Microsoft-Windows-FailoverClustering-CsvFlt-Diagnostic

EventTitleChannelSampleRule
256Event ID 256OperationalNN
256Driver load result Status.DiagnosticNN
512Event ID 512OperationalNN
512Driver unloaded.DiagnosticNN
768Event ID 768OperationalNN
768Instance setup on the volume VolumeName has completed with status Status.DiagnosticNN
1024Event ID 1024OperationalNN
1024Query teardown for VolumeName has completed with status Status.DiagnosticNN
1280Event ID 1280OperationalNN
1280Teardown has started for VolumeName.DiagnosticNN
1536Event ID 1536OperationalNN
1536Teardown has completed.DiagnosticNN
1792Event ID 1792OperationalNN
1792File pre-create File, FileName.DiagnosticNN
2048Event ID 2048OperationalNN
2048File post-create File.DiagnosticNN
2304Event ID 2304OperationalNN
2304Stream Handle Context is deleted.DiagnosticNN
4096Event ID 4096OperationalNN
4096Stream Context is deleted.DiagnosticNN
4352Event ID 4352OperationalNN
4352Tunneled operation Operation.DiagnosticNN
4608Event ID 4608OperationalNN
4608Channel connect Type.DiagnosticNN
4864Event ID 4864OperationalNN
4864Channel disconnect Type.DiagnosticNN
5120Event ID 5120OperationalNN
5120Message Type.DiagnosticNN
5376Event ID 5376OperationalNN
5376Single Client Notification is enqueued.DiagnosticNN
5632Event ID 5632OperationalNN
5632Single Client Notification is canceled.DiagnosticNN
5888Event ID 5888OperationalNN
5888Single Client Notification is Completed.DiagnosticNN
6144Event ID 6144OperationalNN
6144Received Byte Range Lock Request MinorFunction.DiagnosticNN
6400Event ID 6400OperationalNN
6400Received Byte Range Lock Request MinorFunction.DiagnosticNN
8448Event ID 8448OperationalNN
8448Oplock request.DiagnosticNN
8704Event ID 8704OperationalNN
8704Oplock status.DiagnosticNN
8960Event ID 8960OperationalNN
8960Oplock break.DiagnosticNN
9216Event ID 9216OperationalNN
9216Filter at altitude VetoFromAltitudeIntegral.DiagnosticNN

Event ID 256

#
Channel
Operational
Task
DriverLoad

Description

Driver load result .

Fields #

NameDescription
Status HexInt32NTSTATUS reference

Event ID 256: Driver load result Status.

#
Channel
Diagnostic
Task
DriverLoad

Message #

Driver load result %1.

Fields #

NameDescription
Status HexInt32NTSTATUS reference

Event ID 512

#
Channel
Operational
Task
DriverLoad

Description

Driver unloaded.

Event ID 512: Driver unloaded.

#
Channel
Diagnostic
Task
DriverLoad

Event ID 768

#
Channel
Operational
Task
InstanceCreation

Description

Instance setup on the volume has completed with status .

Fields #

NameDescription
Volume Pointer
Instance Pointer
Context Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
InstanceSetupFlags HexInt32
DeviceType HexInt32
FsType HexInt32
DeviceCharacteristicsFlag HexInt32
Status HexInt32NTSTATUS reference

Event ID 768: Instance setup on the volume VolumeName has completed with status Status.

#
Channel
Diagnostic
Task
InstanceCreation

Message #

Instance setup on the volume %5 has completed with status %10.

Fields #

NameDescription
Volume Pointer
Instance Pointer
Context Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
InstanceSetupFlags HexInt32
DeviceType HexInt32
FsType HexInt32
DeviceCharacteristicsFlag HexInt32
Status HexInt32NTSTATUS reference

Event ID 1024

#
Channel
Operational
Task
InstanceCreation

Description

Query teardown for has completed with status .

Fields #

NameDescription
Volume Pointer
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
Flags HexInt32
Status HexInt32NTSTATUS reference

Event ID 1024: Query teardown for VolumeName has completed with status Status.

#
Channel
Diagnostic
Task
InstanceCreation

Message #

Query teardown for %4 has completed with status %6.

Fields #

NameDescription
Volume Pointer
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
Flags HexInt32
Status HexInt32NTSTATUS reference

Event ID 1280

#
Channel
Operational
Task
InstanceCreation

Description

Teardown has started for .

Fields #

NameDescription
Volume Pointer
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
Flags HexInt32

Event ID 1280: Teardown has started for VolumeName.

#
Channel
Diagnostic
Task
InstanceCreation

Message #

Teardown has started for %4.

Fields #

NameDescription
Volume Pointer
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
Flags HexInt32

Event ID 1536

#
Channel
Operational
Task
InstanceCreation

Description

Teardown has completed.

Fields #

NameDescription
Ptr Pointer
Flags HexInt32

Event ID 1536: Teardown has completed.

#
Channel
Diagnostic
Task
InstanceCreation

Fields #

NameDescription
Ptr Pointer
Flags HexInt32

Event ID 1792

#
Channel
Operational
Task
CreateFile

Description

File pre-create , . Status ; Callback Status .

Fields #

NameDescription
Instance Pointer
File Pointer
FileNameLength UInt16
FileName UnicodeString
Data Pointer
ClientId GUID
Status HexInt32NTSTATUS reference
CallBackStatus HexInt32

Event ID 1792: File pre-create File, FileName.

#
Channel
Diagnostic
Task
CreateFile

Description

File pre-create File, FileName. Status Status; Callback Status CallBackStatus.

Message #

File pre-create %2, %4. Status %7; Callback Status %8.

Fields #

NameDescription
Instance Pointer
File Pointer
FileNameLength UInt16
FileName UnicodeString
Data Pointer
ClientId GUID
Status HexInt32NTSTATUS reference
CallBackStatus HexInt32

Event ID 2048

#
Channel
Operational
Task
CreateFile

Description

File post-create . Status .

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer
StreamContext Pointer
StreamHandleContext Pointer
CsvFileId HexInt64
Status HexInt32NTSTATUS reference

Event ID 2048: File post-create File.

#
Channel
Diagnostic
Task
CreateFile

Description

File post-create File. Status Status.

Message #

File post-create %2. Status %7.

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer
StreamContext Pointer
StreamHandleContext Pointer
CsvFileId HexInt64
Status HexInt32NTSTATUS reference

Event ID 2304

#
Channel
Operational
Task
CreateFile

Description

Stream Handle Context is deleted.

Fields #

NameDescription
Ptr Pointer

Event ID 2304: Stream Handle Context is deleted.

#
Channel
Diagnostic
Task
CreateFile

Fields #

NameDescription
Ptr Pointer

Event ID 4096

#
Channel
Operational
Task
CreateFile

Description

Stream Context is deleted.

Fields #

NameDescription
Ptr Pointer

Event ID 4096: Stream Context is deleted.

#
Channel
Diagnostic
Task
CreateFile

Fields #

NameDescription
Ptr Pointer

Event ID 4352

#
Channel
Operational
Task
TunneledIO

Description

Tunneled operation . Status .

Fields #

NameDescription
Instance Pointer
File Pointer
Operation HexInt32
Known values
%%2456
Open key file.
%%2457
Delete key file.
%%2458
Read persisted key from file.
%%2459
Write persisted key to file.
%%2464
Export of persistent cryptographic key.
%%2465
Import of persistent cryptographic key.
%%2480
Open Key.
%%2481
Create Key.
%%2482
Delete Key.
%%2483
Encrypt.
%%2484
Decrypt.
%%2485
Sign hash.
%%2486
Secret agreement.
%%2487
Domain settings.
%%2488
Local settings.
%%2489
Add provider.
%%2490
Remove provider.
%%2491
Add context.
%%2492
Remove context.
%%2493
Add function.
%%2494
Remove function.
%%2495
Add function provider.
%%2496
Remove function provider.
%%2497
Add function property.
%%2498
Remove function property.
%%2499
Machine key.
%%2500
User key.
%%2501
Key Derivation.
%%2502
Claim Creation.
%%2503
Claim Verification.
Status HexInt32NTSTATUS reference

Event ID 4352: Tunneled operation Operation.

#
Channel
Diagnostic
Task
TunneledIO

Description

Tunneled operation Operation. Status Status.

Message #

Tunneled operation %3. Status %4.

Fields #

NameDescription
Instance Pointer
File Pointer
Operation HexInt32
Known values
%%2456
Open key file.
%%2457
Delete key file.
%%2458
Read persisted key from file.
%%2459
Write persisted key to file.
%%2464
Export of persistent cryptographic key.
%%2465
Import of persistent cryptographic key.
%%2480
Open Key.
%%2481
Create Key.
%%2482
Delete Key.
%%2483
Encrypt.
%%2484
Decrypt.
%%2485
Sign hash.
%%2486
Secret agreement.
%%2487
Domain settings.
%%2488
Local settings.
%%2489
Add provider.
%%2490
Remove provider.
%%2491
Add context.
%%2492
Remove context.
%%2493
Add function.
%%2494
Remove function.
%%2495
Add function provider.
%%2496
Remove function provider.
%%2497
Add function property.
%%2498
Remove function property.
%%2499
Machine key.
%%2500
User key.
%%2501
Key Derivation.
%%2502
Claim Creation.
%%2503
Claim Verification.
Status HexInt32NTSTATUS reference

Event ID 4608

#
Channel
Operational
Task
CommunicationChannel

Description

Channel connect . Status .

Fields #

NameDescription
Type HexInt32
Status HexInt32NTSTATUS reference

Event ID 4608: Channel connect Type.

#
Channel
Diagnostic
Task
CommunicationChannel

Description

Channel connect Type. Status Status.

Message #

Channel connect %1. Status %2.

Fields #

NameDescription
Type HexInt32
Status HexInt32NTSTATUS reference

Event ID 4864

#
Channel
Operational
Task
CommunicationChannel

Description

Channel disconnect . Status .

Fields #

NameDescription
Type HexInt32
Status HexInt32NTSTATUS reference

Event ID 4864: Channel disconnect Type.

#
Channel
Diagnostic
Task
CommunicationChannel

Description

Channel disconnect Type. Status Status.

Message #

Channel disconnect %1. Status %2.

Fields #

NameDescription
Type HexInt32
Status HexInt32NTSTATUS reference

Event ID 5120

#
Channel
Operational
Task
CommunicationChannel

Description

Message . Status .

Fields #

NameDescription
Type HexInt32
Status HexInt32NTSTATUS reference

Event ID 5120: Message Type.

#
Channel
Diagnostic
Task
CommunicationChannel

Description

Message Type. Status Status.

Message #

Message %1. Status %2.

Fields #

NameDescription
Type HexInt32
Status HexInt32NTSTATUS reference

Event ID 5376

#
Channel
Operational
Task
SingleClientNotify

Description

Single Client Notification is enqueued.

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer
IgnoreCurrentConditions Boolean

Event ID 5376: Single Client Notification is enqueued.

#
Channel
Diagnostic
Task
SingleClientNotify

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer
IgnoreCurrentConditions Boolean

Event ID 5632

#
Channel
Operational
Task
SingleClientNotify

Description

Single Client Notification is canceled.

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer

Event ID 5632: Single Client Notification is canceled.

#
Channel
Diagnostic
Task
SingleClientNotify

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer

Event ID 5888

#
Channel
Operational
Task
SingleClientNotify

Description

Single Client Notification is Completed. Status . Source: .

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer
Status HexInt32NTSTATUS reference
Source UInt32

Event ID 5888: Single Client Notification is Completed.

#
Channel
Diagnostic
Task
SingleClientNotify

Description

Single Client Notification is Completed. Status Status. Source: Source.

Message #

Single Client Notification is Completed. Status %4. Source: %5.

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer
Status HexInt32NTSTATUS reference
Source UInt32

Event ID 6144

#
Channel
Operational
Task
ByteRangeLock

Description

Received Byte Range Lock Request . At ; Length ; Key ; Fail Imediately ; Exclusive .

Fields #

NameDescription
Instance Pointer
File Pointer
Stream Pointer
Data Pointer
MinorFunction HexInt32
Flags HexInt32
Process Pointer
Offset HexInt64
Length HexInt64
Key HexInt32
FailImmediately Boolean
Exclusive Boolean

Event ID 6144: Received Byte Range Lock Request MinorFunction.

#
Channel
Diagnostic
Task
ByteRangeLock

Description

Received Byte Range Lock Request MinorFunction. At Offset; Length Length; Key Key; Fail Imediately FailImmediately; Exclusive Exclusive.

Message #

Received Byte Range Lock Request %5. At %8; Length %9; Key %10; Fail Imediately %11; Exclusive %12.

Fields #

NameDescription
Instance Pointer
File Pointer
Stream Pointer
Data Pointer
MinorFunction HexInt32
Flags HexInt32
Process Pointer
Offset HexInt64
Length HexInt64
Key HexInt32
FailImmediately Boolean
Exclusive Boolean

Event ID 6400

#
Channel
Operational
Task
ByteRangeLock

Description

Received Byte Range Lock Request . At ; Length ; Key ; Fail Imediately ; Exclusive ; Status .

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer
MinorFunction HexInt32
Flags HexInt32
Process Pointer
Offset HexInt64
Length HexInt64
Key HexInt32
FailImmediately Boolean
Exclusive Boolean
Status HexInt32NTSTATUS reference

Event ID 6400: Received Byte Range Lock Request MinorFunction.

#
Channel
Diagnostic
Task
ByteRangeLock

Description

Received Byte Range Lock Request MinorFunction. At Offset; Length Length; Key Key; Fail Imediately FailImmediately; Exclusive Exclusive; Status Status.

Message #

Received Byte Range Lock Request %4. At %7; Length %8; Key %9; Fail Imediately %10; Exclusive %11; Status %12.

Fields #

NameDescription
Instance Pointer
File Pointer
Data Pointer
MinorFunction HexInt32
Flags HexInt32
Process Pointer
Offset HexInt64
Length HexInt64
Key HexInt32
FailImmediately Boolean
Exclusive Boolean
Status HexInt32NTSTATUS reference

Event ID 8448

#
Channel
Operational
Task
Oplock

Description

Oplock request. FileId ; Client ; Code ; Flags .

Fields #

NameDescription
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
File Pointer
FileId HexInt64
ClientId GUID
Data Pointer
OplockCode HexInt32
OplockFlags HexInt32
FileIdHi HexInt64

Event ID 8448: Oplock request.

#
Channel
Diagnostic
Task
Oplock

Description

Oplock request. FileId FileId; Client ClientId; Code OplockCode; Flags OplockFlags.

Message #

Oplock request. FileId %5; Client %6; Code %8; Flags %9.

Fields #

NameDescription
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
File Pointer
FileId HexInt64
ClientId GUID
Data Pointer
OplockCode HexInt32
OplockFlags HexInt32
FileIdHi HexInt64

Event ID 8704

#
Channel
Operational
Task
Oplock

Description

Oplock status. FileId ; Client ; Status .

Fields #

NameDescription
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
File Pointer
FileId HexInt64
ClientId GUID
Status HexInt32NTSTATUS reference
FileIdHi HexInt64

Event ID 8704: Oplock status.

#
Channel
Diagnostic
Task
Oplock

Description

Oplock status. FileId FileId; Client ClientId; Status Status.

Message #

Oplock status. FileId %5; Client %6; Status %7.

Fields #

NameDescription
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
File Pointer
FileId HexInt64
ClientId GUID
Status HexInt32NTSTATUS reference
FileIdHi HexInt64

Event ID 8960

#
Channel
Operational
Task
Oplock

Description

Oplock break. FileId ; Client ; Status ; Information .

Fields #

NameDescription
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
File Pointer
FileId HexInt64
ClientId GUID
Data Pointer
Status HexInt32NTSTATUS reference
Information HexInt64
FileIdHi HexInt64

Event ID 8960: Oplock break.

#
Channel
Diagnostic
Task
Oplock

Description

Oplock break. FileId FileId; Client ClientId; Status Status; Information Information.

Message #

Oplock break. FileId %5; Client %6; Status %8; Information %9.

Fields #

NameDescription
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
File Pointer
FileId HexInt64
ClientId GUID
Data Pointer
Status HexInt32NTSTATUS reference
Information HexInt64
FileIdHi HexInt64

Event ID 9216

#
Channel
Operational
Task
VetoDirectIO

Description

Filter at altitude . has vetoed Direct IO for the file . Reason: .

Fields #

NameDescription
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
FileNameLength UInt16
FileName UnicodeString
File Pointer
FileId HexInt64
VetoFromAltitudeIntegral UInt64
VetoFromAltitudeDecimal UInt64
Reason UnicodeString
FileIdHi HexInt64

Event ID 9216: Filter at altitude VetoFromAltitudeIntegral.

#
Channel
Diagnostic
Task
VetoDirectIO

Description

Filter at altitude VetoFromAltitudeIntegral.VetoFromAltitudeDecimal has vetoed Direct IO for the file FileName. Reason: Reason.

Message #

Filter at altitude %8.%9 has vetoed Direct IO for the file %5. Reason: %10.

Fields #

NameDescription
Instance Pointer
VolumeNameLength UInt16
VolumeName UnicodeString
FileNameLength UInt16
FileName UnicodeString
File Pointer
FileId HexInt64
VetoFromAltitudeIntegral UInt64
VetoFromAltitudeDecimal UInt64
Reason UnicodeString
FileIdHi HexInt64

Provenance

ETW provider GUID 151d3c03-e442-4c4f-af20-bd48ff41f793

Defined in CsvFlt.sys, the binary that emits these events.

  • WS2022-20348.4893, schema read from the registered manifest, binary version 10.0.20348.1, captured 2026-06-02 — Manifest XML pack, 1.9 MB