读取NTFS的USN获取文件的历史操作记录,即使这个文件已被删除
在非激活状态,它也只剩下快速查找文件的功能。这回,假设USNJOURNAL被激活了,怎么回窥过去的操作?为此,写了段代码来进行试验,程序是检索123.txt操作历史,输出如下2011-06-2412:53:53FILE_CREATE|\share\x\新建文本文档.txt2011-06-2412:53:53FILE_CREATE|CLOSE|\share\x\新建文本文档.txt2011-06-2412:53:59RENAME_OLD_NAME|\share\x\新建文本文档.txt2011-06-241