Skip to content

Glosario

$LogFile (diario de transacciones de NTFS)

El diario de transacciones de metadatos de NTFS, entrada 2 de la MFT en la raíz del volumen, con registros redo y undo de los cambios recientes de metadatos.

$LogFile es el diario que usa NTFS para mantener la coherencia de sus propios metadatos. Es el registro de archivo 2 de la Master File Table y se encuentra en la raíz de todo volumen NTFS. Antes de que NTFS modifique un registro FILE, un índice de directorio o un bitmap, escribe un registro de diario que describe el cambio como una operación redo y una undo. Tras un fallo, Windows reproduce o deshace esos registros.

El archivo es circular, normalmente de unos 64 MiB en los volúmenes Windows actuales, así que cubre de minutos a horas de actividad. Empieza con dos páginas de reinicio, seguidas de las páginas de cola o páginas rápidas y del área circular de páginas de registros.

Para el investigador, muestra creaciones, borrados, renombrados y cambios de marcas de tiempo recientes con los valores de antes y después. Consulta la guía completa del $LogFile.