¿Cómo me registro como consumidor ETW en tiempo real para NT Kernel Events?

He podido usar logman con cierto éxito para volcar algunos rastros del kernel. Sin embargo, me gustaría poder habilitar programáticamente el consumo en tiempo real de eventos del núcleo (principalmente creación / eliminación de subprocesos / procesos y E / S de archivos) en mi aplicación. ¿Cuál es el mejor enfoque para esta tarea?

Respuestas a la pregunta(4)

Su respuesta a la pregunta