Windows USB geçmişi, bilgisayara takılan depolama aygıtlarını kayıt defterindeki USBSTOR anahtarlarında saklıyor. Kayıtlar diskin okunabilir adını, donanım kimliğini, ilk kurulum ile son takılma tarihlerini ve diskin aldığı sürücü harfini içeriyor. Microsoft bu davranışı on yıldan uzun süredir belgeliyor; benzer bir aygıt veritabanı Linux’un udev yapısında ve macOS’un IOKit günlüklerinde de tutuluyor.
Kayıtların tamamı HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR altında duruyor. Yönetici olarak açılan PowerShell’de reg query “HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR” /s komutu bu anahtarın altındaki her alt anahtarı listeliyor. Aygıt Yöneticisi’nde Görünüm menüsünden “Gizli aygıtları göster” seçildiğinde, artık takılı olmayan diskler gri simgeyle listeye düşüyor.

Windows USB geçmişinde hangi bilgiler var?
USBSTOR yalnızca Usbstor.sys sürücüsünün yönettiği depolama aygıtlarını kapsıyor. USB Attached SCSI protokolünü kullanan diskler Uaspstor.sys sürücüsüyle ayrı ele alınıyor; klavye, fare, web kamerası ve mikrofon bu listede görünmüyor. Kayıtta diskin içindeki dosyaların listesi yok ve tek başına bir dosyanın kopyalandığını göstermiyor. Zaman damgaları da tam bir geçmiş sunmuyor: FirstInstallDate, InstallDate, LastArrivalDate ve LastRemovalDate alanları tek değer tutuyor, diskin her takılışını kaydetmiyor.
Kaydın nedeni teknik: Tak ve Çalıştır altyapısı, diski bir daha taktığınızda tanıyıp doğru sürücüyü yüklemek için aygıt örneğini saklıyor. Microsoft’un destek belgesi, Windows’un bir depolama aygıtının geçici mi kalıcı mı çıkarıldığını bilmediğini, temizliği bu yüzden başka araçlara bıraktığını yazıyor. Windows, artık takılı olmayan bu kayıtları “mevcut olmayan aygıt” olarak adlandırıyor; aygıt kurulum olayları ayrıca setupapi.dev.log dosyasına düz metin olarak yazılıyor.
Okunabilir bir disk adı tek başına belirli bir belleğin takıldığını kanıtlamıyor: farklı diskler aynı donanım kimliğini paylaşabiliyor ve USB belleklerin seri numarası bildirmesi zorunlu değil. Sürücü harflerinin eşleşmesi ise MountedDevices anahtarında tutuluyor; bu anahtar sistemde artık bulunmayan birimlerin adlarını da taşıyabiliyor.
Windows USB geçmişi nasıl temizlenir?
Windows USB geçmişini tek bir disk için silmek üzere Aygıt Yöneticisi’ndeki gizli aygıtlar listesinden ilgili satır sağ tıklanıp “Aygıtı kaldır” seçiliyor; Microsoft, aygıt kaldırıldığında kayıt defteri anahtarlarının otomatik silindiğini söylüyor. BT yöneticileri toplu temizlik için DevNodeClean aracını kullanabiliyor. USBSTOR anahtarlarını elle silmek ise önerilmiyor; kayıt defteri bozulduğunda sistem açılmaz hâle gelebiliyor.
Bilgisayarı satarken ya da devrederken Windows USB geçmişini temizlemenin yolu “Her şeyi kaldır” sıfırlaması. İşlem eski kurulumu kaldırdığı için USBSTOR kayıtları yeni sisteme taşınmıyor. Ancak sıfırlama Windows birimini biçimlendirmiyor, dosyaları tek tek siliyor; bu yüzden işlemi başlatmadan önce Ayarlar’daki “Verileri temizle” seçeneğinin açılması gerekiyor. Microsoft bu özelliğin devlet ve sektör standartlarında veri imhası sağlamadığını da belirtiyor. Cloud Rebuild ile disk silme adımlarında benzer bir mantık işliyor.
Kayıt dosya kopyalandığını kanıtlar mı?
Windows USB geçmişi bir kopyalama kanıtı sayılmıyor. Kayıt, Windows’un o aygıtla karşılaştığını gösteriyor; hangi dosyanın kopyalandığını, verinin hangi yöne aktığını ve diski kimin taktığını söylemiyor. Dosya erişimini görmek için “Çıkarılabilir Depolamayı Denetle” ilkesinin önceden açık olması ve 4663 numaralı olayların oluşması gerekiyor; ilke sonradan açılırsa geçmiş için kayıt üretilmiyor. Windows 11 yedekleme hatasında olduğu gibi Windows’un veri tutma davranışı hızla başlıklara taşınabiliyor. Windows Latest’in haberine göre viral paylaşımlar kaydı olduğundan çok daha karanlık gösteriyor; Linux ve macOS da donanım bilgisi ve sistem günlüğü tutuyor.




