Skip to content

ActivitiesCache.db-wal

Windows Timeline Parser

Les applications lancées, les fichiers ouverts, le temps passé sur chaque fenêtre et l'historique du presse-papiers — depuis ActivitiesCache.db et son fichier -wal. Analysé dans votre navigateur en WebAssembly — rien n'est envoyé.

Déposez ActivitiesCache.db et ActivitiesCache.db-wal ici

Ajoutez toujours le fichier -wal : l'activité la plus récente ne se trouve souvent que là. Les dossiers et collectes ZIP (KAPE, Velociraptor) sont acceptés tels quels — chaque base est associée à son WAL.

Une base synthétique d'une intrusion fictive — aucune donnée réelle.

100 % côté client : les bases sont analysées en WebAssembly dans votre navigateur et jamais envoyées.

Comment récupérer vos données

Guide d'acquisition complet

Collectez ActivitiesCache.db avec son ActivitiesCache.db-wal dans chaque dossier de compte, puis déposez le résultat ici. Sur une machine Windows 10 allumée, comptez environ deux minutes.

  1. Collectez la base et son -wal
  2. Déposez le dossier ou le ZIP ici
  3. Analysé dans votre navigateur, jamais envoyé

À coller dans Windows PowerShell lancé en tant qu'administrateur (lecteur système C:). La commande crée un cliché instantané pour que la base et son WAL proviennent du même instant, copie les deux fichiers de chaque profil, puis supprime le cliché.

PowerShell · Admin
New-Item -ItemType Directory -Force -Path C:\triage | Out-Null
$sc = Invoke-CimMethod -ClassName Win32_ShadowCopy -MethodName Create -Arguments @{ Volume = 'C:\' }
$vss = Get-CimInstance -ClassName Win32_ShadowCopy -Filter "ID='$($sc.ShadowID)'"
cmd /c mklink /d C:\triage\vss "$($vss.DeviceObject)\"
robocopy C:\triage\vss\Users C:\triage\Users ActivitiesCache.db ActivitiesCache.db-wal /S /XJ /B /R:0 /W:0 /NP /NDL
cmd /c rmdir C:\triage\vss
$vss | Remove-CimInstance

Résultat : C:\triage\Users\<user>\AppData\Local\ConnectedDevicesPlatform\<account-folder>\ avec ActivitiesCache.db et ActivitiesCache.db-wal. Déposez le dossier C:\triage\Users ici (glisser-déposer ou « Choisir un dossier »).

Analyse sur une autre machine ? Regroupez tout dans un ZIP avec le tar.exe intégré à Windows 10 1803 et versions ultérieures (un ZIP créé avec Compress-Archive de PowerShell fonctionne aussi) :

PowerShell / cmd
tar -a -c -f C:\triage\timeline.zip -C C:\triage Users

Pièges

  • Une simple copie pendant que l'utilisateur est connecté échoue ou produit un fichier rempli de zéros (signalé « commence par des zéros »). Utilisez la commande avec cliché instantané, KAPE ou Velociraptor.
  • Prenez la base et son -wal au même instant : sans le WAL, l'activité la plus récente manque, et un WAL d'un autre moment est ignoré.
  • Les entrées expirent après environ 30 jours et les heures sont stockées en UTC : collectez tôt et notez le fuseau horaire de l'utilisateur.

Qu'est-ce que Windows Timeline ?

Windows 10 (1803) a introduit Timeline : un historique par utilisateur des applications utilisées, des documents et pages web ouverts, et du temps de focus de chaque application. Windows 11 a retiré l'interface Timeline ; une base ActivitiesCache.db peut encore se trouver sur des systèmes Windows 11 (souvent héritée de Windows 10), mais elle n'y est plus activement alimentée : ne vous attendez pas à y trouver l'activité récente.

Comme elle enregistre les fichiers ouverts avec leur chemin complet, le temps actif par application et — si l'historique du presse-papiers est activé — le texte copié, c'est l'une des sources d'activité utilisateur les plus riches de Windows.

Où elle est stockée

  • C:\Users\<utilisateur>\AppData\Local\ConnectedDevicesPlatform\<id>\ActivitiesCache.db — <id> vaut L.<utilisateur> pour les comptes locaux, ou un identifiant pour les comptes Microsoft / Entra.
  • C'est une base SQLite en mode WAL : ActivitiesCache.db-wal contient les dernières modifications jusqu'à ce que Windows les checkpointe. Copiez les deux (et ignorez -shm).
  • Tables : Activity (la chronologie), ActivityOperation (opérations de synchronisation en attente, suppressions comprises), Activity_PackageId (noms de packages par activité).

Pourquoi c'est utile en investigation

  • Les fichiers et dossiers ouverts, avec leur chemin complet — y compris sur des clés USB et des partages réseau.
  • Le temps de focus par application (type d'activité 6) : combien de temps un outil a réellement été utilisé, pas seulement lancé.
  • Le contenu du presse-papiers (type d'activité 10) si l'historique ou la synchronisation du presse-papiers est activé — commandes, chemins, identifiants. Le type 16 enregistre les actions de copier-coller, sans le texte.
  • ActivityOperation conserve les opérations en attente, dont les suppressions d'activités que l'utilisateur a retirées de l'historique.

Limites

  • Les entrées expirent (environ 30 jours par défaut) et dépendent des paramètres de confidentialité (« Stocker mon historique d'activités »).
  • Les heures sont en secondes Unix (UTC) ; le champ userTimezone du payload indique le fuseau de l'utilisateur.
  • Sans le fichier -wal, l'activité la plus récente manque souvent.
  • Les enregistrements supprimés dans les pages libres SQLite ne sont pas encore récupérés.

Comment récupérer les fichiers

  • Collectez tout le dossier ConnectedDevicesPlatform avec KAPE (cible WindowsTimeline), Velociraptor ou depuis une image disque.
  • Sur un système actif, copiez ActivitiesCache.db et ActivitiesCache.db-wal en même temps : un WAL d'un autre moment ou d'une autre base ne correspondra pas (l'outil détecte et ignore un WAL incohérent).
  • Gardez l'arborescence Users\<nom>\ pour attribuer chaque base à son compte.

FAQ

Ma base est-elle envoyée quelque part ?

Non. Le parseur — y compris son lecteur SQLite — est écrit en Rust, compilé en WebAssembly et s'exécute dans un Web Worker de votre navigateur. Il n'existe aucun point d'envoi.

Pourquoi le fichier -wal est-il si important ?

ActivitiesCache.db fonctionne en mode journal d'écriture anticipée : les lignes nouvelles et modifiées vont d'abord dans le fichier -wal. Sur un système actif ou récemment utilisé, les dernières heures d'activité ne sont souvent que là. L'outil applique les transactions validées du WAL et signale chaque ligne présente uniquement dans le WAL ou modifiée par lui.

Windows 11 a-t-il encore Timeline ?

L'interface Timeline a été retirée. Une base ActivitiesCache.db peut encore exister sur des machines Windows 11, souvent héritée d'une mise à niveau depuis Windows 10, mais elle n'est plus activement alimentée et contient surtout de l'activité ancienne. Vérifiez toujours sa présence et datez ce que vous y trouvez.

Peut-on récupérer le presse-papiers ?

Oui, lorsque la base contient des activités de presse-papiers (type 10, créées avec l'historique du presse-papiers ou la synchronisation entre appareils) : leur contenu base64 est décodé et affiché en texte. Les entrées de type 16 enregistrent l'action de copier ou coller elle-même, sans le contenu.

Quelle différence avec WxTCmd ?

L'outil couvre les mêmes tables et champs (et exporte en CSV), mais fonctionne dans le navigateur sans installation, applique lui-même le WAL et signale les lignes présentes uniquement dans le WAL, les suppressions et le presse-papiers.

Comparatif honnête des parseurs Windows Timeline : WxTCmd, outils de kacos2000, Plaso, Velociraptor, requêtes SQL et ce parseur web, avec la gestion du WAL.
Windows Timeline, SRUM, Prefetch et Jump Lists comparés : ce que chacun enregistre, où il se trouve, combien de temps il dure et à quelle question il répond.
Là où s'arrêtent les preuves Windows Timeline : expiration, paramètres, historique effacé, lignes supprimées, WAL manquant, limites des parseurs, falsification.