Microsoft-Windows-ATAPort
Event ID 0: Entering Partial state.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DeviceType UInt32 | |
Result UInt32 |
Event ID 1: Entering Slumber state.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DeviceType UInt32 | |
Result UInt32 |
Event ID 100: Device Enumeration Starts.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DeviceType UInt32 |
Example Event #
{
"system": {
"channel": "Microsoft-Windows-ATAPort/General",
"computer": "10.2.10.21",
"correlation": {},
"event_id": 100,
"event_record_id": 0,
"event_source_name": "",
"execution": {
"process_id": 4,
"thread_id": 14320
},
"guid": "",
"keywords": 0,
"level": 4,
"opcode": 10,
"provider": "Microsoft-Windows-ATAPort",
"security": {
"user_id": ""
},
"task": 0,
"time_created": "2026-07-22 08:33:47.874Z",
"version": 0
},
"event_data": {
"DeviceType": 2,
"LUN": 0,
"PathID": 0,
"PortNumber": 0,
"SCSIAddressSize": 8,
"TargetID": 0
},
"message": ""
}
Event ID 101: Device Enumeration Completes.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DeviceType UInt32 |
Example Event #
{
"system": {
"channel": "Microsoft-Windows-ATAPort/General",
"computer": "10.2.10.21",
"correlation": {},
"event_id": 101,
"event_record_id": 0,
"event_source_name": "",
"execution": {
"process_id": 4,
"thread_id": 14320
},
"guid": "",
"keywords": 0,
"level": 4,
"opcode": 11,
"provider": "Microsoft-Windows-ATAPort",
"security": {
"user_id": ""
},
"task": 0,
"time_created": "2026-07-22 08:33:47.874Z",
"version": 0
},
"event_data": {
"DeviceType": 2,
"LUN": 0,
"PathID": 0,
"PortNumber": 0,
"SCSIAddressSize": 8,
"TargetID": 0
},
"message": ""
}
Event ID 102: Transfer Mode Changed.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DMAtoPIO UInt8 | |
StepDownInDMAModes UInt8 |
Event ID 103: Request is Completed.
#Fields #
| Name | Description |
|---|---|
DeviceAddress UInt32 | |
RequestSequence UInt32 | |
QueueTime UInt64 | |
DeviceTime UInt64 | |
MasterIRP Pointer | |
ActiveRequestCount UInt32 | |
IRBFunction UInt16 | |
DeviceCommand UInt8 | |
IRBStatus UInt8 | |
ATAStatus UInt8 |
Example Event #
{
"system": {
"provider": "Microsoft-Windows-ATAPort",
"guid": "{CB587AD1-CC35-4EF1-AD93-36CC82A2D319}",
"event_source_name": "",
"event_id": 103,
"version": 0,
"level": 5,
"task": 2,
"opcode": 13,
"keywords": "0x4000000000000001",
"time_created": "2026-06-02T05:08:45.428+00:00",
"event_record_id": 0,
"correlation": {},
"execution": {
"process_id": 12504,
"thread_id": 16348
},
"channel": "ETW Trace",
"computer": "JD-DC01-2022",
"security": {
"user_id": ""
}
},
"event_data": {
"ATAStatus": 65,
"ActiveRequestCount": 0,
"DeviceAddress": 0,
"DeviceCommand": 0,
"DeviceTime": 2568,
"IRBFunction": 512,
"IRBStatus": 35,
"MasterIRP": "0x0",
"QueueTime": 30,
"RequestSequence": 36473
},
"message": "ATAPORT_TASK_GENERAL"
}
Event ID 104: Request Timed Out.
#Fields #
| Name | Description |
|---|---|
DeviceAddress UInt32 | |
RequestSequence UInt32 | |
QueueTime UInt64 | |
DeviceTime UInt64 | |
MasterIRP Pointer | |
ActiveRequestCount UInt32 | |
IRBFunction UInt16 | |
DeviceCommand UInt8 | |
IRBStatus UInt8 | |
ATAStatus UInt8 |
Event ID 105: Request Failed because of Transportation Error.
#Fields #
| Name | Description |
|---|---|
DeviceAddress UInt32 | |
RequestSequence UInt32 | |
QueueTime UInt64 | |
DeviceTime UInt64 | |
MasterIRP Pointer | |
ActiveRequestCount UInt32 | |
IRBFunction UInt16 | |
DeviceCommand UInt8 | |
IRBStatus UInt8 | |
ATAStatus UInt8 |
Event ID 106: Device Lost.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DeviceType UInt32 |
Event ID 107: Channel Reset Starts.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DeviceType UInt32 | |
Result UInt32 |
Event ID 108: Channel Reset Complets.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DeviceType UInt32 | |
Result UInt32 |
Event ID 109: Device Reset Starts.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DeviceType UInt32 | |
Result UInt32 |
Event ID 110: Device Reset Complets.
#Fields #
| Name | Description |
|---|---|
SCSIAddressSize UInt32 | |
PortNumber UInt8 | |
PathID UInt8 | |
TargetID UInt8 | |
LUN UInt8 | |
DeviceType UInt32 | |
Result UInt32 |
Event ID 111: Channel Start Phase Begins.
#Event ID 112: Channel Start Phase Completes.
#Event ID 113: Getting device and driver telemetry begins.
#Description
Indicates device failure and the reason for it.
Fields #
| Name | Description |
|---|---|
PortNumber UInt8 | |
BusNumber | |
TargetId UInt8 | |
LUN UInt8 | |
FailureReason |
Event ID 113: Indicates device failure and the reason for it.
#Fields #
| Name | Description |
|---|---|
PortNumber UInt8 | |
BusNumber UInt8 | |
TargetId UInt8 | |
LUN UInt8 | |
FailureReason UInt32 | Known values
|
Event ID 114: Getting device and driver telemetry completes.
#Description
IO Transfer mode transition (either from DMA to PIO or vice versa).
Fields #
| Name | Description |
|---|---|
Irp | |
TransferModeChangeType |
Event ID 114: IO Transfer mode transition (either from DMA to PIO or vice versa).
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
TransferModeChangeType UInt8 |
Event ID 200: Request servicing time taken by target device.
#Fields #
| Name | Description |
|---|---|
RequestDurationin100ns UInt64 | |
Irp Pointer | |
Command UInt8 | |
SrbStatus UInt8 | |
OriginalIrp Pointer |
Event ID 201: Request servicing time taken by lower driver stack(s).
#Fields #
| Name | Description |
|---|---|
RequestDurationin100ns UInt64 | |
Irp Pointer | |
Command UInt8 | |
SrbStatus UInt8 | |
OriginalIrp Pointer |
Event ID 202: Dispatching a read request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
Command UInt8 | |
LengthOfTransferinbytes UInt64 | |
LBA HexInt64 | |
OriginalIrp Pointer |
Event ID 203: Dispatching a write request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
Command UInt8 | |
LengthOfTransferinbytes UInt64 | |
LBA HexInt64 | |
OriginalIrp Pointer |
Event ID 204: Dispatching a read request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
Command UInt8 | |
LengthOfTransferinbytes UInt64 | |
LBA HexInt64 | |
OriginalIrp Pointer |
Event ID 205: Dispatching a write request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
Command UInt8 | |
LengthOfTransferinbytes UInt64 | |
LBA HexInt64 | |
OriginalIrp Pointer |
Event ID 206: Dispatching a read request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
Command UInt8 | |
LengthOfTransferinbytes UInt64 | |
LBA HexInt64 | |
OriginalIrp Pointer |
Event ID 207: Dispatching a write request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
Command UInt8 | |
LengthOfTransferinbytes UInt64 | |
LBA HexInt64 | |
OriginalIrp Pointer |
Event ID 208: Completing an IO (read/write) request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
NTStatus HexInt32 | NTSTATUS reference |
SrbStatus UInt8 | |
ScsiStatus UInt8 | |
SenseKey UInt8 | |
AddSense UInt8 | |
AddSenseQ UInt8 | |
OriginalIrp Pointer |
Event ID 209: Retrying an IO (read/write) request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
CurrentRetryCount UInt32 |
Event ID 211: Flush request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
NTStatus HexInt32 | NTSTATUS reference |
SrbStatus UInt8 | |
ScsiStatus UInt8 | |
SenseKey UInt8 | |
AddSense UInt8 | |
AddSenseQ UInt8 | |
OriginalIrp Pointer |
Event ID 212: Dispatching an IOCTL.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
MajorFunction HexInt32 | |
MinorFunction HexInt32 | |
Parameter HexInt32 |
Event ID 213: Dispatching a WMI request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
MajorFunction HexInt32 | |
MinorFunction HexInt32 | |
Parameter HexInt32 |
Event ID 214: Completing a non-read/write request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
Status HexInt32 | NTSTATUS reference |
Event ID 215: Dispatching a power request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
MinorFunction HexInt32 | |
Type UInt8 | |
OldState HexInt32 | |
NewState HexInt32 | |
Action HexInt32 | |
PowerStateContext HexInt32 |
Event ID 216: Completing a power request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
Status HexInt32 | NTSTATUS reference |
Event ID 217: Dispatching a PnP request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
MinorFunction HexInt32 | |
Type HexInt32 | |
DeviceObject Pointer |
Example Event #
{
"system": {
"channel": "Microsoft-Windows-Storage-ATAPort/Diagnose",
"computer": "10.2.10.21",
"correlation": {},
"event_id": 217,
"event_record_id": 0,
"event_source_name": "",
"execution": {
"process_id": 4,
"thread_id": 9208
},
"guid": "",
"keywords": 0,
"level": 4,
"opcode": 100,
"provider": "Microsoft-Windows-ATAPort",
"security": {
"user_id": ""
},
"task": 0,
"time_created": "2026-07-22 08:33:47.873Z",
"version": 0
},
"event_data": {
"DeviceObject": "0xFFFFC807B40E0050",
"Irp": "0xFFFFC807BE217B50",
"MinorFunction": "07000000",
"Type": "00000000"
},
"message": ""
}
Event ID 218: Completing a PnP request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
Status HexInt32 | NTSTATUS reference |
Event ID 219: Completing a PnP enumeration request.
#Fields #
| Name | Description |
|---|---|
Irp Pointer | |
NumberOfChildren UInt32 | |
Status HexInt32 | NTSTATUS reference |
Example Event #
{
"system": {
"channel": "Microsoft-Windows-Storage-ATAPort/Diagnose",
"computer": "10.2.10.21",
"correlation": {},
"event_id": 219,
"event_record_id": 0,
"event_source_name": "",
"execution": {
"process_id": 4,
"thread_id": 14320
},
"guid": "",
"keywords": 0,
"level": 4,
"opcode": 101,
"provider": "Microsoft-Windows-ATAPort",
"security": {
"user_id": ""
},
"task": 0,
"time_created": "2026-07-22 08:33:47.893Z",
"version": 0
},
"event_data": {
"Irp": "0xFFFFC807BE217B50",
"NumberOfChildren": 1,
"Status": "03010000"
},
"message": ""
}
Event ID 220: Performing a queue-related operation.
#Fields #
| Name | Description |
|---|---|
QueueTag HexInt32 | |
Operation UInt8 | Known values
|
Status HexInt32 | NTSTATUS reference |
Example Event #
{
"system": {
"provider": "Microsoft-Windows-ATAPort",
"guid": "{CB587AD1-CC35-4EF1-AD93-36CC82A2D319}",
"event_source_name": "",
"event_id": 220,
"version": 1,
"level": 4,
"task": 201,
"opcode": 106,
"keywords": "0x2000000800000000",
"time_created": "2026-06-02T05:08:45.427+00:00",
"event_record_id": 0,
"correlation": {},
"execution": {
"process_id": 4,
"thread_id": 3380
},
"channel": "ETW Trace",
"computer": "JD-DC01-2022",
"security": {
"user_id": ""
}
},
"event_data": {
"Operation": 1,
"QueueTag": "02000000",
"Status": "00000000"
},
"message": "Port"
}
Provenance
ETW provider GUID {CB587AD1-CC35-4EF1-AD93-36CC82A2D319}
Defined in ataport.sys, the binary that emits these events.
- WS2022-20348.4893, sample captured from a live trace, binary version 10.0.20348.1, captured 2026-06-02 — Manifest XML pack, 1.9 MB
- WS2022-20348.4893, schema read from the registered manifest, binary version 10.0.20348.1, captured 2026-06-02 — Manifest XML pack, 1.9 MB
- Win11-26200.6584, schema read from the registered manifest, binary version 10.0.26100.1, captured 2026-06-02 — Manifest XML pack, 2.0 MB