(UnmanagedType.ByValTStr, SizeConst:=1)> Public FileName As String
End Structure
import ctypes
from ctypes import wintypes

class LOOKUP_STREAM_FROM_CLUSTER_ENTRY(ctypes.Structure):
    _fields_ = [
        ("OffsetToNext", wintypes.DWORD),
        ("Flags", wintypes.DWORD),
        ("Reserved", ctypes.c_longlong),
        ("Cluster", ctypes.c_longlong),
        ("FileName", ctypes.c_wchar * 1),
    ]
#[repr(C)]
pub struct LOOKUP_STREAM_FROM_CLUSTER_ENTRY {
    pub OffsetToNext: u32,
    pub Flags: u32,
    pub Reserved: i64,
    pub Cluster: i64,
    pub FileName: [u16; 1],
}
import "golang.org/x/sys/windows"

type LOOKUP_STREAM_FROM_CLUSTER_ENTRY struct {
	OffsetToNext uint32
	Flags uint32
	Reserved int64
	Cluster int64
	FileName [1]uint16
}
type
  LOOKUP_STREAM_FROM_CLUSTER_ENTRY = record
    OffsetToNext: DWORD;
    Flags: DWORD;
    Reserved: Int64;
    Cluster: Int64;
    FileName: array[0..0] of WideChar;
  end;
const LOOKUP_STREAM_FROM_CLUSTER_ENTRY = extern struct {
    OffsetToNext: u32,
    Flags: u32,
    Reserved: i64,
    Cluster: i64,
    FileName: [1]u16,
};
type
  LOOKUP_STREAM_FROM_CLUSTER_ENTRY {.bycopy.} = object
    OffsetToNext: uint32
    Flags: uint32
    Reserved: int64
    Cluster: int64
    FileName: array[1, uint16]
struct LOOKUP_STREAM_FROM_CLUSTER_ENTRY
{
    uint OffsetToNext;
    uint Flags;
    long Reserved;
    long Cluster;
    wchar[1] FileName;
}

HSP用 定義

HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。

; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; LOOKUP_STREAM_FROM_CLUSTER_ENTRY サイズ: 32 バイト(x64)
dim st, 8    ; 4byte整数×8(構造体サイズ 32 / 4 切り上げ)
; OffsetToNext : DWORD (+0, 4byte)  st.0 = 値  /  値 = st.0   (lpoke/lpeek も可)
; Flags : DWORD (+4, 4byte)  st.1 = 値  /  値 = st.1   (lpoke/lpeek も可)
; Reserved : LONGLONG (+8, 8byte)  qpoke st,8,値 / qpeek(st,8)  ※IronHSPのみ。3.7/3.8は lpoke st,8,下位 : lpoke st,12,上位
; Cluster : LONGLONG (+16, 8byte)  qpoke st,16,値 / qpeek(st,16)  ※IronHSPのみ。3.7/3.8は lpoke st,16,下位 : lpoke st,20,上位
; FileName : WCHAR (+24, 2byte)  varptr(st)+24 を基点に操作(2byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。
; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
#defstruct global LOOKUP_STREAM_FROM_CLUSTER_ENTRY
    #field int OffsetToNext
    #field int Flags
    #field int64 Reserved
    #field int64 Cluster
    #field wchar FileName 1
#endstruct

stdim st, LOOKUP_STREAM_FROM_CLUSTER_ENTRY        ; NSTRUCT 変数を確保
st->OffsetToNext = 100
mes "OffsetToNext=" + st->OffsetToNext