面对 Windows 11 在性能优化和开发效率上受到的诸多批评,微软正在通过引入 AI 驱动的新工具来重塑其开发者体验。本周,微软正式发布了 ETW MCP(Event Tracing for Windows Model Context Protocol) 的预览版,利用大模型能力,将原本晦涩难懂的 Windows 事件跟踪(ETW)日志分析变得简单直观。

从“手动翻查”到“自然语言查询”
ETW 是 Windows 内置的强大诊断基础设施,能收集极其详细的性能和系统事件数据。然而,处理生成的 .etl 跟踪文件通常是一项高门槛工作,需要开发者具备专业知识并熟练使用 Windows Performance Analyzer (WPA) 等复杂工具。
ETW MCP 作为一个 MCP 服务器,允许 GitHub Copilot 及其他兼容助手通过自然语言与跟踪数据进行交互。开发者不再需要手动在海量的事件流中筛选,只需提问即可获取洞察,例如:
- “哪个进程消耗了最多的 CPU 时间?”
- “比较这两个跟踪文件在启动阶段的差异。”
- “识别导致界面卡顿的关键执行路径。”
技术架构:本地处理 + AI 解释,确保准确与安全
微软在设计 ETW MCP 时,特别强调了数据的准确性与隐私安全,避免了直接让 LLM 处理原始日志可能带来的幻觉或泄露风险:
- 结构化只读访问:MCP 服务器不会将原始的、庞大的事件流直接发送给 AI 模型。
- 本地引擎处理:繁重的数据解析、聚合和筛选工作由微软现有的 TraceProcessor 引擎在本地完成。
- AI 专注解释:AI 助手仅接收经过处理的结构化结果,负责解释数据含义并提供建议。这意味着所有结论都基于真实的跟踪数据,而非模型的猜测。
- 可验证性:开发者可以要求 AI 提供支撑其结论的具体证据,确保分析过程透明且可追溯。
功能亮点:覆盖全场景的性能诊断
当前预览版已支持多项核心分析能力,适用于从日常调试到自动化测试的各种场景:
| 功能 | 作用 |
|---|---|
| 跟踪处理 | 通过 TraceProcessor/DataLayer 将 ETL 文件加载为可查询会话。 |
| 查询与聚合 | 返回有边界的结构化结果,保护原始数据隐私。 |
| 多跟踪比较 | 在单次对话中对比基准版本与实验版本的性能差异。 |
| 符号感知分析 | 支持 module!function、WPP 和托管符号,精确定位代码位置。 |
| 关键路径分析 (CPA) | 集成 XPerf NuGet 中的 CPA 签名,自动识别瓶颈路径。 |
| 感兴趣区域 (ROI) | 对多个跟踪中的特定时间窗口进行命名、评分和比较。 |
双管齐下:ETW MCP 与 WPA MCP
微软同时推出了两款互补的 AI 工具:
- ETW MCP:面向无头环境(Headless)、脚本化工作流和 CI/CD 流水线,适合自动化分析和后端工程师。
- WPA MCP:集成在 Windows Performance Analyzer 图形界面中,为偏好可视化操作的开发者提供类似的 AI 辅助。










