TimeAudit · 功能说明

进程资源、生命周期与有边界的取证线索

先判断故障时间有没有足够记录;值得深查时在本机查看具体程序怎样启动、退出、占内存或写盘,给出可复查线索,不凭程序名定罪。

当前情况:已有按时间查看程序资源与启动退出记录的功能;本轮只核对采集程序,没有读取个人程序活动明细。

项目快照核对于 ;具体测试保留各自日期,页面不实时探测运行状态。

复制 AI 续作说明带着这个项目,交给 AI 接着做

写下接下来想做什么。这里会把你的目标、本页事实和来源整理在一起,复制给 Astra 或 Gemini 后,就不用重新介绍项目了。

整理续作说明

只在当前网页整理,不会发起 AI 任务。

用途与实际影响

这项功能怎样使用

为什么需要它

同名进程可来自不同路径,PID 会复用,退出后信息消失;单凭无签名或端口定罪又会误报。

举个实际例子

我问“刚才到底哪个程序在反复闪退?”摘要先确认那段记录没有断、确实值得深挖;我再打开同一时段的本机明细,把某个程序每隔几秒启动、退出和内存猛涨的变化排在一起。最后看到的是一条可复查的崩溃链,不是系统擅自删文件或给程序扣上“恶意”的帽子。

最后我会得到什么

先告诉我故障时段有没有足够记录、是否值得继续查;在本机详细图里再看具体程序的启动、退出、内存和磁盘变化。程序名缺失时不猜,也不把无签名直接判恶意。

正常时

当时程序的启动、资源和退出能对应起来时,给出可核查的故障线索。

发现问题时

程序路径或签名读不到时保留未知,结合其他变化继续分析。

入口不可用或证据不足时

那时没有交互桌面或记录缺口太大时,不把空白写成程序正常。

从哪里开始

在已接入 timeaudit-diagnostics 的 AI 对话中先给故障时间做有界摘要;需要点名程序时打开同一时段本机 Grafana 取证盘。

需要准备什么

  • 故障时间与现象
  • 需要关注的程序或资源

从开始到拿到结果

  1. 1

    先看是否有记录

    摘要说明那段覆盖是否完整、是否值得继续追查。

  2. 2

    在本机核对具体程序

    把进程启停、资源变化、前台和硬件时间线对齐;PID 和名字都不单独当身份。

  3. 3

    交回线索

    列出可复查的候选原因与缺失证据;它不替你杀进程,也不把无签名或端口当恶意证明。