关于重新分析点

重新分析点是用于扩展文件系统属性的文件系统对象。 并非所有文件系统都支持重新分析点;例如,NTFS 和 ReFS 支持它们,但 FAT 文件系统不支持。 重分析点包括:

  • 用户定义的数据
  • 重新 分析点标记 ,用于唯一标识拥有重新分析点的文件系统筛选器驱动程序。 所有重分析点标记均由 Microsoft 分配,并在 ntifs.h 中定义。 某些标记是为 Microsoft 保留的; 可以请求非 Microsoft 标记

筛选器可以通过调用 FltTagFileExFltUntagFile 来设置或删除文件或目录上的重新分析点。

当文件系统打开具有重新分析点的文件时,它会尝试查找与重新分析标记标识的数据格式关联的文件系统筛选器。 如果存在,关联的筛选器应按照重分析数据的指示处理文件。

有关重新分析点的详细信息,请参阅 Windows SDK 文档