O $LogFile é um dos próprios arquivos de sistema ocultos do NTFS, presente na raiz de todo volume formatado em NTFS. Não é algo que você possa navegar ou abrir pelo Explorador de Arquivos, ele existe puramente para uso do próprio NTFS.
Sua função é a recuperação após falhas. Antes que o NTFS realmente confirme uma mudança em seus arquivos, criação, exclusão, renomeação, ou redimensionamento, ele primeiro grava um registro dessa operação pretendida no $LogFile. Se o Windows travar ou perder energia no meio de uma operação, o NTFS reproduz esse diário na próxima inicialização para trazer o sistema de arquivos de volta a um estado consistente.
O PrivaZer os trata como duas verificações separadas porque são dois mecanismos diferentes do NTFS. USN Journal ($UsnJrnl) é um registro de mudanças de nível mais alto, projetado para que outros softwares, indexadores de pesquisa, ferramentas de backup, clientes de sincronização, possam perguntar eficientemente "o que mudou desde a última vez que verifiquei". O $LogFile fica em um nível mais baixo: existe puramente para que o próprio NTFS possa se recuperar de forma limpa após uma falha, e acaba retendo detalhes em nível de operação como efeito colateral.
Sim, o PrivaZer verifica o $LogFile em busca de rastros residuais de nomes de arquivos e operações antigas, e os limpa. O próprio $LogFile é uma estrutura de sistema NTFS protegida, essencial para como o sistema de arquivos se recupera de falhas, então isso não é tratado como um simples arquivo de cache, é projetado especificamente para essa estrutura NTFS em vez de uma exclusão genérica de arquivo.
Sim, é exatamente esse o cenário abordado aqui. O nome de um arquivo e o fato de ter sido excluído, renomeado ou criado podem permanecer visíveis no $LogFile mesmo depois que o próprio arquivo, e sua entrada na Master File Table, tenham desaparecido de qualquer outro lugar do sistema.
Sim, quando tratado por uma ferramenta criada para isso. O $LogFile é um território profundo do sistema de arquivos, não um cache simples, então esse é exatamente o tipo de limpeza melhor deixada para software dedicado em vez de edição manual. Limpar os rastros residuais não afeta seus arquivos, seus programas instalados ou a estabilidade do sistema, e o NTFS continua gravando novas entradas de log para suas próprias necessidades de recuperação após falhas de qualquer forma.
No sentido de que o NTFS continua registrando novas operações, sim, isso é normal e necessário, o $LogFile precisa continuar funcionando para que a recuperação após falhas funcione. O que o PrivaZer limpa são os detalhes antigos e residuais descrevendo arquivos que não existem mais, não o próprio mecanismo de registro em andamento.
O MFT é o registro real de cada arquivo no volume, suas entradas, nomes e metadados. ShellBags registram como você pessoalmente navegou pelas pastas no Explorador. O $LogFile é diferente de novo, é o log de transações interno do NTFS, escrito automaticamente para recuperação após falhas, sem nenhuma conexão com o Explorador ou com a forma como você navega. Três camadas diferentes do sistema, cada uma deixando seu próprio tipo de rastro.