У нас есть клиент, для которого было бы очень полезно определить, КОГДА диск был инициализирован или создан раздел NTFS. Есть ли где-нибудь значение метки времени? Если бы кто-нибудь мог пролить любой совет, он был бы очень признателен.
Благодарность!
-slashp
partitioning
ntfs
date
timestamp
slashp
источник
источник
Ответы:
Да. Вы даже можете сделать это по локальной сети.
Транзакция CIFS -
TRANS2_QFSINFO
это уровень информацииSMB_QUERY_FS_VOLUME_INFO
. Родная функция API Windows NT для запроса времени создания томаZwQueryVolumeInformationFile()
, которая выдаетFILE_FS_VOLUME_INFORMATION
структуру данных (почти идентичную CIFS, заметьте), когда запрашиваетсяFileFsVolumeInformation
класс информации. Проверка того, что этот запрос работает, является частью тестера IFS, который Microsoft предоставляет разработчикам драйверов.Интересно, что никто, кажется, не написал удобную утилиту, которая просто запрашивает том и печатает его метку времени создания в удобочитаемой форме. 1 Насколько я могу судить,
procmon
самое близкое, что вы можете получить, - запустить инструмент SysInternals и найти потоковые информационные запросы. Возможно, кто-то, читающий это, будет вдохновлен на создание расширеннойvol
команды.Да, метка времени создания тома будет инициализирован, и не просто установить на ноль или какой - либо другой постоянной. Я не проверял, но мое обоснованное предположение о месте хранения этой информации является
$STANDARD_INFORMATION
атрибутом$Volume
записи MFT. Я могу подумать о трех других возможных местах, но это самое логичное.1
grawity
утилит «s просто нужно немного больше для ногтей, в том числе простых примененийFileTimeToSystemTime()
иGetTimeFormat()
, чтобы сделать его пригодным для конечных пользователей , которые не могут декодировать Win32 проставлены в их головах. ☺источник
Я не знаю «даты создания тома», встроенной в NTFS. Однако вы должны быть в состоянии приблизиться к дате создания довольно близко, посмотрев на дату создания
System Volume Information
каталога в корне тома.источник
Это где-то выставлено. Если вы загрузите компакт-диск с Windows XP и получите доступ к консоли восстановления, версия chkdsk там распечатает дату создания тома после его завершения.
источник