捕获网络数据包
要启用和停用网络流量捕获,请使用 Trace (xbtrace.exe) (NDA 主题) 工具。启动网络捕获
要启动网络捕获,请使用xbtrace start netcap 命令。这会在默认主机上启动网络捕获。
要在非默认主机上启动追踪,请使用 /X: 参数。
停止网络捕获
要停止网络捕获,请使用xbtrace stop。默认情况下,捕获会保存为当前目录下的 xbtrace.etl。要保存到不同的位置或文件名,请在 stop 之后提供路径与文件名。例如,xbtrace stop c:\temp\sample.etl 会将追踪文件保存为 c:\temp\sample.etl。如果你指定了已存在的文件名,xbtrace 会给出提示信息,追踪会继续运行。
指定已存在的文件名时,不会丢失主机上的追踪数据。当前无法覆盖已存在的追踪文件。你必须删除现有文件,或者为新追踪指定另一个文件名。
/X 参数指定主机地址。
使用网络捕获数据
以下工具可以打开原始网络捕获文件。请根据你的偏好选择一款工具。-
使用 Microsoft Message Analyzer (MMA) 打开 etl 网络捕获并查看网络事件。可以直接在 MMA 中分析捕获文件。你也可以使用 MMA 将捕获的数据包数据保存为 PCAP 文件,然后在 Fiddler 或 Wireshark 等其他工具中打开进行分析。
[!NOTE] Microsoft Message Analyzer 已归档且不再维护。
- 使用 Network Monitor (netmon) 打开网络捕获 etl 文件并查看数据包。要充分解析所有网络事件,请在 Tools > Options > Parser Profiles 下设置 ‘Windows Parser Profile’。然后可以直接在 netmon 中分析捕获的原始网络事件。
