EtwTiLogSuspendResumeThread

VOID __stdcall EtwTiLogSuspendResumeThread(INT64 a1, INT64 a2, INT64 a3, CHAR a4){
  REGHANDLE v7; 
  __int64 v8; 
  const _EVENT_DESCRIPTOR *v9; 
  int v10; 
  NTSTATUS v11; 
  int v12; 
  int v13; 
  int v14; 
  NTSTATUS v15; 
  int v16; 
  unsigned __int64 v17; 
  unsigned __int64 v18; 
  _EVENT_DATA_DESCRIPTOR UserData; 
  __int64 v20[32]; 
  int v21; 

  if( (int)a1 >= 0 )
  {
    v21 = a1;
    if( KeGetCurrentThread()->PreviousMode == 1 )
    {
      v7 = *(&ExBootDevicesRemovedEvent + 179);
      if( EtwProviderEnabled(*(&ExBootDevicesRemovedEvent + 179), 0, 0x300000ui64) )
      {
        v8 = *(_QWORD *)(a2 + 544);
        v9 = (const _EVENT_DESCRIPTOR *)THREATINT_SUSPEND_THREAD;
        if( !a4 )
          v9 = &THREATINT_RESUME_THREAD;
        if( EtwEventEnabled(v7, v9) )
        {
          UserData.Reserved = 0;
          UserData.Ptr = (unsigned __int64)&v21;
          UserData.Size = 4;
          v10 = EtwpTiFillProcessIdentity(v20, v8, &v17);
          v11 = EtwpTiFillThreadIdentity((INT64)(&UserData + (unsigned int)(v10 + 1)), a2);
          v13 = EtwpTiFillProcessIdentity(&UserData.Ptr + 2 * (unsigned int)(v11 + v12), *(_QWORD *)(a3 + 544), &v18);
          v15 = EtwpTiFillThreadIdentity((INT64)(&UserData + (unsigned int)(v13 + v14)), a3);
          EtwWrite(*(&ExBootDevicesRemovedEvent + 179), v9, 0, v15 + v16, &UserData);
        }
      }
    }
  }
}

Referenced by:

PsResumeThread
PsSuspendThread