EtwTraceWorkingSetSwap
BOOLEAN __fastcall EtwTraceWorkingSetSwap(_EPROCESS *Process, char a2, __int64 a3){
UINT64 v3;
BOOLEAN result;
UINT64 v8;
__int64 *v9;
unsigned int ProcessId;
EVENT_DATA_DESCRIPTOR UserData;
__int64 v12;
int v13;
int v14;
__int64 v15;
int v16;
int v17;
__int64 v18;
int v19;
int v20;
__int64 v21;
int v22;
int v23;
__int64 v24;
int v25;
int v26;
v3 = EtwpMemoryProvRegHandle;
result = EtwProviderEnabled(EtwpMemoryProvRegHandle, 0, 0x80ui64);
if( result )
{
UserData.Reserved = 0;
v14 = 0;
ProcessId = (unsigned int)PsGetProcessId((PEPROCESS)Process);
UserData.Size = 4;
v8 = 2i64;
UserData.Ptr = (unsigned __int64)&ProcessId;
v13 = 4;
if( (a2 & 2) != 0 )
{
v12 = a3;
v9 = KERNEL_MEM_EVENT_WS_INSWAP_START;
if( (a2 & 1) == 0 )
v9 = (__int64 *)&KERNEL_MEM_EVENT_WS_OUTSWAP_START;
}
else
{
v12 = a3 + 32;
if( (a2 & 1) != 0 )
{
v9 = KERNEL_MEM_EVENT_WS_INSWAP_STOP;
}
else
{
v17 = 0;
v20 = 0;
v9 = KERNEL_MEM_EVENT_WS_OUTSWAP_STOP;
v23 = 0;
v26 = 0;
v18 = a3 + 8;
v21 = a3 + 16;
v24 = a3 + 24;
v8 = 6i64;
v15 = a3;
v16 = 8;
v19 = 8;
v22 = 8;
v25 = 8;
}
}
return EtwWrite(v3, (EVENT_DESCRIPTOR *)v9, 0i64, v8, &UserData);
}
return result;
}Referenced by:
MiInSwapSharedWorkingSetWorker
MmInSwapVirtualAddresses
MmInSwapWorkingSet
MmOutSwapVirtualAddresses
MmOutSwapWorkingSet