setupapi.dev.log: Erstes Anschließen eines USB-Geräts
Installationsabschnitte in setupapi.dev.log lesen, ihre Ortszeiten nach UTC umrechnen und mit dem Erstinstallationsdatum der Registry vergleichen.
Kurzfassung. C:\Windows\INF\setupapi.dev.log erfasst jedes Mal einen Abschnitt, wenn Windows ein Gerät installiert. Der erste Abschnitt zu einem USB-Gerät entspricht seinem ersten Anschließen an diesen Computer. Die Zeitstempel stehen in Ortszeit: Rechnen Sie sie mit der Zeitzone aus dem SYSTEM-Hive um, bevor Sie sie mit anderen Quellen vergleichen.
So sieht ein Abschnitt aus
>>> [Device Install (Hardware initiated) - USBSTOR\Disk&Ven_Contoso&Prod_SecureFlash&Rev_1.00\CS1234567890&0]
>>> Section start 2026/09/14 12:30:14.212
ump: Creating Install Process: DrvInst.exe 12:30:14.215
...
<<< Section end 2026/09/14 12:30:16.034
<<< [Exit status: SUCCESS]
Ein einzelner Stick erzeugt meist mehrere Abschnitte innerhalb weniger Sekunden: das USB-Gerät (USB\VID_…&PID_…\serial), den Datenträger (USBSTOR\…) und die Sicht auf das Volume als tragbares Gerät (SWD\WPDBUSENUM\…). Alle enthalten die Seriennummer und lassen sich daher einem Gerät zuordnen.
Umrechnung nach UTC
Die Zeitstempel tragen keine Zeitzonenangabe. Der SYSTEM-Hive speichert die Zeitzone unter ControlSet00x\Control\TimeZoneInformation: Bias, StandardBias, DaylightBias und zwei Regeln, StandardStart und DaylightStart („letzter Sonntag im März um 02:00“). Wenden Sie die Regel für das Datum des Eintrags an, nicht den Versatz, der bei der Sicherung des Hives galt: Ein Eintrag aus dem September auf einem Pariser Rechner ist UTC+2, auch wenn Sie den Datenträger im Januar abbilden.
Im obigen Beispiel entspricht 12:30:14 Romance Standard Time im September 10:30:14 UTC. USB Forensics nimmt diese Umrechnung anhand des Hives vor und weist in einem Hinweis darauf hin; ohne SYSTEM-Hive zeigt es die Zeiten so an, als wären sie UTC, und gibt eine Warnung aus.
Jahresspezifische Regeln (Time Zones\<zone>\Dynamic DST in SOFTWARE) sind für europäische und nordamerikanische Zeitzonen selten, können anderswo aber eine Rolle spielen.
Abgleich mit der Registry
Das Registry-Datum 0065 FirstInstallDate sollte nur Sekunden vom ersten setupapi-Abschnitt entfernt liegen. Ist das nicht der Fall:
- setupapi früher: Das Gerät wurde deinstalliert (Geräte-Manager, Bereinigungstools) und neu installiert; die Registry wurde neu aufgebaut, setupapi kennt noch die ursprüngliche Installation.
- Genau eine Stunde Abweichung: ein Problem bei der Zeitzonenumrechnung — prüfen Sie die Zeitzone und die Sommerzeitregel.
- Überhaupt kein setupapi-Abschnitt: Das Protokoll wurde rotiert oder gelöscht; suchen Sie nach Archiven
setupapi.dev.*.logund in Volumeschattenkopien.
Dokumentieren Sie beide Werte. Ein Tool, das stillschweigend einen davon auswählt, verbirgt den einzigen Hinweis auf eine Neuinstallation.
Weitere Installationsquellen
Die Ereignisse UserPnp 20001/20003 im System-Protokoll (Treiberinstallation für ein Gerät) und Kernel-PnP/Configuration 400 liefern unabhängige Installationszeiten in UTC. Sie eignen sich gut zur Gegenprüfung, wenn die Umrechnung von setupapi fraglich ist. Für die Registry-Seite siehe die vollständige Übersicht der USB-Artefakte und den USBSTOR-Artikel.