$LogFile to jeden z własnych ukrytych plików systemowych NTFS, obecny w katalogu głównym każdego woluminu sformatowanego w NTFS. Nie jest to coś, co można przeglądać ani otworzyć przez Eksplorator plików, istnieje wyłącznie do użytku samego NTFS.
Jego zadaniem jest odzyskiwanie po awarii. Zanim NTFS faktycznie zatwierdzi zmianę w twoich plikach, utworzenie, usunięcie, zmianę nazwy lub rozmiaru, najpierw zapisuje w $LogFile rekord planowanej operacji. Jeśli Windows ulegnie awarii lub straci zasilanie w trakcie operacji, NTFS odtwarza ten dziennik przy następnym uruchomieniu, aby przywrócić system plików do spójnego stanu.
PrivaZer traktuje je jako dwa osobne skanowania, ponieważ są to dwa różne mechanizmy NTFS. Dziennik USN ($UsnJrnl) to dziennik zmian wyższego poziomu, zaprojektowany, aby inne oprogramowanie, indeksery wyszukiwania, narzędzia do kopii zapasowych, klienty synchronizacji, mogło efektywnie pytać „co się zmieniło od ostatniego sprawdzenia”. $LogFile znajduje się niżej: istnieje wyłącznie po to, aby sam NTFS mógł czysto odzyskać sprawność po awarii, a przy okazji zachowuje szczegóły na poziomie operacji jako efekt uboczny.
Tak, PrivaZer skanuje $LogFile w poszukiwaniu pozostałości starych nazw plików i operacji, i je usuwa. Sam $LogFile jest chronioną strukturą systemową NTFS, niezbędną do sposobu, w jaki system plików odzyskuje sprawność po awariach, więc nie jest to obsługiwane jak zwykły plik pamięci podręcznej, jest to specjalnie zaprojektowane dla tej struktury NTFS, a nie ogólne usuwanie plików.
Tak, to dokładnie ten scenariusz jest tu omawiany. Nazwa pliku i fakt, że został usunięty, zmieniono jego nazwę lub go utworzono, mogą pozostać widoczne w $LogFile, nawet gdy sam plik i jego wpis w Master File Table znikną zewsząd indziej z systemu.
Tak, gdy jest to obsługiwane przez narzędzie stworzone do tego celu. $LogFile to głęboki obszar systemu plików, a nie zwykła pamięć podręczna, więc jest to dokładnie ten rodzaj czyszczenia, który najlepiej pozostawić dedykowanemu oprogramowaniu, a nie ręcznej edycji. Usuwanie pozostałości nie wpływa na twoje pliki, zainstalowane programy ani stabilność systemu, a NTFS i tak nadal zapisuje nowe wpisy dziennika na własne potrzeby odzyskiwania po awarii.
W tym sensie, że NTFS nadal rejestruje nowe operacje, tak, to normalne i konieczne, $LogFile musi nadal działać, aby odzyskiwanie po awarii funkcjonowało. To, co czyści PrivaZer, to stare, pozostałe szczegóły opisujące pliki, które już nie istnieją, a nie sam trwający mechanizm rejestrowania.
MFT to rzeczywisty zapis każdego pliku na woluminie: jego wpisów, nazw i metadanych. Shellbags rejestrują, jak osobiście poruszałeś się po folderach w Eksploratorze. $LogFile jest znowu inny, to wewnętrzny dziennik transakcji NTFS, zapisywany automatycznie na potrzeby odzyskiwania po awarii, bez żadnego związku z Eksploratorem ani sposobem przeglądania. Trzy różne warstwy systemu, każda pozostawiająca własny rodzaj śladu.