我想监控一台windows机器。我创建了一个 Windows 服务,我的目的是在进程尝试创建新的注册表项时收到通知。
我使用RegistryCallback
以下签名
NTSTATUS RegistryCallback(
_In_ PVOID CallbackContext,
_In_opt_ PVOID Argument1,
_In_opt_ PVOID Argument2
)
RegistryCallback 已使用 CmRegisterCallback 注册。问题是我在每次创建注册表项时都会收到通知,但是我只想在创建新注册表项时收到通知,或者至少要获得该项已经存在的信息,有什么办法吗?