История подключения USB-устройств в Windows: где хранится и как её посмотреть

Записи о каждой флешке, внешнем диске или телефоне, которые когда-либо подключались к компьютеру, остаются в системном реестре Windows даже после извлечения устройства — проверить их можно через ветку HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR. Именно там система фиксирует серийный номер, производителя и идентификатор накопителя, поэтому «стёртого» подключения в привычном смысле не существует.

Эта информация полезна в нескольких сценариях: диагностика конфликтов драйверов, поиск «чужой» флешки на рабочем ПК, аудит корпоративных машин и очистка следов перед продажей компьютера. Ниже разберём, где именно Windows хранит журнал подключений, как посмотреть его встроенными средствами и сторонними утилитами, а также как безопасно удалить устаревшие записи.

Где Windows хранит данные о подключённых USB-устройствах

Основной источник — системный реестр. При первом подключении устройства Windows создаёт для него записи сразу в нескольких ветках, и часть из них сохраняется бессрочно, пока их не удалить вручную.

  • 🔑 HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR — флешки и внешние диски: производитель, модель, серийный номер.
  • 🔑 HKLM\SYSTEM\CurrentControlSet\Enum\USB — все USB-устройства, включая мыши, клавиатуры и хабы, с VID и PID.
  • 🔑 HKLM\SYSTEM\MountedDevices — соответствие букв дисков и подключавшихся томов.
  • 🔑 Файл setupapi.dev.log в папке C:\Windows\inf — журнал установки драйверов с датами и временем.

Обратите внимание: ветки CurrentControlSet — это фактически ссылка на активный набор параметров (например, ControlSet001). Старые наборы могут содержать записи о подключениях, которые уже не видны в текущей ветке, что иногда используют при более глубоком анализе.

Просмотр истории через реестр вручную

Самый доступный способ, не требующий установки программ, — редактор реестра. Нажмите Win + R, введите regedit и перейдите в раздел Enum\USBSTOR. Каждый подраздел верхнего уровня имеет имя вида Disk&Ven_Kingston&Prod_DataTraveler_3.0 — из него уже видны производитель и модель накопителя.

Внутри каждого такого раздела находится подраздел с серийным номером устройства. В нём параметр FriendlyName показывает понятное имя, а вложенные данные позволяют связать устройство с буквой диска через MountedDevices. Точное время последнего подключения по реестру определить сложно — для этого удобнее использовать логи или специализированные утилиты.

⚠️ Внимание: разделы Enum защищены системой. Даже с правами администратора удаление или изменение записей может потребовать смены владельца раздела, а ошибочная правка способна нарушить распознавание устройств. Перед любыми изменениями создайте точку восстановления.

Просмотр истории с помощью USBDeview

Наиболее известная бесплатная утилита для этой задачи — USBDeview от NirSoft. Она не требует установки, запускается напрямую и показывает единой таблицей все USB-устройства, которые когда-либо регистрировались в системе, включая отключённые в данный момент.

📊 Зачем вам нужна история подключения USB-устройств?
Проверить, не подключали ли чужую флешку
Решить конфликт драйверов
Очистить следы перед продажей ПК
Просто интересно, что хранит Windows

В таблице USBDeview отображаются имя устройства, тип, серийный номер, дата первого и последнего подключения, а также статус — подключено ли устройство сейчас. Колонки с датами программа извлекает из метаданных реестра, поэтому их точность зависит от того, что записала сама система. Данные можно отсортировать по дате последнего подключения и выгрузить в отчёт.

Альтернативы существуют, но принцип у них схожий: чтение тех же веток реестра и логов установки. Доверять стоит только утилитам из проверенных источников — инструменты такого типа требуют прав администратора и имеют доступ к чувствительным данным.

Журнал установки драйверов setupapi.dev.log

Файл C:\Windows\inf\setupapi.dev.log фиксирует события установки устройств в хронологическом порядке. Откройте его в «Блокноте» и найдите строку с идентификатором устройства, например по фрагменту USBSTOR или имени производителя — рядом будут отметки времени с точностью до секунды.

Этот способ требует терпения: файл объёмный, а записи в нём технические. Зато именно он позволяет восстановить хронологию — когда устройство впервые определилось системой, успешно ли установился драйвер и не было ли ошибок. Для диагностики проблем «флешка определяется через раз» это порой информативнее реестра.

Как удалить записи о подключённых устройствах

Полностью «стереть прошлое» одной кнопкой нельзя, но устаревшие записи удалить можно. Самый безопасный путь — через Диспетчер устройств: включите показ скрытых устройств (меню «Вид» → «Показать скрытые устройства»), после чего неподключённые устройства отобразятся полупрозрачными значками и их можно удалить через контекстное меню.

☑️ Безопасная очистка истории USB-подключений

Выполнено: 0 / 5

В USBDeview для этого есть функция деинсталляции выбранных записей — она удаляет устройство из системы так же, как это сделал бы Диспетчер устройств. Прямая правка веток Enum в реестре — крайняя мера: права на эти разделы принадлежат системе, и обход защиты повышает риск повредить конфигурацию.

⚠️ Внимание: не удаляйте записи корневых USB-концентраторов и контроллеров (в имени обычно присутствует Root Hub или Host Controller). Их удаление может временно отключить все USB-порты до перезагрузки или переустановки драйверов чипсета.

Сравнение способов просмотра истории USB

СпособЧто показываетНужны права администратораСложность
Реестр (regedit)Модель, серийный номер, VID/PIDДля просмотра — обычно нетСредняя
USBDeviewПолный список с датами подключенийДаНизкая
setupapi.dev.logХронология установки драйверовНетВысокая
Диспетчер устройствСкрытые (отключённые) устройстваДаНизкая

Для разовой проверки удобнее всего USBDeview, для форензики и споров о том, «подключали ли что-то к компьютеру», — связка реестра и лога установки. Серийный номер флешки из ветки USBSTOR — самый надёжный идентификатор: две флешки одной модели система различает именно по нему.

Почему записей может не быть или они неполные

Иногда история выглядит подозрительно пустой. Возможные объяснения: систему недавно переустанавливали, реестр очищали специальными утилитами, либо устройство подключалось к порту, обслуживаемому другим контроллером, и запись попала в иную часть базы устройств. Кроме того, устройства без серийного номера (такое встречается у дешёвых флешек) идентифицируются системой по сгенерированному идентификатору, привязанному к порту.

⚠️ Внимание: отсутствие записей не доказывает, что устройство не подключалось — историю могли удалить. И наоборот: наличие записи говорит лишь о факте регистрации устройства в системе, а не о том, кто и с какой целью его подключал.
Что означают VID и PID в записях

VID (Vendor ID) — идентификатор производителя, PID (Product ID) — идентификатор модели устройства. По паре VID/PID Windows подбирает драйвер. Эти коды можно встретить в именах разделов ветки Enum\USB и в свойствах устройства в Диспетчере устройств (вкладка «Сведения» → «ИД оборудования»).

Практическое применение: аудит и диагностика

На корпоративных машинах история USB-подключений помогает расследовать инциденты утечки данных: по серийному номеру и датам можно установить, какой накопитель подключался в конкретный период. Для централизованного контроля в таких средах обычно применяют групповые политики и специализированные DLP-средства, а ручной просмотр реестра остаётся инструментом разбора уже случившегося.

В домашней диагностике история полезна иначе. Если система перестала определять флешку, которая раньше работала, найдите её старую запись в Диспетчере устройств среди скрытых устройств и удалите — при следующем подключении Windows установит устройство заново, что нередко снимает конфликт драйверов. Это обратимая и безопасная операция.

Часто задаваемые вопросы

Видно ли в истории, какие файлы копировали на флешку?

Нет. Реестр и логи фиксируют факт подключения устройства, его идентификаторы и время, но не операции с файлами. Данные о копировании могут косвенно встречаться в других журналах (например, в списке недавних документов), но это отдельные механизмы.

Хранит ли Windows историю подключения телефонов по USB?

Да. Смартфоны регистрируются в системе как USB-устройства (часто как MTP-устройства), и записи о них остаются в тех же ветках реестра Enum, а также отображаются в USBDeview.

Можно ли посмотреть историю подключений без прав администратора?

Чтение большинства веток реестра с историей USB обычно доступно обычному пользователю, а вот удаление записей и работа USBDeview в полном объёме требуют прав администратора.

Очищается ли история при переустановке Windows?

При чистой установке с форматированием системного раздела — да, реестр создаётся заново. При обновлении «поверх» с сохранением параметров часть записей может сохраниться.

Зачем флешке серийный номер и всегда ли он есть?

Серийный номер позволяет системе различать одинаковые устройства и корректно назначать им буквы дисков. Однако у части недорогих накопителей он отсутствует или неуникален — тогда Windows генерирует идентификатор сама, и привязка к конкретному экземпляру устройства становится менее надёжной.