USN_RECORD_V3
構造体サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。
フィールド
| フィールド | 型 | サイズ | x64 | x86 | 説明 | ||||||||||||||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| RecordLength | DWORD | 4 | +0 | +0 | レコード全体の長さ (バイト単位)。 USN_RECORD_V3 は可変サイズであるため、出力バッファー内の次のレコードのアドレスを計算するときには RecordLength メンバーを使用してください。たとえば、USN_RECORD_V3 を扱う DeviceIoControl 関数の操作から返されるバッファーなどが該当します。 変更ジャーナルのレコードのサイズ (バイト単位) は、最大でも USN_RECORD_V3 構造体のサイズに、MaximumComponentLength 文字から 1 を引いた数 (構造体内で宣言されている文字の分) にワイド文字のサイズを掛けた値を加えたものになります。 MaximumComponentLength の値は GetVolumeInformation 関数を呼び出すことで取得できます。C では、次のコード例のようにしてレコードのサイズを求めることができます。
| ||||||||||||||||||||||||||||||||||||||||||||||||
| MajorVersion | WORD | 2 | +4 | +4 | このレコードに対応する変更ジャーナル ソフトウェアのメジャー バージョン番号。 たとえば、変更ジャーナル ソフトウェアがバージョン 3.0 の場合、メジャー バージョン番号は 3 です。
| ||||||||||||||||||||||||||||||||||||||||||||||||
| MinorVersion | WORD | 2 | +6 | +6 | このレコードに対応する変更ジャーナル ソフトウェアのマイナー バージョン番号。たとえば、変更ジャーナル ソフトウェアがバージョン 3.0 の場合、マイナー バージョン番号は 0 です。 | ||||||||||||||||||||||||||||||||||||||||||||||||
| FileReferenceNumber | FILE_ID_128 | 16 | +8 | +8 | このレコードが変更を記録する対象となるファイルまたはディレクトリの 128 ビットの序数。 これは、ジャーナル レコードとファイルを関連付けるために任意に割り当てられる値です。 | ||||||||||||||||||||||||||||||||||||||||||||||||
| ParentFileReferenceNumber | FILE_ID_128 | 16 | +24 | +24 | このレコードに関連付けられたファイルまたはディレクトリが存在するディレクトリの 128 ビットの序数。 これは、ジャーナル レコードと親ディレクトリを関連付けるために任意に割り当てられる値です。 | ||||||||||||||||||||||||||||||||||||||||||||||||
| Usn | LONGLONG | 8 | +40 | +40 | このレコードの USN。 | ||||||||||||||||||||||||||||||||||||||||||||||||
| TimeStamp | LONGLONG | 8 | +48 | +48 | このレコードの標準的な UTC タイム スタンプ (FILETIME)。64 ビット形式です。 | ||||||||||||||||||||||||||||||||||||||||||||||||
| Reason | DWORD | 4 | +56 | +56 | このファイルまたはディレクトリのジャーナル レコードにおいて、そのファイルまたはディレクトリが開かれてから 蓄積された変更の理由を示すフラグです。 ファイルまたはディレクトリが閉じられると、USN_REASON_CLOSE フラグが設定された最終的な USN レコードが 生成されます。次の変更 (たとえば、次のオープン操作や削除の後) では、新しい理由フラグのセットを持つ新しいレコードが開始されます。 名前の変更または移動の操作では、2 つの USN レコードが生成されます。1 つは項目の以前の親ディレクトリを記録し、 もう 1 つは新しい親を記録します。 次の表に、設定される可能性のあるフラグを示します。 注 未使用のビットは予約済みです。
| ||||||||||||||||||||||||||||||||||||||||||||||||
| SourceInfo | DWORD | 4 | +60 | +60 | 変更元に関する追加情報です。 DeviceIoControl 操作の FSCTL_MARK_HANDLE によって設定されます。 スレッドが新しい USN レコードを書き込むとき、直前のレコードのソース情報フラグは、そのスレッドが同じフラグを 設定した場合にのみ引き続き存在します。したがって、ソース情報の構造により、アプリケーションは既知のソース (たとえばウイルス対策フィルター) のみによって設定された USN レコードを除外できます。 次の 2 つの値のいずれかを設定できます。
| ||||||||||||||||||||||||||||||||||||||||||||||||
| SecurityId | DWORD | 4 | +64 | +64 | このレコードに関連付けられたファイルまたはディレクトリに割り当てられた、一意のセキュリティ識別子。 | ||||||||||||||||||||||||||||||||||||||||||||||||
| FileAttributes | DWORD | 4 | +68 | +68 | このレコードに関連付けられたファイルまたはディレクトリの属性で、 GetFileAttributes 関数が返すものと同じです。 ファイルまたはディレクトリに関連付けられたストリームの属性は除外されます。 | ||||||||||||||||||||||||||||||||||||||||||||||||
| FileNameLength | WORD | 2 | +72 | +72 | このレコードに関連付けられたファイルまたはディレクトリの名前の長さ (バイト単位)。この名前は FileName メンバーに格納されます。ファイル名の長さを判定するには、FileName 内で ファイル名を区切る末尾の '\0' に依存せず、このメンバーを使用してください。 | ||||||||||||||||||||||||||||||||||||||||||||||||
| FileNameOffset | WORD | 2 | +74 | +74 | 構造体の先頭からの FileName メンバーのオフセット。 | ||||||||||||||||||||||||||||||||||||||||||||||||
| FileName | WCHAR | 2 | +76 | +76 | このレコードに関連付けられたファイルまたはディレクトリの名前 (Unicode 形式)。このファイル名または ディレクトリ名は可変長です。 FileName を扱うときは、ファイル名に末尾の '\0' 区切り文字が含まれることを前提とせず、 FileNameLength を使用してファイル名の長さを判定してください。 FileName を用いたコンパイル時のポインター演算は行わないでください。代わりに、 FileNameOffset メンバーの値を使用して実行時に必要な計算を行ってください。 そうすることで、将来のバージョンの USN_RECORD_V3 に対してもコードの互換性を保ちやすくなります。 |
公式ドキュメント
更新シーケンス番号 (USN) 変更ジャーナルのバージョン 3.0 レコードの情報を格納します。バージョン 2.0 のレコードは USN_RECORD_V2 構造体 (USN_RECORD 構造体とも呼ばれます) によって定義されます。
解説(Remarks)
USN_RECORD_V3 を扱う DeviceIoControl 操作から返される出力バッファーでは、すべてのレコードがバッファーの先頭から 64 ビット境界に配置されます。
範囲追跡が有効になっている場合、NTFS は出力として USN_RECORD_V3 レコードのみを生成するように切り替わります。
変更ジャーナルのクライアントに上位互換性の手段を提供するため、Microsoft は変更ジャーナル ソフトウェアの メジャー バージョン番号とマイナー バージョン番号を USN_RECORD_V3 構造体で提供しています。コードではこれらの値を調べ、変更ジャーナル ソフトウェアとの 互換性を判定し、必要であれば非互換性を適切に処理してください。
マイナー バージョン番号の変更は、既存の USN_RECORD_V3 構造体のメンバーが引き続き有効であるものの、最後から 2 番目のメンバーと、 可変長文字列である最後のメンバーとの間に新しいメンバーが追加されている可能性があることを示します。
このような変更を適切に処理するには、最後のメンバーの位置に依存するコンパイル時のポインター演算を行わないでください。
たとえば、そのために C コードの sizeof(USN_RECORD) は信頼できません。代わりに、
RecordLength メンバーを使用して実行時に計算してください。
変更ジャーナル ソフトウェアのメジャー バージョン番号の増加は、 USN_RECORD_V3 構造体に大きな変更が加えられ、現在の定義が信頼できない可能性があることを示します。 変更ジャーナル ソフトウェアのメジャー バージョン番号の変更を検出した場合、コードはその変更ジャーナルを 操作しないようにしてください。
詳細については、 変更ジャーナルの作成、変更、削除を参照してください。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
各言語での定義
#include <windows.h>
// FILE_ID_128 (x64 16 / x86 16 バイト)
typedef struct FILE_ID_128 {
BYTE Identifier[16];
} FILE_ID_128;
// USN_RECORD_V3 (x64 80 / x86 80 バイト)
typedef struct USN_RECORD_V3 {
DWORD RecordLength;
WORD MajorVersion;
WORD MinorVersion;
FILE_ID_128 FileReferenceNumber;
FILE_ID_128 ParentFileReferenceNumber;
LONGLONG Usn;
LONGLONG TimeStamp;
DWORD Reason;
DWORD SourceInfo;
DWORD SecurityId;
DWORD FileAttributes;
WORD FileNameLength;
WORD FileNameOffset;
WCHAR FileName[1];
} USN_RECORD_V3;using System;
using System.Runtime.InteropServices;
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct FILE_ID_128
{
[MarshalAs(UnmanagedType.ByValArray, SizeConst = 16)] public byte[] Identifier;
}
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct USN_RECORD_V3
{
public uint RecordLength;
public ushort MajorVersion;
public ushort MinorVersion;
public FILE_ID_128 FileReferenceNumber;
public FILE_ID_128 ParentFileReferenceNumber;
public long Usn;
public long TimeStamp;
public uint Reason;
public uint SourceInfo;
public uint SecurityId;
public uint FileAttributes;
public ushort FileNameLength;
public ushort FileNameOffset;
[MarshalAs(UnmanagedType.ByValTStr, SizeConst = 1)] public string FileName;
}Imports System.Runtime.InteropServices
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure FILE_ID_128
<MarshalAs(UnmanagedType.ByValArray, SizeConst:=16)> Public Identifier() As Byte
End Structure
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure USN_RECORD_V3
Public RecordLength As UInteger
Public MajorVersion As UShort
Public MinorVersion As UShort
Public FileReferenceNumber As FILE_ID_128
Public ParentFileReferenceNumber As FILE_ID_128
Public Usn As Long
Public TimeStamp As Long
Public Reason As UInteger
Public SourceInfo As UInteger
Public SecurityId As UInteger
Public FileAttributes As UInteger
Public FileNameLength As UShort
Public FileNameOffset As UShort
<MarshalAs(UnmanagedType.ByValTStr, SizeConst:=1)> Public FileName As String
End Structureimport ctypes
from ctypes import wintypes
class FILE_ID_128(ctypes.Structure):
_fields_ = [
("Identifier", ctypes.c_ubyte * 16),
]
class USN_RECORD_V3(ctypes.Structure):
_fields_ = [
("RecordLength", wintypes.DWORD),
("MajorVersion", ctypes.c_ushort),
("MinorVersion", ctypes.c_ushort),
("FileReferenceNumber", FILE_ID_128),
("ParentFileReferenceNumber", FILE_ID_128),
("Usn", ctypes.c_longlong),
("TimeStamp", ctypes.c_longlong),
("Reason", wintypes.DWORD),
("SourceInfo", wintypes.DWORD),
("SecurityId", wintypes.DWORD),
("FileAttributes", wintypes.DWORD),
("FileNameLength", ctypes.c_ushort),
("FileNameOffset", ctypes.c_ushort),
("FileName", ctypes.c_wchar * 1),
]#[repr(C)]
pub struct FILE_ID_128 {
pub Identifier: [u8; 16],
}
#[repr(C)]
pub struct USN_RECORD_V3 {
pub RecordLength: u32,
pub MajorVersion: u16,
pub MinorVersion: u16,
pub FileReferenceNumber: FILE_ID_128,
pub ParentFileReferenceNumber: FILE_ID_128,
pub Usn: i64,
pub TimeStamp: i64,
pub Reason: u32,
pub SourceInfo: u32,
pub SecurityId: u32,
pub FileAttributes: u32,
pub FileNameLength: u16,
pub FileNameOffset: u16,
pub FileName: [u16; 1],
}import "golang.org/x/sys/windows"
type FILE_ID_128 struct {
Identifier [16]byte
}
type USN_RECORD_V3 struct {
RecordLength uint32
MajorVersion uint16
MinorVersion uint16
FileReferenceNumber FILE_ID_128
ParentFileReferenceNumber FILE_ID_128
Usn int64
TimeStamp int64
Reason uint32
SourceInfo uint32
SecurityId uint32
FileAttributes uint32
FileNameLength uint16
FileNameOffset uint16
FileName [1]uint16
}type
FILE_ID_128 = record
Identifier: array[0..15] of Byte;
end;
USN_RECORD_V3 = record
RecordLength: DWORD;
MajorVersion: Word;
MinorVersion: Word;
FileReferenceNumber: FILE_ID_128;
ParentFileReferenceNumber: FILE_ID_128;
Usn: Int64;
TimeStamp: Int64;
Reason: DWORD;
SourceInfo: DWORD;
SecurityId: DWORD;
FileAttributes: DWORD;
FileNameLength: Word;
FileNameOffset: Word;
FileName: array[0..0] of WideChar;
end;const FILE_ID_128 = extern struct {
Identifier: [16]u8,
};
const USN_RECORD_V3 = extern struct {
RecordLength: u32,
MajorVersion: u16,
MinorVersion: u16,
FileReferenceNumber: FILE_ID_128,
ParentFileReferenceNumber: FILE_ID_128,
Usn: i64,
TimeStamp: i64,
Reason: u32,
SourceInfo: u32,
SecurityId: u32,
FileAttributes: u32,
FileNameLength: u16,
FileNameOffset: u16,
FileName: [1]u16,
};type
FILE_ID_128 {.bycopy.} = object
Identifier: array[16, uint8]
USN_RECORD_V3 {.bycopy.} = object
RecordLength: uint32
MajorVersion: uint16
MinorVersion: uint16
FileReferenceNumber: FILE_ID_128
ParentFileReferenceNumber: FILE_ID_128
Usn: int64
TimeStamp: int64
Reason: uint32
SourceInfo: uint32
SecurityId: uint32
FileAttributes: uint32
FileNameLength: uint16
FileNameOffset: uint16
FileName: array[1, uint16]struct FILE_ID_128
{
ubyte[16] Identifier;
}
struct USN_RECORD_V3
{
uint RecordLength;
ushort MajorVersion;
ushort MinorVersion;
FILE_ID_128 FileReferenceNumber;
FILE_ID_128 ParentFileReferenceNumber;
long Usn;
long TimeStamp;
uint Reason;
uint SourceInfo;
uint SecurityId;
uint FileAttributes;
ushort FileNameLength;
ushort FileNameOffset;
wchar[1] FileName;
}HSP用 定義
HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; USN_RECORD_V3 サイズ: 80 バイト(x64)
dim st, 20 ; 4byte整数×20(構造体サイズ 80 / 4 切り上げ)
; RecordLength : DWORD (+0, 4byte) st.0 = 値 / 値 = st.0 (lpoke/lpeek も可)
; MajorVersion : WORD (+4, 2byte) wpoke st,4,値 / 値 = wpeek(st,4)
; MinorVersion : WORD (+6, 2byte) wpoke st,6,値 / 値 = wpeek(st,6)
; FileReferenceNumber : FILE_ID_128 (+8, 16byte) varptr(st)+8 を基点に操作(16byte:入れ子/配列)
; ParentFileReferenceNumber : FILE_ID_128 (+24, 16byte) varptr(st)+24 を基点に操作(16byte:入れ子/配列)
; Usn : LONGLONG (+40, 8byte) qpoke st,40,値 / qpeek(st,40) ※IronHSPのみ。3.7/3.8は lpoke st,40,下位 : lpoke st,44,上位
; TimeStamp : LONGLONG (+48, 8byte) qpoke st,48,値 / qpeek(st,48) ※IronHSPのみ。3.7/3.8は lpoke st,48,下位 : lpoke st,52,上位
; Reason : DWORD (+56, 4byte) st.14 = 値 / 値 = st.14 (lpoke/lpeek も可)
; SourceInfo : DWORD (+60, 4byte) st.15 = 値 / 値 = st.15 (lpoke/lpeek も可)
; SecurityId : DWORD (+64, 4byte) st.16 = 値 / 値 = st.16 (lpoke/lpeek も可)
; FileAttributes : DWORD (+68, 4byte) st.17 = 値 / 値 = st.17 (lpoke/lpeek も可)
; FileNameLength : WORD (+72, 2byte) wpoke st,72,値 / 値 = wpeek(st,72)
; FileNameOffset : WORD (+74, 2byte) wpoke st,74,値 / 値 = wpeek(st,74)
; FileName : WCHAR (+76, 2byte) varptr(st)+76 を基点に操作(2byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
; ※GUID・入れ子構造体はデフォルト型でないため、依存する #defstruct を先に定義(下記に同梱)。
#defstruct global FILE_ID_128
#field byte Identifier 16
#endstruct
#defstruct global USN_RECORD_V3
#field int RecordLength
#field short MajorVersion
#field short MinorVersion
#field FILE_ID_128 FileReferenceNumber
#field FILE_ID_128 ParentFileReferenceNumber
#field int64 Usn
#field int64 TimeStamp
#field int Reason
#field int SourceInfo
#field int SecurityId
#field int FileAttributes
#field short FileNameLength
#field short FileNameOffset
#field wchar FileName 1
#endstruct
stdim st, USN_RECORD_V3 ; NSTRUCT 変数を確保
st->RecordLength = 100
mes "RecordLength=" + st->RecordLength