Skip to content

Glossar

Log Sequence Number (LSN)

Die stets wachsende 64-Bit-Kennung jedes Logeintrags im NTFS-$LogFile; sie codiert einen Umlaufzähler und den Offset des Eintrags in der Datei.

Eine Log Sequence Number (LSN) identifiziert jeden Logeintrag im NTFS-$LogFile. Ihre höherwertigen Bits enthalten eine Sequenznummer, die bei jedem Umlauf des zirkulären Logs wächst; ihre niederwertigen Bits enthalten die Position des Eintrags in der Datei, gezählt in 8-Byte-Einheiten. Mit der Anzahl der Sequenzbits aus der Restart Area ergibt sich der Byte-Offset als (LSN << seq_bits) >> (seq_bits - 3).

LSNs wachsen nur und geben damit Einträgen, die keine Zeitstempel tragen, eine verlässliche Reihenfolge. Dieselben Zahlen tauchen auch außerhalb des Logs auf: Jeder FILE-Record in der $MFT speichert bei Header-Offset 0x08 die LSN seiner letzten protokollierten Änderung, und auch Indexpuffer tragen eine. Details in Restart Area und LSN im $LogFile erklärt.