wiztree通过直接读取ntfs主文件表(mft)实现极速磁盘扫描。它以管理员权限绕过系统api,直接访问物理扇区获取mft,跳过驱动栈与缓存,采用并行解析与内存映射优化,并仅提取关键元数据字段,显著提升效率。

如果您尝试使用磁盘分析工具扫描硬盘,却发现耗时漫长、响应迟滞,则可能是由于工具依赖系统API逐层遍历文件结构。WizTree则从根本上规避了这一瓶颈,其极速表现源于对NTFS底层机制的直接利用。以下是对其工作原理中MFT解析机制的详解:
一、直接读取NTFS主文件表(MFT)
WizTree不通过Windows Shell或FindFirstFile/FindNextFile等标准API调用获取文件信息,而是以管理员权限直接访问硬盘物理扇区中的主文件表(Master File Table, MFT)。MFT是NTFS文件系统的核心元数据结构,每个文件和目录均在其中拥有一条固定长度的记录,内含大小、创建时间、属性标志及数据运行(data runs)等完整信息。绕过操作系统抽象层后,WizTree无需打开目录、无需校验权限、无需解析路径层级,仅需一次线性读取即可获取全盘文件快照。
1、启动WizTree后,程序请求提升至管理员权限;
2、程序定位目标卷的NTFS引导扇区,从中提取MFT起始逻辑簇号(LCN);
3、调用底层设备IO控制码(如IOCTL_DISK_GET_LENGTH_INFO),以原始扇区读取方式加载MFT映射区域;
4、逐条解析MFT记录,跳过已删除标记(FILE_RECORD_SEGMENT_HEADER.Flags & FILE_RECORD_SEGMENT_IN_USE == 0)的条目;
5、对有效记录提取$DATA属性中的大小字段与文件路径重建信息,构建内存索引树。
二、跳过文件系统驱动栈与缓存机制
传统工具必须经由Windows I/O管理器、卷影复制服务(VSS)、过滤驱动(如杀毒软件钩子)、缓存管理器等多层转发,每次文件查询都触发上下文切换与内核模式转换。WizTree通过DeviceIoControl直接向磁盘类驱动(如disk.sys)发送原始读请求,完全避开文件系统驱动(ntfs.sys)的数据解析流程,从而消除驱动间通信开销与同步等待延迟。
1、WizTree构造RAW_DEVICE_IO_CONTROL结构体,指定目标物理磁盘句柄;
2、设置缓冲区地址与读取长度,指向MFT所在LBA范围;
3、调用DeviceIoControl传入IOCTL_STORAGE_QUERY_PROPERTY指令,确认磁盘支持直接访问;
4、执行非缓存(FILE_FLAG_NO_BUFFERING)、对齐(sector-aligned)的直接I/O操作;
5、将返回的原始字节流交由内置MFT解析器处理,不经过系统缓存页链表。
三、并行解析与内存映射优化
WizTree将MFT视为连续内存块进行分段处理,利用多核CPU并行解析不同MFT记录区间。同时,它采用内存映射文件(CreateFileMapping + MapViewOfFile)技术将大体积MFT一次性映射至用户态地址空间,避免频繁的ReadFile调用与内存拷贝,显著降低CPU与内存带宽压力。
1、计算MFT总大小(从$MFT文件记录中读取其$DATA属性长度);
2、调用CreateFileMapping创建可共享、可读写的页面文件映射对象;
3、按CPU核心数将MFT地址空间划分为N个连续区间,每个线程负责一个区间;
4、各线程独立遍历所属MFT记录段,提取文件大小与路径信息,写入全局线程安全队列;
5、主线程汇总所有线程输出,构建排序后的文件列表与可视化色块图。
四、忽略非NTFS卷的冗余处理
WizTree在启动扫描前主动检测目标卷的文件系统类型。若非NTFS格式(如FAT32、exFAT、ReFS),则自动降级为标准Win32 API递归扫描,并禁用MFT直读路径。该判断基于GetVolumeInformation函数返回的lpFileSystemName参数,确保仅在适配场景下启用高性能模式,避免因强制读取导致蓝屏或数据损坏。
1、调用GetVolumeInformation获取目标路径所在卷的文件系统名称;
2、比对字符串是否为"NTFS",区分大小写;
3、若匹配成功,则初始化MFT直读流程;
4、若不匹配,则切换至CreateFile + FindFirstFileEx路径;
5、界面右下角状态栏实时显示当前扫描模式(“MFT Direct”或“API Fallback”)。
五、精简元数据提取,舍弃非必要字段
标准文件枚举需填充WIN32_FIND_DATA结构体全部32个字段,包括大量未用于空间分析的属性(如备用流名、压缩状态、重解析点路径)。WizTree仅解析MFT记录中与空间定位强相关的最小字段集:文件大小($STANDARD_INFORMATION与$DATA属性联合计算)、文件名($FILE_NAME)、父目录引用号(用于路径重建)、文件标志(是否为目录、是否已删除)。此举大幅减少每条记录的解析耗时与内存占用。
1、定位MFT记录中$FILE_NAME属性偏移;
2、提取Unicode文件名与父目录MFT引用号(ParentDirectoryReference);
3、查找$STANDARD_INFORMATION属性,读取CreationTime与FileSize;
4、若存在非驻留$DATA属性,解析其数据运行(Data Runs)字段累加真实大小;
5、跳过$OBJECT_ID、$SECURITY_DESCRIPTOR、$EA等无关属性块。











