Skip to content

ActivitiesCache.db: Aktivitätstypen und Payload-Felder

Feldreferenz zu ActivitiesCache.db: ActivityType 5, 6, 10 und 16, das AppId-JSON, Payload-Schlüssel wie activeDurationSeconds und alle Zeitspalten.

Veröffentlicht am 6 Min. Lesezeit

Kurz gesagt. In Activity sagt die Spalte ActivityType, wie die Zeile zu lesen ist: 5 = geöffnet (App, Datei, Seite), 6 = im Fokus mit activeDurationSeconds, 10 = Zwischenablagetext in ClipboardPayload (Base64), 16 = Kopier-/Einfügevorgang mit Group = Copy oder Paste, 2 = Benachrichtigung. Die App steht im JSON-Array AppId, die Details im JSON Payload. Zeiten sind Unix-Sekunden, UTC.

Dies ist die Feldreferenz der Serie. Wenn Sie wissen müssen, was eine Zeile beweist, lesen Sie danach Beweist Windows Timeline Ausführung oder Dateizugriff?.

Aktivitätstypen

Der Aktivitätstyp ist eine Ganzzahl. Die folgenden Bedeutungen sind Beobachtungen von Forschern, keine Microsoft-Spezifikation: Behandeln Sie nicht aufgeführte Werte als unbekannt.

ActivityTypeBedeutungQuelleWas lesen
2Benachrichtigung (Toast)kacos2000Payload
3Systemnutzung (Sicherung, anmeldungsbezogen)kacos2000-RepositoryPayload
5Anwendung, Datei oder Seite geöffnetkacos2000displayText, appDisplayName, contentUri
6Anwendung in Verwendung / im Fokuskacos2000activeDurationSeconds, userTimezone, StartTime, EndTime
10Inhalt der Zwischenablagekacos2000, inversecosClipboardPayload (Base64)
11, 12, 15Systemvorgänge (Anmeldeinformationen, WLAN, Personalisierung)kacos2000-RepositoryPayload
16Kopier- oder Einfügevorgangkacos2000Group (Copy / Paste), clipboardDataId in Payload

Der Windows Timeline Parser ordnet 5 Geöffnet (App / Datei) zu, 6 In Verwendung (Fokus), 10 Zwischenablage, 16 Kopieren / Einfügen, 2 „Benachrichtigung“ und alles Übrige „Sonstige“; die Originalnummer bleibt in der Detailansicht erhalten.

Die Tabelle Activity, Spalte für Spalte

SpalteInhaltHinweise
IdGUID der AktivitätVerknüpft mit Activity_PackageId.ActivityId und ActivityOperation.Id
AppIdJSON-Array zur Identifikation der AppSiehe unten
AppActivityIdApp-spezifische KennungBei geöffneten Dateien endet sie oft auf eine dateispezifische Kennung (kacos2000)
ActivityTypeGanzzahliger TypTabelle oben
ActivityStatus1 aktiv, 2 aktualisiert, 3 gelöscht, (4 ignoriert)Entspricht den status-Werten in Graph (Microsoft Graph)
PayloadJSON (als BLOB gespeichert)Angezeigter Text, URIs, Dauern, Zeitzone
ClipboardPayloadJSON-Array mit Base64-InhaltTyp 10 (Inhalt)
StartTime, EndTimeUnix-Sekunden, UTCEndTime kann bei punktuellen Aktivitäten leer oder 0 sein
LastModifiedTime, LastModifiedOnClientUnix-Sekunden, UTCLetzte Änderung der Zeile
ExpirationTimeUnix-Sekunden, UTC30 Tage nach letzter Änderung; 12 Stunden bei der Zwischenablage (kacos2000)
CreatedInCloudUnix-Sekunden, UTCNur bei synchronisierter Aktivität relevant
PlatformDeviceIdGerätekennungUnterscheidet lokales Gerät von synchronisierten Geräten
IsLocalOnly0 / 1Ob die Aktivität aus der Cloud herausgehalten wird
Group, TagFreitextGroup = Copy / Paste bei Typ 16
ETagGanzzahlÄndert sich mit der Zeile; danach sortiert ergibt sich die Schreibreihenfolge, nicht die Ereignisreihenfolge

kacos2000 hält fest, dass alle Zeitangaben in UTC gespeichert werden und die ExpirationTime in den untersuchten Datenbanken genau 2.592.000 Sekunden (30 Tage) nach LastModifiedTime lag (kacos2000).

AppId: welche Anwendung

AppId ist ein JSON-Array aus Objekten der Form { "application": ..., "platform": ... }. Eine Aktivität kann dieselbe App auf mehrere Arten auflisten (AppId-JSON):

[
  {"application": "{1AC14E77-02E7-4E5D-B744-2EB1AE5198B7}\\notepad.exe", "platform": "windows_win32"},
  {"application": "{1AC14E77-02E7-4E5D-B744-2EB1AE5198B7}\\notepad.exe", "platform": "packageId"},
  {"application": "", "platform": "alternateId"}
]
Wert von platformTypischer Inhalt
windows_win32Pfad einer Desktop-App, oft mit einer Known-Folder-GUID am Anfang
x_exe_pathEigenständiges Programm, von einem bestimmten Pfad gestartet
windows_universalStore-/UWP-App-Identität (zum Beispiel Microsoft.Windows.Explorer)
packageIdPaketname oder Programmpfad
alternateIdOft leer

Das GUID-Präfix ist eine KNOWNFOLDERID (Known-Folder-GUID). Die häufigsten:

GUIDOrdner
{1AC14E77-02E7-4E5D-B744-2EB1AE5198B7}%SystemRoot%\System32 (FOLDERID_System)
{6D809377-6AF0-444B-8957-A3773F02200E}Program Files, 64 Bit (FOLDERID_ProgramFilesX64)
{7C5A40EF-A0FB-4BFC-874A-C0F2E0B9FA8E}Program Files (x86) (FOLDERID_ProgramFilesX86)
{905E63B6-C1BF-494E-B29C-65B732D3D21A}Program Files (FOLDERID_ProgramFiles)
{D65231B0-B2F1-4857-A4CE-A8E7C6EA7D27}%SystemRoot%\SysWOW64 (FOLDERID_SystemX86)
{F38BF404-1D43-42F2-9305-67DE0B28FC23}%SystemRoot% (FOLDERID_Windows)

Die Known-Folder-GUID enthält keinen Laufwerksbuchstaben, daher zeigt das Werkzeug sie als Umgebungsvariable an (%ProgramFiles%\7-Zip\7zFM.exe), statt C: zu raten. Ein x_exe_path mit einem wörtlichen Pfad wie C:\Users\Public\rclone.exe verdient einen zweiten Blick: Das ist ein Programm, das außerhalb der üblichen Installationsorte gestartet wurde.

Payload: die Details

Die Spalte Payload enthält JSON. Die Schlüssel variieren je nach Aktivitätstyp und App. Die für Ermittlungen wichtigen:

SchlüsselTypenBedeutung
displayText5Was die Timeline-Kachel zeigte: Dateiname, Seitentitel
appDisplayName5Anzeigename der App („Notepad“, „Excel“)
description5Oft der vollständige Dateipfad
contentUri5file:///-URI des geöffneten Elements; kann zusätzliche Query-Parameter tragen
activationUri5Wie Windows die Aktivität erneut starten würde
activeDurationSeconds6Sekunden aktiver Nutzung der App (aktive Dauer)
userTimezone6IANA-/Olson-Zeitzone des Geräts bei Erstellung der Aktivität (Microsoft Graph)
clipboardDataId16Verknüpft Kopier- und Einfügeereignisse desselben Elements (kacos2000)

Zwei Warnungen aus den Tests von kacos2000: Der erste Ausführungseintrag einer Desktop-App kann gar keine Dauer enthalten, und die Payload-Dauer weicht mitunter von EndTime - StartTime ab (kacos2000). Nennen Sie im Bericht das Feld, das Sie verwendet haben.

Das Werkzeug wandelt contentUri in einen Windows-Pfad um (file:///E:/exfil/Payroll_2026.xlsx?... wird zu E:\exfil\Payroll_2026.xlsx, file://server/share/x zu \\server\share\x), greift auf description zurück, wenn diese wie ein Pfad aussieht, und behält die Original-URI und das vollständige Payload-JSON im Detailbereich.

ActivityOperation und Activity_PackageId

ActivityOperation enthält die meisten derselben Spalten plus OperationType (1 Einfügen, 2 Aktualisieren, 3 Löschen) und CreatedTime, den Zeitpunkt, zu dem die Operation in die Warteschlange kam. kacos2000 stellte fest, dass beim Entfernen einer Kachel aus Timeline der Eintrag mit neuem ETag und Status „gelöscht“ nach ActivityOperation kopiert wird (kacos2000). Deshalb ist die Tabelle ActivityOperation der Ort, an dem Sie nach Verlauf suchen, den der Benutzer bereinigen wollte.

Activity_PackageId listet pro ActivityId eine Platform, einen PackageName (oft den Programmpfad) und eine ExpirationTime. Das Werkzeug hängt diese Paketnamen an jede Aktivität an.

Zeit: was umrechnen und wie

Jede Zeitspalte enthält Unix-Epoch-Sekunden in UTC. Rechnen Sie mit einem ausdrücklichen UTC-Formatierer um (datetime(StartTime, 'unixepoch') in SQLite) und nutzen Sie userTimezone nur, um die Ortszeit anzugeben, die der Benutzer sah. Im Werkzeug ändert der Schalter UTC / Lokal nur die Anzeige; CSV-Exporte enthalten UTC-Spalten (StartTimeUtc, EndTimeUtc, ...).

FAQ

Was bedeutet ActivityType 5 in ActivitiesCache.db?

Typ 5 verzeichnet das Öffnen einer Anwendung, einer Datei oder einer Webseite. Der Payload enthält den angezeigten Text, den Anzeigenamen der App und bei Dateien eine contentUri mit dem Pfad.

Was bedeutet ActivityType 6?

Typ 6 verzeichnet eine Anwendung in Verwendung, also mit Fokus. Der Payload enthält activeDurationSeconds und die Zeitzone des Benutzers, und die Zeile hat eine Start- und eine Endzeit.

Welches Zeitformat verwendet ActivitiesCache.db?

Unix-Epoch-Sekunden in UTC für StartTime, EndTime, LastModifiedTime, ExpirationTime und die übrigen Zeitspalten.

Verwandte Artikel

Verwandte Artikel

Leitfaden zur Windows-Timeline-Forensik: was ActivitiesCache.db speichert, wo die Datei liegt, warum die -wal-Datei zählt und wie Sie sie auswerten.
Wo die Beweiskraft von Windows Timeline endet: Ablauf, Einstellungen, gelöschter Verlauf, entfernte Zeilen, fehlendes WAL, Parser-Grenzen und Manipulation.
Schritt für Schritt: ActivitiesCache.db mit -wal im kostenlosen Viewer öffnen, Apps, Dateien, Fokuszeit und Zwischenablage filtern, CSV oder JSON exportieren.