Microsoft-Windows-Ras-NdisWanPacketCapture

EventTitleChannelSampleRule
5001Sending NDIS Wan Packet (FragmentSize bytes).DiagnosticNN
5002Reciving NDIS Wan Packet (FragmentSize bytes).DiagnosticNN
5003Event.DiagnosticNN

Event ID 5001: Sending NDIS Wan Packet (FragmentSize bytes).

#
Channel
Diagnostic
Opcode
Info

Message #

Sending NDIS Wan Packet (%3 bytes)

Fields #

NameDescription
RoutingDomainID UnicodeString
RRASUserName UnicodeString
FragmentSize UInt32
Fragment Binary

Event ID 5002: Reciving NDIS Wan Packet (FragmentSize bytes).

#
Channel
Diagnostic
Opcode
Info

Message #

Reciving NDIS Wan Packet (%3 bytes)

Fields #

NameDescription
RoutingDomainID UnicodeString
RRASUserName UnicodeString
FragmentSize UInt32
Fragment Binary

Event ID 5003: Event.

#
Channel
Diagnostic
Opcode
Info

Description

Event: param1

Message #

Event: %1

Fields #

NameDescription
param1 UnicodeString

Provenance

ETW provider GUID d84521f7-2235-4237-a7c0-14e3a9676286

Defined in ndiswan.sys, the binary that emits these events.

  • WS2022-20348.4893, schema read from the registered manifest, binary version 10.0.20348.2849, captured 2026-06-02 — Manifest XML pack, 1.9 MB
  • Win11-26200.6584, schema read from the registered manifest, binary version 10.0.26100.5074, captured 2026-06-02 — Manifest XML pack, 2.0 MB