Win32App_1 Альтернативный поток данных создается службой «Служба хранения», которая является частью операционной системы Windows. Версии службы до Windows 10 не создают эти потоки.
Если вы используете средство просмотра Portable-Executable, такое как dumpbin.exe
инструмент, доступный в Visual Studio 2017, для просмотра разделов ресурсов %SystemRoot%\System32\StorSvc.dll
, вы можете увидеть Win32App_1, на который ссылаются несколько раз.
Я запустил Sysinternals Process Monitor около недели, чтобы определить, какой процесс создавал альтернативные потоки данных Win32App_1. Он показал SvcHost.exe
с командной строкой -k LocalSystemNetworkRestricted -s StorSvc
как процесс, создающий потоки. Служба хранилища, по-видимому, используется апплетом «Хранение» в приложении «Настройки» .
Я использовал следующее для проверки параметров службы хранилища / хранилища в качестве источника потоков:
- Я использовал мое приложение ADSIdentifier для идентификации и удаления всех потоков с именем Win32App_1:
командная строка:ADSIdentifier /folder:C:\ /pattern:Win32App_1 /r
- Я остановил и перезапустил службу «Служба хранения».
net stop "storage service"
net start "storage service"
- После запуска службы я открыл приложение «Настройки», зашел в раздел «Хранилище», щелкнул по системному диску (C :), чтобы отобразить сведения «Использование хранилища» для диска.
- Перезапустил ADSIdentifier и увидел, что потоки были воссозданы. командная строка:
ADSIdentifier /folder:C:\ /pattern:Win32App_1