Inhalt
Warum Windows USB-Speichergeräte auch nach dem Trennen speichert
Warum Windows Informationen über USB-Laufwerke speichert
Was Windows über ein USB-Laufwerk weiß
USBSTOR-Einträge abfragen
Eine übersichtlichere Geräteliste erstellen
Gerätezeitstempel überprüfen
Das SetupAPI-Protokoll überprüfen
Dauerhafte Zuordnungen von Laufwerksbuchstaben überprüfen
So entfernen Sie Einträge von USB-Geräten
Werden diese Einträge beim Zurücksetzen von Windows entfernt?
Kann ein USB-Eintrag beweisen, dass Dateien kopiert wurden?
Darum erfasst Windows USB-Laufwerke auch nach dem Entfernen – laut MS
Zeit: Sep, 29, 2026

Warum Windows USB-Speichergeräte auch nach dem Trennen speichert

Windows 11 retains USB storage drives as hidden non-present devices after they are unplugged

Bedenken darüber, dass Windows persönliche Informationen speichert, kommen häufig auf, wenn jemand einen alten PC spenden oder verkaufen möchte. Eine häufige Frage ist, ob beim Zurücksetzen des Computers gespeicherte Daten entfernt werden und ob Windows unbemerkt Informationen über zuvor angeschlossene Geräte aufbewahrt.

In Beiträgen in sozialen Medien wird mitunter behauptet, Windows führe eine dauerhafte Aufzeichnung jedes USB-Geräts, das jemals mit einem PC verbunden war. Dieser Behauptung liegt ein tatsächliches Verhalten von Windows zugrunde, doch virale Beiträge stellen es oft als weitaus übergriffiger dar, als es tatsächlich ist.

Viral post claiming that Windows stores USB drive names after removal

Auch Linux und macOS speichern Hardwareinformationen und Systemprotokolle. MS dokumentiert dieses Verhalten von Windows seit mehr als einem Jahrzehnt.

Im Folgenden erfahren Sie, welche Informationen Windows über USB-Laufwerke speichert, warum diese Daten aufbewahrt werden, wie Sie die Einträge überprüfen können und was beim Zurücksetzen des PCs mit ihnen geschieht.

Warum Windows Informationen über USB-Laufwerke speichert

MS dokumentierte bereits 2012, dass Windows beim Anschließen eines USB-Speichergeräts einen USBSTOR-Registrierungsschlüssel erstellt, der die Informationen enthält, die das Betriebssystem zur Identifizierung und Konfiguration des Geräts benötigt.

Der Registrierungspfad lautet:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR

Windows erstellt selbst dann Registrierungsinformationen für ein Gerät, wenn ein Speichergerät nur kurz angeschlossen wird. Die Bereinigung kann anderer Software überlassen werden, da Windows nicht feststellen kann, ob ein getrenntes Gerät nur vorübergehend oder dauerhaft entfernt wurde.

Wenn ein USB-Laufwerk getrennt wird, kann Windows nicht wissen, ob es später erneut angeschlossen wird. Plug & Play behält daher die Geräteinstanz bei, damit das System das Laufwerk beim nächsten Anschließen effizienter erkennen und konfigurieren kann.

MS bezeichnet physisch getrennte Geräte, deren Registrierungseinträge erhalten bleiben, als nicht vorhandene Geräte oder Phantomgeräte. Sie können im Geräte-Manager angezeigt werden, indem Sie Ansicht > Ausgeblendete Geräte anzeigen auswählen.

Show hidden devices option in Windows Device Manager

USBSTOR ist keine Liste aller USB-Zubehörgeräte, die mit dem Computer verbunden wurden. Es gilt für Massenspeichergeräte, die vom Treiber Usbstor.sys verwaltet werden. Windows verwendet außerdem den separaten Treiber Uaspstor.sys für Geräte, die auf dem neueren Protokoll USB Attached SCSI basieren, das zur Verbesserung der Speicherleistung entwickelt wurde.

USB-Tastaturen, Webcams, Mäuse und Mikrofone erscheinen nicht allein deshalb unter USBSTOR, weil sie einen USB-Anschluss verwenden.

Phantom USB devices listed under Disk drives

Dieses Verhalten ist nicht auf Windows beschränkt. Linux verwendet udev, um eine Datenbank verarbeiteter Geräte zu verwalten, während macOS Hardwareinformationen über IOKit speichert und Systemereignisse über sein einheitliches Protokollierungssystem erfasst. Betriebssysteme benötigen diese Informationen, um Hardware zu identifizieren, geeignete Treiber zu laden und die Fehlerbehebung zu unterstützen.

Windows merkt sich zuvor angeschlossene USB-Speichergeräte. Entscheidend ist jedoch, welche Informationen tatsächlich gespeichert werden.

Was Windows über ein USB-Laufwerk weiß

Windows kann einen lesbaren Gerätenamen wie SanDisk Ultra USB Device zusammen mit Hardware- und Instanzkennungen speichern, die aus den vom Gerät gemeldeten Informationen abgeleitet werden.

Je nach Hardware können die gespeicherten Informationen Folgendes umfassen:

  • Den Gerätenamen und die Hardwarekennungen.

  • Die Seriennummer oder Informationen zum Anschlussort.

  • Das Datum, an dem das Gerät erstmals konfiguriert wurde.

  • Den Zeitpunkt der letzten Verbindung oder Trennung.

  • Den dem Volume zugewiesenen Laufwerksbuchstaben.

Die hier behandelten USBSTOR-Einträge enthalten jedoch keine Liste der auf dem Laufwerk gespeicherten Dateien. Für sich genommen zeigen sie auch nicht, ob Dateien kopiert wurden. Andere Windows-Funktionen, darunter „Zuletzt verwendete Elemente“ oder die Überwachung von Wechseldatenträgern, können separate Spuren hinterlassen.

USBSTOR-Einträge abfragen

Um USBSTOR-Einträge zu überprüfen, öffnen Sie Windows PowerShell und führen Sie folgenden Befehl aus:

reg query "HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR" /s

Mit der Option /s werden alle Unterschlüssel unterhalb von USBSTOR abgefragt. Jeder Modellschlüssel enthält einen oder mehrere Unterschlüssel für Geräteinstanzen. Je nach Gerät kann eine Instanzkennung eine Seriennummer oder Informationen zum Anschlussort enthalten.

Ein Gerätename allein beweist nicht, dass ein bestimmtes physisches Laufwerk angeschlossen war. Mehrere Laufwerke können dieselben Hardwarekennungen verwenden, und USB-Geräte müssen keine Seriennummer melden.

Eine übersichtlichere Geräteliste erstellen

Das Plug-&-Play-Cmdlet von PowerShell kann eine übersichtlichere Liste erstellen:

Get-PnpDevice -Class DiskDrive |

Where-Object { $_.InstanceId -like 'USBSTOR\*' } |

Format-List Status, FriendlyName, InstanceId

Get-PnpDevice zeigt die Plug & Play bekannten Geräte an, einschließlich der Geräte, die nicht mehr angeschlossen sind. Durch Hinzufügen von -PresentOnly werden die Ergebnisse auf die derzeit angeschlossene Hardware beschränkt.

Um dieses Verhalten zu testen, schließen Sie ein USB-Laufwerk an, führen Sie den ersten Befehl aus und notieren Sie dessen InstanceId. Werfen Sie das Laufwerk sicher aus und trennen Sie es. Führen Sie anschließend den ursprünglichen Befehl sowie folgenden Befehl aus:

Get-PnpDevice -PresentOnly -Class DiskDrive |

Format-List FriendlyName, InstanceId

Wenn Windows den Eintrag gespeichert hat, verschwindet das Laufwerk aus den Ergebnissen von -PresentOnly, bleibt jedoch in der umfassenderen Plug-&-Play-Liste enthalten.

Gerätezeitstempel überprüfen

Um die verfügbaren Zeitstempel zu überprüfen, weisen Sie die vollständige Instanzkennung $deviceId zu und führen Sie Folgendes aus:

$deviceId = 'PASTE_THE_FULL_INSTANCE_ID_HERE'

Get-PnpDeviceProperty -InstanceId $deviceId |

Where-Object { $_.KeyName -match '_(FirstInstallDate|InstallDate|LastArrivalDate|LastRemovalDate)$' } |

Format-List KeyName, Data

  • FirstInstallDate gibt an, wann Windows diese Geräteinstanz erstmals installiert hat.

  • InstallDate gibt an, wann sie zuletzt installiert wurde, und kann sich nach einer Treiberaktualisierung ändern.

  • LastArrivalDate und LastRemovalDate enthalten jeweils nur die neuesten zutreffenden Werte.

Diese Felder bieten keinen vollständigen Verlauf aller Zeitpunkte, zu denen das USB-Laufwerk angeschlossen oder getrennt wurde.

Das SetupAPI-Protokoll überprüfen

Windows zeichnet Geräteinstallationsaktivitäten außerdem in der SetupAPI-Klartextprotokolldatei unter folgendem Pfad auf:

%SystemRoot%\INF\setupapi.dev.log

Verwenden Sie den folgenden PowerShell-Befehl, um das Protokoll nach dem ausgewählten Gerät zu durchsuchen:

Select-String -Path "$env:SystemRoot\INF\setupapi.dev.log" -SimpleMatch -Pattern $deviceId -Context 3,12

Ein übereinstimmender Eintrag zeigt, dass SetupAPI ein Installationsereignis für das Gerät aufgezeichnet hat. Er sollte nicht als vollständige Aufzeichnung jeder späteren Verbindung interpretiert werden.

Dauerhafte Zuordnungen von Laufwerksbuchstaben überprüfen

Die folgende Registrierungsabfrage zeigt die Datenbank mit dauerhaften Namen des Mount-Managers an:

reg query "HKLM\SYSTEM\MountedDevices"

Diese Datenbank ordnet Volumes Laufwerksbuchstaben zu und kann Namen von Volumes speichern, die nicht mehr verbunden sind. Ein Eintrag wie \DosDevices\F: identifiziert kein bestimmtes SanDisk-Laufwerk, sofern seine Binärdaten nicht dem Volume dieses Geräts zugeordnet werden.

So entfernen Sie Einträge von USB-Geräten

Um einen gespeicherten Geräteeintrag zu entfernen, öffnen Sie den Geräte-Manager, aktivieren Sie Ansicht > Ausgeblendete Geräte anzeigen, klicken Sie mit der rechten Maustaste auf das ausgegraute Laufwerk und wählen Sie Gerät deinstallieren.

Removing a phantom USB drive through Device Manager

Laut MS werden die Registrierungsschlüssel eines Geräts automatisch gelöscht, wenn das Gerät deinstalliert wird. IT-Administratoren können mit MSs Dienstprogramm DevNodeClean auch mehrere Phantom-Speichereinträge gleichzeitig entfernen.

Löschen Sie USBSTOR-Registrierungsschlüssel nicht manuell. Das unsachgemäße Entfernen dieser Einträge kann die USB-Funktionalität beeinträchtigen und den PC möglicherweise unbrauchbar machen.

Werden diese Einträge beim Zurücksetzen von Windows entfernt?

MS empfiehlt die Zurücksetzungsoption Alles entfernen, wenn ein PC verkauft, gespendet, recycelt oder an einen neuen Besitzer übertragen wird. Diese Option installiert Windows neu und entfernt persönliche Dateien, Anwendungen und Einstellungen. Da das Betriebssystem neu installiert wird, sollten die Einträge der vorherigen USBSTOR-Installation nicht übernommen werden.

Dabei gibt es eine wichtige Einschränkung: Bei einem standardmäßigen Zurücksetzen wird das Windows-Volume nicht formatiert. Stattdessen werden Benutzerdateien einzeln entfernt. Aktivieren Sie vor der Weitergabe des Computers unter Einstellungen ändern die Option Daten bereinigen. Laut MS erschwert dies anderen Personen die Wiederherstellung gelöschter Dateien, erfüllt jedoch keine behördlichen oder branchenspezifischen Standards zur Datenlöschung.

Wenn der Computer zusätzliche Partitionen oder Laufwerke enthält, wählen Sie außerdem die Option zum Entfernen von Dateien von allen Laufwerken.

Windows speichert aus legitimen technischen Gründen viele Arten von Metadaten. Ein Beispiel ist das Dateisystem-Tunneling, durch das eine neu erstellte Datei das Erstellungsdatum einer kürzlich gelöschten Datei mit demselben Namen erhalten kann. Ein ordnungsgemäß konfiguriertes Zurücksetzen mit Alles entfernen entfernt die vorherige Windows-Installation und deren Daten, sollte jedoch nicht als universelle Methode zur forensisch sicheren Datenlöschung betrachtet werden.

Kann ein USB-Eintrag beweisen, dass Dateien kopiert wurden?

Nein. Ein USBSTOR-Eintrag allein kann weder Datendiebstahl noch das Kopieren von Dateien beweisen. Er kann zeigen, dass Windows ein bestimmtes Speichergerät erkannt hat, aber nicht belegen, welche Dateien kopiert wurden, ob Informationen auf das Gerät oder von ihm übertragen wurden oder wer es physisch angeschlossen hat.

Windows kann den Dateizugriff auf Wechseldatenträger über die Richtlinie Wechselspeicher überwachen protokollieren, wodurch Ereignisse wie die Ereignis-ID 4663 erzeugt werden können. Diese Richtlinie muss jedoch bereits vor der betreffenden Aktivität aktiviert worden sein. Durch eine spätere Aktivierung lassen sich frühere Dateizugriffe nicht nachträglich rekonstruieren.

Social media claim that Windows permanently records every connected USB device

Virale Behauptungen sind nur insofern zutreffend, als Windows sich ein USB-Speichergerät auch nach dem Trennen merken kann – ebenso wie andere verbreitete Desktop-Betriebssysteme. Der USBSTOR-Eintrag enthält keine Dateien des Laufwerks, kann nicht unabhängig nachweisen, dass jemand Daten kopiert hat, und ist nicht dauerhaft. Separate Überwachungsprotokolle oder andere forensische Beweise können Dateiaktivitäten offenlegen, doch diese Informationen sind vom USBSTOR-Geräteeintrag getrennt.

2
Live Chat