Skip to content

Glossaire

$LogFile (journal de transactions NTFS)

Le journal de transactions des métadonnées NTFS (entrée MFT 2) : enregistrements redo et undo des changements récents, à la racine de chaque volume.

$LogFile est le journal qu'utilise NTFS pour garder ses propres métadonnées cohérentes. C'est l'enregistrement 2 de la Master File Table, à la racine de chaque volume NTFS. Avant de modifier un enregistrement FILE, un index de répertoire ou un bitmap, NTFS écrit un enregistrement décrivant le changement sous forme d'une opération redo et d'une opération undo. Après un plantage, Windows rejoue ou annule ces enregistrements.

Le fichier est circulaire, généralement d'environ 64 Mio sur les volumes Windows actuels : il couvre de quelques minutes à quelques heures d'activité. Il commence par deux pages de redémarrage, suivies des pages de queue ou des pages rapides et de la zone circulaire des pages d'enregistrements.

Pour l'enquêteur, il montre les créations, suppressions, renommages et modifications d'horodatage récents, avec les valeurs avant et après. Voir le guide complet du $LogFile.