Манифест поставщика указывает, что он может отправлять Microsoft-Windows-Kernel-Process::ProcessRundown::Info
событий, которые мне бы очень хотелось иметь: они дают сводку процессов, которые существовали на момент начала трассировки.
Также есть MSNT_SystemTrace::Process::DCStart
, которые легко получить (запросив EVENT_TRACE_FLAG_PROCESS
), но данные в этих событиях не позволяют найти путь к образу процесса: поле ImageFileName
- это имя файла ANSI без пути, а поле CommandLine
также ненадежный, потому что он может содержать относительный путь (в худшем случае вообще не путь).