EtwpCaptureRegistryData
UINT16 __stdcall EtwpCaptureRegistryData(VOID **CapturedData, VOID *DataToCapture, UINT64 DataLength){
size_t v3;
VOID **v6;
unsigned int v7;
VOID **PoolWithTag;
LOWORD(v3) = DataLength;
v6 = 0i64;
if( (_DWORD)DataLength )
{
v7 = 2048;
if( (unsigned int)DataLength <= 0x800 )
v7 = DataLength;
v3 = v7;
PoolWithTag = ExAllocatePoolWithTag(1ui64, v7, 829912133i64);
v6 = PoolWithTag;
if( PoolWithTag )
memmove(PoolWithTag, DataToCapture, v3);
else
LOWORD(v3) = 0;
}
*CapturedData = v6;
return v3;
}Referenced by:
EtwpRegTraceCallback