Microsoft-Windows-RTWorkQueue-Extended
Event ID 1: WorkQueue Queue extended: AsyncResult=AsyncResult AsyncResultVTable=AsyncResultVTable.
#Event ID 2: WorkQueue Extended LongRunning: RefCount workQueueID=WorkQueueID refcount=RefCount.
#Event ID 3: WorkQueue extended InvalidUsageAttempt: Platform=Platform WorkQueueID=WorkQueueID PrivateQueueIndex=WorkPrivateIndex.
#Event ID 4: WorkQueue extended InvalidCallbackAttempt: Platform=Platform Callback=Callback WorkQueueID=WorkQueueID.
#Event ID 5: WorkQueue Extended PlatformRef: Start platform=object.
#Message #
Fields #
| Name | Description |
|---|---|
object Pointer |
Example Event #
{
"system": {
"channel": "RTWorkQueueExtended",
"computer": "10.2.10.21",
"correlation": {},
"event_id": 5,
"event_record_id": 0,
"event_source_name": "",
"execution": {
"process_id": 9624,
"thread_id": 5320
},
"guid": "",
"keywords": 0,
"level": 4,
"opcode": 1,
"provider": "Microsoft-Windows-RTWorkQueue-Extended",
"security": {
"user_id": ""
},
"task": 0,
"time_created": "2026-07-22 08:46:39.452Z",
"version": 0
},
"event_data": {
"object": "0x7FFE90CA1780"
},
"message": ""
}
Event ID 6: WorkQueue Extended PlatformRef: Stop platform=object.
#Event ID 7: WorkQueue Extended PlatformRef: ref platform=object ref:Count.
#Message #
Fields #
| Name | Description |
|---|---|
object Pointer | |
Count Int32 |
Example Event #
{
"system": {
"channel": "RTWorkQueueExtended",
"computer": "10.2.10.21",
"correlation": {},
"event_id": 7,
"event_record_id": 0,
"event_source_name": "",
"execution": {
"process_id": 9624,
"thread_id": 5320
},
"guid": "",
"keywords": 0,
"level": 4,
"opcode": 0,
"provider": "Microsoft-Windows-RTWorkQueue-Extended",
"security": {
"user_id": ""
},
"task": 0,
"time_created": "2026-07-22 08:46:39.452Z",
"version": 0
},
"event_data": {
"Count": 1,
"object": "0x7FFE90CA1780"
},
"message": ""
}
Event ID 8: WorkQueue Extended RTLock: Start workQueueID=WorkQueueID.
#Event ID 9: WorkQueue Extended RTLock: Stop workQueueID=WorkQueueID.
#Event ID 10: WorkQueue Extended SetAVMode: Start group=handle mode=Mode.
#Event ID 11: WorkQueue Extended SetAVMode: Stop group=handle mode=Mode.
#Event ID 12: WorkQueue Extended RTLockAcquire: Start workQueueID=WorkQueueID.
#Event ID 13: WorkQueue Extended RTLockAcquire: Stop workQueueID=WorkQueueID.
#Event ID 14: WorkQueue Extended TimerCallback: Start object=workqueue id=WorkQueueID mode=Mode.
#Event ID 15: WorkQueue Extended TimerCallback: Stop object=workqueue id=WorkQueueID mode=Mode.
#Event ID 16: WorkQueue TimerMode: Set workqueue_ptr=WorkQueuePointer workQueueID=WorkQueueID Mode=OldMode.
#Event ID 17: WorkQueue TimerSet: Set workqueue_ptr=WorkQueuePointer workQueueID=WorkQueueID Delta=Mode.
#Event ID 18: WorkQueue Extended TimerResChange: Start object=workqueue id=WorkQueueID mode=Resolution.
#Event ID 19: WorkQueue Extended TimerResChange: Stop object=workqueue id=WorkQueueID mode=Resolution.
#Event ID 20: WorkQueue Extended Lock: object=workqueue.
#Event ID 21: WorkQueue Extended Unlock: object=workqueue.
#Event ID 22: WorkQueue Extended Lock RefCount: object=workqueue extRefCount=ExtRefCount IntRefCount=IntRefCount.
#Provenance
ETW provider GUID 83faaa86-63c8-4dd8-a2da-fbadddfc0655
Defined in rtworkq.dll, which carries the event manifest.
- WS2022-20348.4893, schema read from the registered manifest, binary version 10.0.20348.1, captured 2026-06-02 — Manifest XML pack, 1.9 MB
- Win11-26200.6584, schema read from the registered manifest, binary version 10.0.26100.3912, captured 2026-06-02 — Manifest XML pack, 2.0 MB