Я пытаюсь перехватить некоторые системные вызовы, используя Etw в своем драйвере, чтобы быть более точным, мне нужно перехватить вызовы пользовательского режима NtWriteVirtualMemory и NtReadVirtualMemory, я попытался с помощью провайдера: Microsoft Windows анализ угроз , я использовал PerfView для выгрузки Threat Inteligence xml для Windows 10 1909 и использовал компилятор сообщений для компиляции манифеста (именно то, что сказал Microsoft), и проверил образец кода Microsoft Etw, но по какой-то причине мой обратный вызов вызывается только один раз (когда вызывается EtwRegister в моем DriverEntry), чтобы зарегистрировать мой обратный вызов, я только что вызвал EtwRegister, что я должен сделать для вызова моего обратного вызова? Я использую пример кода Microsoft с файлом заголовка, сгенерированным m c .exe (компилятор сообщений)