Glossar
Residentes Attribut
Ein NTFS-Attribut, dessen Wert im FILE-Record selbst gespeichert ist statt in separaten Clustern; kleine Dateien können residente Daten haben.
Ein NTFS-Attribut ist resident, wenn sein Wert in den FILE-Record passt (1 KiB oder 4 KiB), und nicht resident, wenn es in Clustern gespeichert ist, die über Data Runs beschrieben werden. $STANDARD_INFORMATION und $FILE_NAME sind immer resident; $DATA ist nur bei kleinen Dateien resident, typischerweise bei einigen hundert Bytes, je nachdem, was der Record sonst noch enthält.
Für das $LogFile ist das wichtig, weil das Log Änderungen an FILE-Records protokolliert. Der Inhalt einer kleinen Datei kann daher in einem FILE-Record-Abbild oder einer Attributerstellung im Log auftauchen, selbst nachdem die Datei gelöscht wurde. Das ist Glückssache: Spätere Änderungen an residenten Daten werden unter modernen Windows-Versionen in der Regel ohne ihren Inhalt protokolliert. Siehe Spuren gelöschter Dateien im $LogFile finden.