EtwTraceWorkingSetSwap
VOID __stdcall EtwTraceWorkingSetSwap(PEPROCESS Process, UINT64 Flags, VOID *EventParameters){
REGHANDLE v3;
char v5;
ULONG v7;
__int64 *v8;
unsigned int ProcessId;
_EVENT_DATA_DESCRIPTOR UserData;
VOID *v11;
int v12;
int v13;
VOID *v14;
int v15;
int v16;
__int64 v17;
int v18;
int v19;
__int64 v20;
int v21;
int v22;
__int64 v23;
int v24;
int v25;
v3 = *(&ExBootDevicesRemovedEvent + 251);
v5 = Flags;
if( EtwProviderEnabled(*(&ExBootDevicesRemovedEvent + 251), 0, 0x80ui64) )
{
UserData.Reserved = 0;
v13 = 0;
ProcessId = (unsigned int)PsGetProcessId(Process);
UserData.Size = 4;
v7 = 2;
UserData.Ptr = (unsigned __int64)&ProcessId;
v12 = 4;
if( (v5 & 2) != 0 )
{
v11 = EventParameters;
v8 = KERNEL_MEM_EVENT_WS_INSWAP_START;
if( (v5 & 1) == 0 )
v8 = (__int64 *)&KERNEL_MEM_EVENT_WS_OUTSWAP_START;
}
else
{
v11 = (char *)EventParameters + 32;
if( (v5 & 1) != 0 )
{
v8 = KERNEL_MEM_EVENT_WS_INSWAP_STOP;
}
else
{
v16 = 0;
v19 = 0;
v8 = KERNEL_MEM_EVENT_WS_OUTSWAP_STOP;
v22 = 0;
v25 = 0;
v17 = (__int64)EventParameters + 8;
v20 = (__int64)EventParameters + 16;
v23 = (__int64)EventParameters + 24;
v7 = 6;
v14 = EventParameters;
v15 = 8;
v18 = 8;
v21 = 8;
v24 = 8;
}
}
EtwWrite(v3, (PCEVENT_DESCRIPTOR)v8, 0, v7, &UserData);
}
}Referenced by:
MiInSwapSharedWorkingSetWorker
MmInSwapVirtualAddresses
MmInSwapWorkingSet
MmOutSwapVirtualAddresses
MmOutSwapWorkingSet