$LogFile — один из собственных скрытых системных файлов NTFS, присутствующий в корне каждого тома, отформатированного в NTFS. Это не то, что можно просмотреть или открыть через Проводник, он существует исключительно для использования самой NTFS.
Его задача — восстановление после сбоя. Прежде чем NTFS фактически применит изменение к вашим файлам, создание, удаление, переименование или изменение размера, она сначала записывает данные о предполагаемой операции в $LogFile. Если Windows аварийно завершает работу или теряет питание в середине операции, NTFS воспроизводит этот журнал при следующей загрузке, чтобы вернуть файловую систему в согласованное состояние.
PrivaZer обрабатывает их как два отдельных сканирования, поскольку это два разных механизма NTFS. USN Journal ($UsnJrnl) — это журнал изменений более высокого уровня, предназначенный для того, чтобы другое программное обеспечение, поисковые индексаторы, инструменты резервного копирования, клиенты синхронизации, могло эффективно спрашивать «что изменилось с момента последней проверки». $LogFile находится ниже: он существует исключительно для того, чтобы сама NTFS могла чисто восстановиться после сбоя, и попутно сохраняет детали на уровне операций как побочный эффект.
Да, PrivaZer сканирует $LogFile на предмет остаточных следов старых имён файлов и операций и удаляет их. Сам $LogFile — это защищённая системная структура NTFS, необходимая для восстановления файловой системы после сбоев, поэтому это обрабатывается не так, как простой файл кэша, это специально разработано для данной структуры NTFS, а не для общего удаления файла.
Да, это именно тот сценарий, который здесь рассматривается. Имя файла и факт того, что он был удалён, переименован или создан, могут оставаться видимыми в $LogFile даже после того, как сам файл и его запись в Master File Table исчезли отовсюду в системе.
Да, если этим занимается инструмент, созданный специально для этого. $LogFile — это глубокая территория файловой системы, а не простой кэш, поэтому такую очистку лучше доверить специализированному программному обеспечению, а не ручному редактированию. Очистка остаточных следов не влияет на ваши файлы, установленные программы или стабильность системы, а NTFS в любом случае продолжает записывать новые записи журнала для собственных нужд восстановления после сбоя.
В том смысле, что NTFS продолжает регистрировать новые операции, да, это нормально и необходимо, $LogFile должен продолжать работать, чтобы функционировало восстановление после сбоя. То, что очищает PrivaZer, — это старые, остаточные данные, описывающие файлы, которых больше не существует, а не сам текущий механизм ведения журнала.
MFT — это фактическая запись обо всех файлах тома: их записи, имена и метаданные. shellbags фиксируют, как вы лично перемещались по папкам в Проводнике. $LogFile снова отличается, это внутренний журнал транзакций NTFS, записываемый автоматически для восстановления после сбоя, без какой-либо связи с Проводником или тем, как вы просматриваете файлы. Три разных уровня системы, каждый из которых оставляет свой собственный вид следа.