$LogFile是NTFS自身的隐藏系统文件之一,存在于每个NTFS格式化卷的根目录中。它不是您可以通过文件资源管理器浏览或打开的内容,它纯粹是供NTFS自身使用的。
它的作用是崩溃恢复。在NTFS真正对您的文件进行更改之前,创建、删除、重命名或调整大小,它首先会将该预定操作的记录写入$LogFile。如果Windows在操作过程中崩溃或断电,NTFS会在下次启动时重放此日志,以使文件系统恢复到一致状态。
PrivaZer将它们视为两个独立的扫描项,因为它们是两种不同的NTFS机制。 USN Journal ($UsnJrnl)是一个更高层级的更改日志,专为其他软件设计,如搜索索引器、备份工具、同步客户端,以便高效地询问"自上次检查以来发生了什么变化"。$LogFile处于更低的层级:它纯粹是为了让NTFS自身能够干净地从崩溃中恢复,而作为副作用恰好保留了操作层级的细节。
是的,PrivaZer会扫描$LogFile中旧文件名和操作的残留痕迹,并将其清除。$LogFile本身是一个受保护的NTFS系统结构,对文件系统从崩溃中恢复至关重要,因此这不会像处理简单缓存文件那样处理,而是专门针对这个NTFS结构设计的,而非笼统的文件删除。
是的,这正是本文所涵盖的情况。即使文件本身及其在Master File Table中的条目已从系统其他所有地方消失,文件的名称以及它曾被删除、重命名或创建的事实仍可能在$LogFile中保持可见。
是的,当由专为此设计的工具处理时是安全的。$LogFile属于文件系统深层领域,而非简单的缓存,因此这正是最好交给专用软件而非手动编辑处理的那种清理工作。清除残留痕迹不会影响您的文件、已安装的程序或系统稳定性,而且无论如何NTFS都会继续为其自身的崩溃恢复需求写入新的日志条目。
从NTFS会继续记录新操作这个意义上说,是的,这是正常且必要的,$LogFile必须持续运作,崩溃恢复功能才能正常工作。PrivaZer清除的是描述已不存在文件的旧的、残留的细节,而不是正在进行的日志记录机制本身。
MFT是该卷上每个文件的实际记录,包含其条目、名称和元数据。 shellbags 记录您在资源管理器中个人浏览文件夹的方式。$LogFile则又有所不同,它是NTFS的内部事务日志,为崩溃恢复自动写入,与资源管理器或您的浏览方式没有任何关联。系统的三个不同层级,各自留下自己独特的痕迹。