Microsoft-Windows-EnhancedStorage-EhStorTcgDrv

EventTitleChannelSampleRule
1An operation has failed (hr, ErrorParam1, ErrorParam2, ErrorParam3).SystemNN
2An operation has failed (Win32Err, ErrorParam1, ErrorParam2, ErrorParam3).SystemNN
3An operation has failed (ErrorParam1, ErrorParam2, ErrorParam3, ErrorParam4).SystemNN
4Failed to allocate object.SystemNN
5Unexpected size.SystemNN
6Invalid data.SystemNN
7Device responded with an error status.SystemNN
8Bad device.SystemNN
9The function is not supported.SystemNN
10A TCG Command has returned an error.SystemNN
11A TCG Silo Command has returned an error.SystemNN
12A TCG Silo has returned the capabilities value of Capabilities.SystemNN
13The system has performed an authentication operation on an Enhanced Storage …SystemNN
14A TCG error has occurred.SystemNN
100The following informational event has occurred (Param1, Param2, Param3, Param4).SystemNN
101The following warning event has occurred (Param1, Param2, Param3, Param4).SystemNN
102The following error event has occurred (Param1, Param2, Param3, Param4).SystemNN
103An operation was performed on band id BandID of device DeviceLocation.SystemNN
200Get silo capabilities (SiloCmd=Param1).AnalyticNN
201Get silo capabilities returned (SiloCmd=Param1, Status=Param2).AnalyticNN
202Execute silo command (SiloCmd=SiloCmd).AnalyticNN
203Excute silo command returned (SiloCmd=SiloCmd, Status=TcgCmd).AnalyticNN
204Silo reset (SiloCmd=Param1).AnalyticNN
205Silo reset returned (SiloCmd=Param1, Status=Param2).AnalyticNN
206Ioctl: QueryCapabilitiesAnalyticNN
207Ioctl: QueryCapabilities returned (Status=Param1).AnalyticNN
208Ioctl: ActivateAnalyticNN
209Ioctl: Activate returned (Status=Param1).AnalyticNN
210Ioctl: RevertAnalyticNN
211Ioctl: Revert returned (Status=Param1).AnalyticNN
212Ioctl: EnumBandsAnalyticNN
213Ioctl: EnumBands returned (Status=Param1).AnalyticNN
214Ioctl: CreateBandAnalyticNN
215Ioctl: CreateBand returned (Status=Param1).AnalyticNN
216Ioctl: SetBandLocationAnalyticNN
217Ioctl: SetBandLocation returned (Status=Param1).AnalyticNN
218Ioctl: SetBandSecurityAnalyticNN
219Ioctl: SetBandSecurity returned (Status=Param1).AnalyticNN
220Ioctl: DeleteBandAnalyticNN
221Ioctl: DeleteBand returned (Status=Param1).AnalyticNN
222Ioctl: EraseBandAnalyticNN
223Ioctl: EraseBand returned (Status=Param1).AnalyticNN
224Ioctl: GetBandMetadataAnalyticNN
225Ioctl: GetBandMetadata returned (Status=Param1).AnalyticNN
226Ioctl: SetBandMetadataAnalyticNN
227Ioctl: SetBandMetadata returned (Status=Param1).AnalyticNN
228Ioctl: RelinquishSiloAnalyticNN
229Ioctl: RelinquishSilo returned (Status=Param1).AnalyticNN
230Ioctl: SetSidAnalyticNN
231Ioctl: SetSid returned (Status=Param1).AnalyticNN
232Ioctl: EraseAllBandsAnalyticNN
233Ioctl: EraseAllBands returned (Status=Param1).AnalyticNN

Event ID 1: An operation has failed (hr, ErrorParam1, ErrorParam2, ErrorParam3).

#
Channel
System
Task
Driver
Opcode
General

Message #

An operation has failed (%3, %4, %5, %6).
%1
HResult: %2

Fields #

NameDescription
Context AnsiString
hr Int32
ErrorParam1 HexInt32
ErrorParam2 HexInt32
ErrorParam3 HexInt32
ErrorParam4 HexInt32

Event ID 2: An operation has failed (Win32Err, ErrorParam1, ErrorParam2, ErrorParam3).

#
Channel
System
Task
Driver
Opcode
General

Message #

An operation has failed (%3, %4, %5, %6).
%1
Win32Error: %2

Fields #

NameDescription
Context AnsiString
Win32Err UInt32
ErrorParam1 HexInt32
ErrorParam2 HexInt32
ErrorParam3 HexInt32
ErrorParam4 HexInt32

Event ID 3: An operation has failed (ErrorParam1, ErrorParam2, ErrorParam3, ErrorParam4).

#
Channel
System
Task
Driver
Opcode
General

Message #

An operation has failed (%3, %4, %5, %6).
%1
NTStatus: %2

Fields #

NameDescription
Context AnsiString
NTStatus HexInt32NTSTATUS reference
ErrorParam1 HexInt32
ErrorParam2 HexInt32
ErrorParam3 HexInt32
ErrorParam4 HexInt32

Event ID 4: Failed to allocate object.

#
Channel
System
Task
Driver
Opcode
General

Message #

Failed to allocate object.
Object: %1
Size: %2

Fields #

NameDescription
ObjectName AnsiString
ObjectSize UInt32

Event ID 5: Unexpected size.

#
Channel
System
Task
Driver
Opcode
General

Message #

Unexpected size.
Object: %1
Expected Size: %2
Actual Size: %3

Fields #

NameDescription
Context AnsiString
ExpectedSize UInt32
ActualSize UInt32

Event ID 6: Invalid data.

#
Channel
System
Task
Driver
Opcode
General

Message #

Invalid data.
Name: %1
Value: %2

Fields #

NameDescription
Name AnsiString
Value HexInt32

Event ID 7: Device responded with an error status.

#
Channel
System
Task
Driver
Opcode
General

Message #

Device responded with an error status.
Status: %1

Fields #

NameDescription
Name AnsiString
Value HexInt32

Event ID 8: Bad device.

#
Channel
System
Task
Driver
Opcode
General

Message #

Bad device.
Device: %1
Reason: %2

Fields #

NameDescription
Name AnsiString
String AnsiString

Event ID 9: The function is not supported.

#
Channel
System
Task
Driver
Opcode
General

Message #

The function is not supported.
Function: %1
Context: %2

Fields #

NameDescription
Name AnsiString
String AnsiString

Event ID 10: A TCG Command has returned an error.

#
Channel
System
Task
Driver
Opcode
TcgLib

Message #

A TCG Command has returned an error.
Desc: %1
Param1: %2
Param2: %3
Param3: %4
Param4: %5
Status: %6

Fields #

NameDescription
Description AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64
CmdStatus HexInt32

Event ID 11: A TCG Silo Command has returned an error.

#
Channel
System
Task
Driver
Opcode
TcgLib

Message #

A TCG Silo Command has returned an error.
%1
SiloCommand=%2, SiloStatus=%3
InvokingID=%4, MethodID=%5

Fields #

NameDescription
Description AnsiString
SiloCommand HexInt32
SiloStatus HexInt32
TCGInvokingID HexInt64
TCGMethodID HexInt64

Event ID 12: A TCG Silo has returned the capabilities value of Capabilities.

#
Channel
System
Task
Driver
Opcode
General

Message #

A TCG Silo has returned the capabilities value of %1.

Fields #

NameDescription
Capabilities HexInt32
KeyProtectionMechanism HexInt64
MaxBandCount UInt32
BandMetadataSize UInt32

Event ID 13: The system has performed an authentication operation on an Enhanced Storage device.

#
Channel
System
Task
Driver
Opcode
General

Message #

The system has performed an authentication operation on an Enhanced Storage device.
BandID=%1
Authorize=%2
Status=%3

Fields #

NameDescription
BandID UInt32
Authorize UInt32
Status HexInt32NTSTATUS reference

Event ID 14: A TCG error has occurred.

#
Channel
System
Task
Driver
Opcode
TcgLib

Message #

A TCG error has occurred.
Desc: %1
Param1: %2
Param2: %3
Param3: %4
Param4: %5

Fields #

NameDescription
Description AnsiString
Param1 UInt64
Param2 UInt64
Param3 UInt64
Param4 UInt64

Event ID 100: The following informational event has occurred (Param1, Param2, Param3, Param4).

#
Channel
System
Task
Driver
Opcode
General

Message #

The following informational event has occurred (%2, %3, %4, %5).
%1

Fields #

NameDescription
Context AnsiString
Param1 HexInt32
Param2 HexInt32
Param3 HexInt32
Param4 HexInt32

Event ID 101: The following warning event has occurred (Param1, Param2, Param3, Param4).

#
Channel
System
Task
Driver
Opcode
General

Message #

The following warning event has occurred (%2, %3, %4, %5).
%1

Fields #

NameDescription
Context AnsiString
Param1 HexInt32
Param2 HexInt32
Param3 HexInt32
Param4 HexInt32

Event ID 102: The following error event has occurred (Param1, Param2, Param3, Param4).

#
Channel
System
Task
Driver
Opcode
General

Message #

The following error event has occurred (%2, %3, %4, %5).
%1

Fields #

NameDescription
Context AnsiString
Param1 HexInt32
Param2 HexInt32
Param3 HexInt32
Param4 HexInt32

Event ID 103: An operation was performed on band id BandID of device DeviceLocation.

#
Channel
System
Task
Driver
Opcode
General

Message #

An operation was performed on band id %2 of device %1.                    
Parameter1Name: %3                    
Parameter1Value: %4                    
Parameter2Name: %5                    
Parameter2Value: %6                    
Parameter3Name: %7                    
Parameter3Value: %8                    
Parameter4Name: %9                    
Parameter4Value: %10

Fields #

NameDescription
DeviceLocation UnicodeString
BandID UInt32
Parameter1Name UnicodeString
Parameter1Value UInt64
Parameter2Name UnicodeString
Parameter2Value UInt64
Parameter3Name UnicodeString
Parameter3Value UInt64
Parameter4Name UnicodeString
Parameter4Value UInt64

Event ID 200: Get silo capabilities (SiloCmd=Param1).

#
Channel
Analytic
Task
GetSiloCaps
Opcode
Start

Message #

Get silo capabilities (SiloCmd=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 201: Get silo capabilities returned (SiloCmd=Param1, Status=Param2).

#
Channel
Analytic
Task
GetSiloCaps
Opcode
Stop

Message #

Get silo capabilities returned (SiloCmd=%2, Status=%3).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 202: Execute silo command (SiloCmd=SiloCmd).

#
Channel
Analytic
Task
ExecuteSiloCmd
Opcode
Start

Message #

Execute silo command (SiloCmd=%2).

Fields #

NameDescription
Context AnsiString
SiloCmd HexInt64
TcgCmd AnsiString
Status HexInt64NTSTATUS reference
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 203: Excute silo command returned (SiloCmd=SiloCmd, Status=TcgCmd).

#
Channel
Analytic
Task
ExecuteSiloCmd
Opcode
Stop

Message #

Excute silo command returned (SiloCmd=%2, Status=%3).
InvokingId = %4
MethodId = %5

Fields #

NameDescription
Context AnsiString
SiloCmd HexInt64
TcgCmd AnsiString
Status HexInt64NTSTATUS reference
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 204: Silo reset (SiloCmd=Param1).

#
Channel
Analytic
Task
Reset
Opcode
Start

Message #

Silo reset (SiloCmd=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 205: Silo reset returned (SiloCmd=Param1, Status=Param2).

#
Channel
Analytic
Task
Reset
Opcode
Stop

Message #

Silo reset returned (SiloCmd=%2, Status=%3).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 206: Ioctl: QueryCapabilities

#
Channel
Analytic
Task
IoctlQueryCapabilities
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 207: Ioctl: QueryCapabilities returned (Status=Param1).

#
Channel
Analytic
Task
IoctlQueryCapabilities
Opcode
Stop

Message #

Ioctl: QueryCapabilities returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 208: Ioctl: Activate

#
Channel
Analytic
Task
IoctlActivate
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 209: Ioctl: Activate returned (Status=Param1).

#
Channel
Analytic
Task
IoctlActivate
Opcode
Stop

Message #

Ioctl: Activate returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 210: Ioctl: Revert

#
Channel
Analytic
Task
IoctlRevert
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 211: Ioctl: Revert returned (Status=Param1).

#
Channel
Analytic
Task
IoctlRevert
Opcode
Stop

Message #

Ioctl: Revert returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 212: Ioctl: EnumBands

#
Channel
Analytic
Task
IoctlEnumerateBands
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 213: Ioctl: EnumBands returned (Status=Param1).

#
Channel
Analytic
Task
IoctlEnumerateBands
Opcode
Stop

Message #

Ioctl: EnumBands returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 214: Ioctl: CreateBand

#
Channel
Analytic
Task
IoctlCreateBand
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 215: Ioctl: CreateBand returned (Status=Param1).

#
Channel
Analytic
Task
IoctlCreateBand
Opcode
Stop

Message #

Ioctl: CreateBand returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 216: Ioctl: SetBandLocation

#
Channel
Analytic
Task
IoctlSetBandLocation
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 217: Ioctl: SetBandLocation returned (Status=Param1).

#
Channel
Analytic
Task
IoctlSetBandLocation
Opcode
Stop

Message #

Ioctl: SetBandLocation returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 218: Ioctl: SetBandSecurity

#
Channel
Analytic
Task
IoctlSetBandSecurity
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 219: Ioctl: SetBandSecurity returned (Status=Param1).

#
Channel
Analytic
Task
IoctlSetBandSecurity
Opcode
Stop

Message #

Ioctl: SetBandSecurity returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 220: Ioctl: DeleteBand

#
Channel
Analytic
Task
IoctlDeleteBand
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 221: Ioctl: DeleteBand returned (Status=Param1).

#
Channel
Analytic
Task
IoctlDeleteBand
Opcode
Stop

Message #

Ioctl: DeleteBand returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 222: Ioctl: EraseBand

#
Channel
Analytic
Task
IoctlEraseBand
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 223: Ioctl: EraseBand returned (Status=Param1).

#
Channel
Analytic
Task
IoctlEraseBand
Opcode
Stop

Message #

Ioctl: EraseBand returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 224: Ioctl: GetBandMetadata

#
Channel
Analytic
Task
IoctlGetBandMetadata
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 225: Ioctl: GetBandMetadata returned (Status=Param1).

#
Channel
Analytic
Task
IoctlGetBandMetadata
Opcode
Stop

Message #

Ioctl: GetBandMetadata returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 226: Ioctl: SetBandMetadata

#
Channel
Analytic
Task
IoctlSetBandMetadata
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 227: Ioctl: SetBandMetadata returned (Status=Param1).

#
Channel
Analytic
Task
IoctlSetBandMetadata
Opcode
Stop

Message #

Ioctl: SetBandMetadata returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 228: Ioctl: RelinquishSilo

#
Channel
Analytic
Task
IoctlRelinquishSilo
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 229: Ioctl: RelinquishSilo returned (Status=Param1).

#
Channel
Analytic
Task
IoctlRelinquishSilo
Opcode
Stop

Message #

Ioctl: RelinquishSilo returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 230: Ioctl: SetSid

#
Channel
Analytic
Task
IoctlSetSid
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 231: Ioctl: SetSid returned (Status=Param1).

#
Channel
Analytic
Task
IoctlSetSid
Opcode
Stop

Message #

Ioctl: SetSid returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 232: Ioctl: EraseAllBands

#
Channel
Analytic
Task
IoctlEraseAllBands
Opcode
Start

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Event ID 233: Ioctl: EraseAllBands returned (Status=Param1).

#
Channel
Analytic
Task
IoctlEraseAllBands
Opcode
Stop

Message #

Ioctl: EraseAllBands returned (Status=%2).

Fields #

NameDescription
Context AnsiString
Param1 HexInt64
Param2 HexInt64
Param3 HexInt64
Param4 HexInt64

Provenance

ETW provider GUID aa3aa23b-bb6d-425a-b58c-1d7e37f5d02a

Defined in EhStorTcgDrv.sys, the binary that emits these events.

  • WS2022-20348.4893, schema read from the registered manifest, binary version 10.0.20348.1, captured 2026-06-02 — Manifest XML pack, 1.9 MB
  • Win11-26200.6584, schema read from the registered manifest, binary version 10.0.26100.1, captured 2026-06-02 — Manifest XML pack, 2.0 MB