ActivitiesCache.db: Aktivitätstypen und Payload-Felder
Feldreferenz zu ActivitiesCache.db: ActivityType 5, 6, 10 und 16, das AppId-JSON, Payload-Schlüssel wie activeDurationSeconds und alle Zeitspalten.
Kurz gesagt. In Activity sagt die Spalte ActivityType, wie die Zeile zu lesen ist: 5 = geöffnet (App, Datei, Seite), 6 = im Fokus mit activeDurationSeconds, 10 = Zwischenablagetext in ClipboardPayload (Base64), 16 = Kopier-/Einfügevorgang mit Group = Copy oder Paste, 2 = Benachrichtigung. Die App steht im JSON-Array AppId, die Details im JSON Payload. Zeiten sind Unix-Sekunden, UTC.
Dies ist die Feldreferenz der Serie. Wenn Sie wissen müssen, was eine Zeile beweist, lesen Sie danach Beweist Windows Timeline Ausführung oder Dateizugriff?.
Aktivitätstypen
Der Aktivitätstyp ist eine Ganzzahl. Die folgenden Bedeutungen sind Beobachtungen von Forschern, keine Microsoft-Spezifikation: Behandeln Sie nicht aufgeführte Werte als unbekannt.
| ActivityType | Bedeutung | Quelle | Was lesen |
|---|---|---|---|
| 2 | Benachrichtigung (Toast) | kacos2000 | Payload |
| 3 | Systemnutzung (Sicherung, anmeldungsbezogen) | kacos2000-Repository | Payload |
| 5 | Anwendung, Datei oder Seite geöffnet | kacos2000 | displayText, appDisplayName, contentUri |
| 6 | Anwendung in Verwendung / im Fokus | kacos2000 | activeDurationSeconds, userTimezone, StartTime, EndTime |
| 10 | Inhalt der Zwischenablage | kacos2000, inversecos | ClipboardPayload (Base64) |
| 11, 12, 15 | Systemvorgänge (Anmeldeinformationen, WLAN, Personalisierung) | kacos2000-Repository | Payload |
| 16 | Kopier- oder Einfügevorgang | kacos2000 | Group (Copy / Paste), clipboardDataId in Payload |
Der Windows Timeline Parser ordnet 5 Geöffnet (App / Datei) zu, 6 In Verwendung (Fokus), 10 Zwischenablage, 16 Kopieren / Einfügen, 2 „Benachrichtigung“ und alles Übrige „Sonstige“; die Originalnummer bleibt in der Detailansicht erhalten.
Die Tabelle Activity, Spalte für Spalte
| Spalte | Inhalt | Hinweise |
|---|---|---|
Id | GUID der Aktivität | Verknüpft mit Activity_PackageId.ActivityId und ActivityOperation.Id |
AppId | JSON-Array zur Identifikation der App | Siehe unten |
AppActivityId | App-spezifische Kennung | Bei geöffneten Dateien endet sie oft auf eine dateispezifische Kennung (kacos2000) |
ActivityType | Ganzzahliger Typ | Tabelle oben |
ActivityStatus | 1 aktiv, 2 aktualisiert, 3 gelöscht, (4 ignoriert) | Entspricht den status-Werten in Graph (Microsoft Graph) |
Payload | JSON (als BLOB gespeichert) | Angezeigter Text, URIs, Dauern, Zeitzone |
ClipboardPayload | JSON-Array mit Base64-Inhalt | Typ 10 (Inhalt) |
StartTime, EndTime | Unix-Sekunden, UTC | EndTime kann bei punktuellen Aktivitäten leer oder 0 sein |
LastModifiedTime, LastModifiedOnClient | Unix-Sekunden, UTC | Letzte Änderung der Zeile |
ExpirationTime | Unix-Sekunden, UTC | 30 Tage nach letzter Änderung; 12 Stunden bei der Zwischenablage (kacos2000) |
CreatedInCloud | Unix-Sekunden, UTC | Nur bei synchronisierter Aktivität relevant |
PlatformDeviceId | Gerätekennung | Unterscheidet lokales Gerät von synchronisierten Geräten |
IsLocalOnly | 0 / 1 | Ob die Aktivität aus der Cloud herausgehalten wird |
Group, Tag | Freitext | Group = Copy / Paste bei Typ 16 |
ETag | Ganzzahl | Ändert sich mit der Zeile; danach sortiert ergibt sich die Schreibreihenfolge, nicht die Ereignisreihenfolge |
kacos2000 hält fest, dass alle Zeitangaben in UTC gespeichert werden und die ExpirationTime in den untersuchten Datenbanken genau 2.592.000 Sekunden (30 Tage) nach LastModifiedTime lag (kacos2000).
AppId: welche Anwendung
AppId ist ein JSON-Array aus Objekten der Form { "application": ..., "platform": ... }. Eine Aktivität kann dieselbe App auf mehrere Arten auflisten (AppId-JSON):
[
{"application": "{1AC14E77-02E7-4E5D-B744-2EB1AE5198B7}\\notepad.exe", "platform": "windows_win32"},
{"application": "{1AC14E77-02E7-4E5D-B744-2EB1AE5198B7}\\notepad.exe", "platform": "packageId"},
{"application": "", "platform": "alternateId"}
]
| Wert von platform | Typischer Inhalt |
|---|---|
windows_win32 | Pfad einer Desktop-App, oft mit einer Known-Folder-GUID am Anfang |
x_exe_path | Eigenständiges Programm, von einem bestimmten Pfad gestartet |
windows_universal | Store-/UWP-App-Identität (zum Beispiel Microsoft.Windows.Explorer) |
packageId | Paketname oder Programmpfad |
alternateId | Oft leer |
Das GUID-Präfix ist eine KNOWNFOLDERID (Known-Folder-GUID). Die häufigsten:
| GUID | Ordner |
|---|---|
{1AC14E77-02E7-4E5D-B744-2EB1AE5198B7} | %SystemRoot%\System32 (FOLDERID_System) |
{6D809377-6AF0-444B-8957-A3773F02200E} | Program Files, 64 Bit (FOLDERID_ProgramFilesX64) |
{7C5A40EF-A0FB-4BFC-874A-C0F2E0B9FA8E} | Program Files (x86) (FOLDERID_ProgramFilesX86) |
{905E63B6-C1BF-494E-B29C-65B732D3D21A} | Program Files (FOLDERID_ProgramFiles) |
{D65231B0-B2F1-4857-A4CE-A8E7C6EA7D27} | %SystemRoot%\SysWOW64 (FOLDERID_SystemX86) |
{F38BF404-1D43-42F2-9305-67DE0B28FC23} | %SystemRoot% (FOLDERID_Windows) |
Die Known-Folder-GUID enthält keinen Laufwerksbuchstaben, daher zeigt das Werkzeug sie als Umgebungsvariable an (%ProgramFiles%\7-Zip\7zFM.exe), statt C: zu raten. Ein x_exe_path mit einem wörtlichen Pfad wie C:\Users\Public\rclone.exe verdient einen zweiten Blick: Das ist ein Programm, das außerhalb der üblichen Installationsorte gestartet wurde.
Payload: die Details
Die Spalte Payload enthält JSON. Die Schlüssel variieren je nach Aktivitätstyp und App. Die für Ermittlungen wichtigen:
| Schlüssel | Typen | Bedeutung |
|---|---|---|
displayText | 5 | Was die Timeline-Kachel zeigte: Dateiname, Seitentitel |
appDisplayName | 5 | Anzeigename der App („Notepad“, „Excel“) |
description | 5 | Oft der vollständige Dateipfad |
contentUri | 5 | file:///-URI des geöffneten Elements; kann zusätzliche Query-Parameter tragen |
activationUri | 5 | Wie Windows die Aktivität erneut starten würde |
activeDurationSeconds | 6 | Sekunden aktiver Nutzung der App (aktive Dauer) |
userTimezone | 6 | IANA-/Olson-Zeitzone des Geräts bei Erstellung der Aktivität (Microsoft Graph) |
clipboardDataId | 16 | Verknüpft Kopier- und Einfügeereignisse desselben Elements (kacos2000) |
Zwei Warnungen aus den Tests von kacos2000: Der erste Ausführungseintrag einer Desktop-App kann gar keine Dauer enthalten, und die Payload-Dauer weicht mitunter von EndTime - StartTime ab (kacos2000). Nennen Sie im Bericht das Feld, das Sie verwendet haben.
Das Werkzeug wandelt contentUri in einen Windows-Pfad um (file:///E:/exfil/Payroll_2026.xlsx?... wird zu E:\exfil\Payroll_2026.xlsx, file://server/share/x zu \\server\share\x), greift auf description zurück, wenn diese wie ein Pfad aussieht, und behält die Original-URI und das vollständige Payload-JSON im Detailbereich.
ActivityOperation und Activity_PackageId
ActivityOperation enthält die meisten derselben Spalten plus OperationType (1 Einfügen, 2 Aktualisieren, 3 Löschen) und CreatedTime, den Zeitpunkt, zu dem die Operation in die Warteschlange kam. kacos2000 stellte fest, dass beim Entfernen einer Kachel aus Timeline der Eintrag mit neuem ETag und Status „gelöscht“ nach ActivityOperation kopiert wird (kacos2000). Deshalb ist die Tabelle ActivityOperation der Ort, an dem Sie nach Verlauf suchen, den der Benutzer bereinigen wollte.
Activity_PackageId listet pro ActivityId eine Platform, einen PackageName (oft den Programmpfad) und eine ExpirationTime. Das Werkzeug hängt diese Paketnamen an jede Aktivität an.
Zeit: was umrechnen und wie
Jede Zeitspalte enthält Unix-Epoch-Sekunden in UTC. Rechnen Sie mit einem ausdrücklichen UTC-Formatierer um (datetime(StartTime, 'unixepoch') in SQLite) und nutzen Sie userTimezone nur, um die Ortszeit anzugeben, die der Benutzer sah. Im Werkzeug ändert der Schalter UTC / Lokal nur die Anzeige; CSV-Exporte enthalten UTC-Spalten (StartTimeUtc, EndTimeUtc, ...).
FAQ
Was bedeutet ActivityType 5 in ActivitiesCache.db?
Typ 5 verzeichnet das Öffnen einer Anwendung, einer Datei oder einer Webseite. Der Payload enthält den angezeigten Text, den Anzeigenamen der App und bei Dateien eine contentUri mit dem Pfad.
Was bedeutet ActivityType 6?
Typ 6 verzeichnet eine Anwendung in Verwendung, also mit Fokus. Der Payload enthält activeDurationSeconds und die Zeitzone des Benutzers, und die Zeile hat eine Start- und eine Endzeit.
Welches Zeitformat verwendet ActivitiesCache.db?
Unix-Epoch-Sekunden in UTC für StartTime, EndTime, LastModifiedTime, ExpirationTime und die übrigen Zeitspalten.