Das $LogFile ist eine der eigenen versteckten Systemdateien von NTFS, die im Stammverzeichnis jedes NTFS-formatierten Datenträgers vorhanden ist. Es ist nichts, was Sie über den Datei-Explorer durchsuchen oder öffnen können, es existiert ausschließlich zur Nutzung durch NTFS selbst.
Seine Aufgabe ist die Absturzwiederherstellung. Bevor NTFS eine Änderung an Ihren Dateien tatsächlich durchführt, Erstellen, Löschen, Umbenennen oder Größenändern, schreibt es zunächst einen Eintrag über diesen beabsichtigten Vorgang in das $LogFile. Stürzt Windows ab oder fällt der Strom mitten in einem Vorgang aus, spielt NTFS beim nächsten Start dieses Journal erneut ab, um das Dateisystem in einen konsistenten Zustand zurückzuversetzen.
PrivaZer behandelt sie als zwei separate Scans, weil es sich um zwei verschiedene NTFS-Mechanismen handelt. Das USN Journal ($UsnJrnl) ist ein Änderungsprotokoll auf höherer Ebene, das für andere Software konzipiert ist, Suchindizierer, Backup-Tools, Synchronisierungsclients, um effizient fragen zu können, "was hat sich seit meiner letzten Prüfung geändert". Das $LogFile liegt tiefer: Es existiert ausschließlich, damit NTFS selbst sich nach einem Absturz sauber wiederherstellen kann, und bewahrt dabei als Nebeneffekt Details auf Vorgangsebene auf.
Ja, PrivaZer durchsucht das $LogFile nach Restspuren alter Dateinamen und Vorgänge und entfernt sie. Das $LogFile selbst ist eine geschützte NTFS-Systemstruktur, die für die Wiederherstellung des Dateisystems nach Abstürzen von wesentlicher Bedeutung ist, daher wird dies nicht wie eine einfache Cache-Datei behandelt, sondern speziell für diese NTFS-Struktur konzipiert, statt einer pauschalen Dateilöschung.
Ja, genau das ist das Szenario, das hier behandelt wird. Der Name einer Datei und die Tatsache, dass sie gelöscht, umbenannt oder erstellt wurde, können im $LogFile sichtbar bleiben, selbst nachdem die Datei selbst und ihr Eintrag in der Master File Table überall sonst im System verschwunden sind.
Ja, wenn es von einem dafür entwickelten Tool durchgeführt wird. Das $LogFile ist tiefes Dateisystemgebiet, kein einfacher Cache, daher ist dies genau die Art von Bereinigung, die am besten spezialisierter Software überlassen wird und nicht manueller Bearbeitung. Das Entfernen von Restspuren beeinträchtigt weder Ihre Dateien, Ihre installierten Programme noch die Systemstabilität, und NTFS schreibt ohnehin weiterhin neue Protokolleinträge für seine eigenen Anforderungen an die Absturzwiederherstellung.
In dem Sinne, dass NTFS weiterhin neue Vorgänge protokolliert, ja, das ist normal und notwendig, das $LogFile muss weiterhin funktionieren, damit die Absturzwiederherstellung funktionieren kann. Was PrivaZer entfernt, sind die alten, verbliebenen Details, die nicht mehr existierende Dateien beschreiben, nicht der laufende Protokollierungsmechanismus selbst.
Das MFT ist der tatsächliche Datensatz jeder Datei auf dem Volume, deren Einträge, Namen und Metadaten. Shellbags erfassen, wie Sie persönlich durch Ordner im Explorer navigiert sind. Das $LogFile ist wiederum anders, es ist das interne Transaktionsprotokoll von NTFS, automatisch für die Absturzwiederherstellung geschrieben, ohne jede Verbindung zum Explorer oder zu Ihrer Art zu browsen. Drei verschiedene Schichten des Systems, von denen jede ihre eigene Art von Spur hinterlässt.