Битлента
Сетевые команды и утилиты5 мин чтения·

netsh trace start capture=yes: как записать сетевой трафик встроенными средствами Windows

Как записать сетевую трассировку встроенной командой netsh trace start capture=yes, остановить её и что делать с получившимся файлом ETL.

Кратко

Встроенный захват пакетов в Windows запускается командой netsh trace start capture=yes, а останавливается netsh trace stop. Нужны права администратора. Результат сохраняется в файл ETL, который открывают подходящим анализатором или конвертируют.

Для чего нужна встроенная трассировка

Иногда нужно записать, что происходит в сети компьютера, а ставить дополнительные программы нельзя или неудобно: рабочая машина, чужой ноутбук, сервер без лишнего ПО. В Windows для этого есть встроенное средство трассировки в составе netsh. Оно записывает сетевые события и, при включённом захвате, пакеты, проходящие через интерфейсы.

Этот способ подходит для разовой диагностики: понять, куда уходят запросы, почему медленно устанавливается соединение, на каком этапе обрывается обмен. Для подробного разбора пакетов привычнее Wireshark, но запись можно сделать сначала встроенным средством, а анализировать уже на другом компьютере.

Записывайте только то, что относится к вашему компьютеру и вашей задаче, и помните о приватности: в трассе могут оказаться адреса, имена и содержимое незашифрованных соединений.

Запуск и остановка по шагам

Все команды выполняются в окне cmd или PowerShell, запущенном от имени администратора.

  1. Создайте папку для результата, например C:\Trace.
  2. Запустите запись: netsh trace start capture=yes tracefile=C:\Trace\net.etl.
  3. Воспроизведите проблему: откройте нужный сайт, запустите программу, повторите сбой.
  4. Остановите запись: netsh trace stop. Остановка может занять заметное время, пока система собирает данные.
  5. Проверьте, что в папке появился файл net.etl, а часто и архив с дополнительными сведениями.

Состояние текущей записи показывает netsh trace show status. Не оставляйте запись включённой надолго: файл занимает место на диске, поэтому задавайте предельный размер параметром maxsize явно.

Параметры, которые стоит знать

Основные параметры команды start.

ПараметрНазначение
capture=yesВключает захват пакетов
tracefile=Путь к выходному файлу ETL
maxsize=Максимальный размер файла в мегабайтах
filemode=Режим записи: одиночный файл или циклический
level=Подробность записи событий
report=Создавать ли отчёт при остановке

Циклический режим удобен, когда сбой редкий: старые данные перезаписываются, а при появлении проблемы вы останавливаете запись и получаете последние события. Точный набор параметров и допустимые значения лучше сверять через netsh trace start help на вашей версии Windows.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Что делать с файлом ETL

ETL — формат журнала событий Windows. Он не открывается как обычный текстовый файл и не является стандартным форматом перехвата пакетов. Есть три пути.

  • Передать файл специалисту, который умеет его читать, например сотруднику поддержки или администратору.
  • Открыть файл в средстве анализа событий, которое поддерживает ETL. Набор таких инструментов меняется, поэтому проверьте актуальность на момент использования.
  • Конвертировать ETL в формат, понятный Wireshark, специальной утилитой; такие утилиты распространяются отдельно от Windows.

Не отправляйте трассу незнакомым людям: в ней может быть чувствительная информация. Если нужно показать запись поддержке провайдера, сначала уточните, какие данные им действительно требуются.

Ограничения и риски и когда хватит простых команд

Встроенный захват не заменит полноценный анализатор: интерфейса у него нет, а фильтры настраиваются сложнее. Он также захватывает много лишнего, если не ограничить сбор. Размер файла может вырасти быстро, особенно при высокой загрузке канала, поэтому задавайте maxsize и следите за свободным местом на диске.

Незашифрованное содержимое пакетов читается как есть. Современные сайты используют шифрование, и содержимое там не видно, но адреса и размеры пакетов остаются доступными. Относитесь к файлу как к чувствительным данным: храните временно и удаляйте после использования.

Если вы не уверены в своих действиях на рабочем компьютере, не запускайте захват без согласования с администратором.

Многие проблемы решаются без полной записи. Для проверки доступности достаточно ping и tracert, для проверки порта — Test-NetConnection, для проблем с именами — nslookup. Захват пакетов имеет смысл, когда перечисленные команды показывают, что связь формально есть, а программа всё равно не работает, и нужно увидеть сам обмен.

Начинайте с простого и переходите к трассировке, только когда ответ не найден. Так вы тратите меньше времени и не собираете лишних данных.

Пример для разбора редкого сбоя и права, место на диске и аккуратность

Сбой возникает раз в день и проходит сам. Запустите трассировку в циклическом режиме с ограничением размера, например с maxsize в несколько сотен мегабайт, и оставьте на день. Когда сбой повторится, сразу остановите запись командой netsh trace stop и сохраните файл. В нём будут события вокруг момента сбоя, а более старые данные перезаписаны.

Запишите точное время сбоя: по нему специалист найдёт нужный фрагмент в трассе. Без отметки времени большой файл превращается в поиск иголки в стоге сена.

Если вы собираете трассу для провайдера, уточните у поддержки, нужен ли им именно такой формат. Часто достаточно результатов ping и tracert за период сбоя, и тогда делать полный захват не придётся.

Запись создаёт нагрузку на систему и занимает место. Перед запуском проверьте свободное место на диске, куда пишется файл, и задайте maxsize. После остановки команда может формировать дополнительный архив и сводку, так что объём итоговых файлов бывает больше ожидаемого.

После использования удалите ненужные файлы трассировки. Не оставляйте их в общих папках и не отправляйте по открытым каналам: храните как чувствительные данные. На рабочем компьютере следуйте правилам организации и не запускайте захват без разрешения.

Если трассировка не останавливается или выдаёт ошибку, проверьте, что окно открыто от имени администратора, и посмотрите состояние командой netsh trace show status.

Если захват нужен для проверки собственной программы, сначала подготовьте сценарий: что именно вы будете делать и сколько это займёт. Короткая запись с понятным началом и концом легче поддаётся анализу, чем многочасовой журнал. Перед запуском закройте лишние приложения, которые создают фоновый трафик, чтобы в трассе осталось меньше постороннего.

Ещё один практический совет: сохраняйте вместе с файлом трассы короткую заметку. Укажите дату, версию Windows, имя адаптера, что именно воспроизводилось и какой был результат. Через неделю такие детали забываются, а без них файл теряет значительную часть ценности для разбора. Это занимает минуту и сильно помогает тому, кто будет читать запись.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
netshтрассировкаwindowsдиагностика

Часто задаваемые вопросы

Читайте также