@prefix schema: <https://schema.org/> .
@prefix skos: <http://www.w3.org/2004/02/skos/core#> .
@prefix rdf: <http://www.w3.org/1999/02/22-rdf-syntax-ns#> .
@prefix ks: <https://comcomponent.com/vocab/> .

<https://comcomponent.com/blog/windows-packet-capture-pktmon-netsh-wireshark/#article>
    schema:about <https://comcomponent.com/knowledge/pktmon/>, <https://comcomponent.com/knowledge/wireshark/> ;
    schema:mentions <https://comcomponent.com/knowledge/netsh-trace/>, <https://comcomponent.com/knowledge/etl-log/>, <https://comcomponent.com/knowledge/pcapng/>, <https://comcomponent.com/knowledge/etl2pcapng/>, <https://comcomponent.com/knowledge/pktmon-drop-reason/>, <https://comcomponent.com/knowledge/pktmon-packet-size/>, <https://comcomponent.com/knowledge/netsh-trace-scenario/>, <https://comcomponent.com/knowledge/ring-buffer-capture/>, <https://comcomponent.com/knowledge/wireshark-display-filter/>, <https://comcomponent.com/knowledge/wireshark-tcp-analysis/>, <https://comcomponent.com/knowledge/loopback-traffic/>, <https://comcomponent.com/knowledge/npcap-loopback-adapter/>, <https://comcomponent.com/knowledge/sslkeylogfile/>, <https://comcomponent.com/knowledge/schannel/>, <https://comcomponent.com/knowledge/w32tm/>, <https://comcomponent.com/knowledge/windows-firewall/>, <https://comcomponent.com/knowledge/admin-rights/>, <https://comcomponent.com/knowledge/cross-machine-log-correlation/>, <https://comcomponent.com/knowledge/physical-nic-capture/> .

<https://comcomponent.com/knowledge/pktmon/> a skos:Concept ;
    skos:prefLabel "Packet Monitor(pktmon)"@ja ;
    skos:definition "Windows標準でパケットキャプチャができるツールで、取得したETLはpcapngに変換してWiresharkで開ける。"@ja ;
    skos:altLabel "pktmon.exe" ;
    ks:requires <https://comcomponent.com/knowledge/admin-rights/> ;
    ks:uses <https://comcomponent.com/knowledge/etl-log/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/pktmon-drop-reason/> ;
    ks:configuredBy <https://comcomponent.com/knowledge/pktmon-packet-size/> ;
    ks:shouldPrecede <https://comcomponent.com/knowledge/netsh-trace/> .

<https://comcomponent.com/knowledge/wireshark/> a skos:Concept ;
    skos:prefLabel "Wireshark"@ja ;
    skos:definition "キャプチャしたパケットをパケット詳細ペインとバイト列ペインで対応づけて表示できる、パケット解析ツール。"@ja ;
    ks:uses <https://comcomponent.com/knowledge/pcapng/> ;
    ks:uses <https://comcomponent.com/knowledge/ring-buffer-capture/> ;
    ks:uses <https://comcomponent.com/knowledge/wireshark-display-filter/> ;
    ks:uses <https://comcomponent.com/knowledge/wireshark-tcp-analysis/> .

<https://comcomponent.com/knowledge/admin-rights/> a skos:Concept ;
    skos:prefLabel "管理者権限"@ja ;
    skos:definition "コンピューター全体の設定を変更できる権限。"@ja ;
    skos:altLabel "昇格"@ja .

<https://comcomponent.com/knowledge/etl-log/> a skos:Concept ;
    skos:prefLabel "ETLログ"@ja ;
    skos:definition "pktmonやnetsh traceが出力するイベントトレースのログ形式。そのままではWiresharkで開けない。"@ja .

<https://comcomponent.com/knowledge/netsh-trace/> a skos:Concept ;
    skos:prefLabel "netsh trace"@ja ;
    skos:definition "シナリオとしてETWプロバイダー群を束ね、パケットとWindowsコンポーネント内部のイベントをまとめて採取するWindows標準のコマンド。"@ja ;
    ks:uses <https://comcomponent.com/knowledge/etl-log/> ;
    ks:uses <https://comcomponent.com/knowledge/netsh-trace-scenario/> ;
    ks:uses <https://comcomponent.com/knowledge/ring-buffer-capture/> .

<https://comcomponent.com/knowledge/etl2pcapng/> a skos:Concept ;
    skos:prefLabel "etl2pcapng"@ja ;
    skos:definition "netsh trace等で採取したETLファイル内のパケットをpcapng形式へ変換するMicrosoft製のオープンソースツール。インターフェイス情報を保持する。"@ja ;
    ks:uses <https://comcomponent.com/knowledge/etl-log/> ;
    ks:implements <https://comcomponent.com/knowledge/pcapng/> .

<https://comcomponent.com/knowledge/pcapng/> a skos:Concept ;
    skos:prefLabel "pcapng形式"@ja ;
    skos:definition "Wiresharkなどが読めるパケットキャプチャのファイル形式。"@ja .

<https://comcomponent.com/knowledge/pktmon-drop-reason/> a skos:Concept ;
    skos:prefLabel "pktmonのドロップ理由"@ja ;
    skos:definition "ネットワークスタック内のどのコンポーネントでパケットが破棄されたかと、その理由を示す情報。"@ja ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/pcapng/> .

<https://comcomponent.com/knowledge/windows-firewall/> a skos:Concept ;
    skos:prefLabel "Windowsファイアウォール"@ja ;
    skos:definition "全エディションで既定有効の、Windows標準のホスト型ファイアウォール。"@ja ;
    skos:altLabel "Windows Defender Firewall" .

<https://comcomponent.com/knowledge/pktmon-packet-size/> a skos:Concept ;
    skos:prefLabel "pktmonの--pkt-size"@ja ;
    skos:definition "1パケットあたり記録するバイト数の指定。既定は128バイトで、0を指定するとパケット全体を記録する。"@ja .

<https://comcomponent.com/knowledge/netsh-trace-scenario/> a skos:Concept ;
    skos:prefLabel "netsh traceのシナリオ"@ja ;
    skos:definition "トラブルシューティング用に事前定義されたETWプロバイダーの集合。"@ja .

<https://comcomponent.com/knowledge/ring-buffer-capture/> a skos:Concept ;
    skos:prefLabel "リングバッファ採取"@ja ;
    skos:definition "上限に達したら古いデータから捨て、最新のデータだけを保持し続けるキャプチャの出力モード。"@ja .

<https://comcomponent.com/knowledge/wireshark-display-filter/> a skos:Concept ;
    skos:prefLabel "Wiresharkの表示フィルタ"@ja ;
    skos:definition "ip.addrやtcp.portなどのフィールドと比較演算子、and/or/notで表示するパケットを絞り込む式。"@ja .

<https://comcomponent.com/knowledge/wireshark-tcp-analysis/> a skos:Concept ;
    skos:prefLabel "WiresharkのTCP解析フラグ"@ja ;
    skos:definition "tcp.analysis.retransmission・duplicate_ack・out_of_order・zero_windowなど、TCPの異常をWiresharkが判定して付ける印。"@ja .

<https://comcomponent.com/knowledge/loopback-traffic/> a skos:Concept ;
    skos:prefLabel "ループバック通信"@ja ;
    skos:definition "localhost(127.0.0.1 / ::1)宛や自分自身の実IP宛のように、物理NICを通らずOS内部で折り返される通信。"@ja ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/physical-nic-capture/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/npcap-loopback-adapter/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/pktmon/> .

<https://comcomponent.com/knowledge/physical-nic-capture/> a skos:Concept ;
    skos:prefLabel "物理NICを対象にしたキャプチャ"@ja ;
    skos:definition "パケットキャプチャで物理ネットワークアダプターをキャプチャ対象に選ぶ構成。マシン内で完結するループバック通信はNICを通らないため映らない。"@ja .

<https://comcomponent.com/knowledge/npcap-loopback-adapter/> a skos:Concept ;
    skos:prefLabel "Npcapのループバックアダプタ"@ja ;
    skos:definition "Wiresharkでループバック通信を採取するためにNpcapが提供する仮想キャプチャ対象。"@ja .

<https://comcomponent.com/knowledge/sslkeylogfile/> a skos:Concept ;
    skos:prefLabel "SSLKEYLOGFILE"@ja ;
    skos:definition "TLSのセッション鍵をファイルへ書き出し、Wiresharkでの復号を可能にする環境変数。"@ja ;
    ks:notRecommendedFor <https://comcomponent.com/knowledge/schannel/> .

<https://comcomponent.com/knowledge/schannel/> a skos:Concept ;
    skos:prefLabel "SChannel"@ja ;
    skos:definition "WinHTTPやWinINETを使うアプリが利用するWindows標準のTLS実装。"@ja .

<https://comcomponent.com/knowledge/cross-machine-log-correlation/> a skos:Concept ;
    skos:prefLabel "複数マシンのログの突合"@ja ;
    skos:definition "複数のコンピューターのイベントログを時刻順に並べ、前後関係から事象の流れを追う調査手法。"@ja ;
    ks:uses <https://comcomponent.com/knowledge/w32tm/> .

<https://comcomponent.com/knowledge/w32tm/> a skos:Concept ;
    skos:prefLabel "w32tmコマンド"@ja ;
    skos:definition "w32timeの同期状態確認・診断・構成をコマンドラインから行うツール。"@ja ;
    skos:altLabel "w32tm.exe" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/pktmon/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/admin-rights/> ;
    schema:description "pktmonはフィルタ登録→開始→再現→カウンター確認→停止→変換という流れを、管理者権限のターミナルで実行する。Windows 10およびWindows Server 2019(バージョン1809)以降で利用できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/networking/technologies/pktmon/pktmon-syntax> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/pktmon/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/etl-log/> ;
    schema:description "pktmonの採取結果はETL形式で出力され、そのままではWiresharkで開けない。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/networking/technologies/pktmon/pktmon-pcapng-support> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/netsh-trace/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/etl-log/> ;
    schema:description "netsh traceもETL(と.cab)で出力するため、解析にはpcapngへの変換が要る。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/ndf/using-netsh-to-manage-traces>, <https://github.com/microsoft/etl2pcapng> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/etl2pcapng/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/etl-log/> ;
    schema:description "pktmonのETLログはpktmon etl2pcapでWireshark等が解析できるpcapng形式へ変換できる。ただしpcapng形式では破棄情報やスタック内の捕捉地点の情報が失われる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/networking/technologies/pktmon/pktmon-pcapng-support> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/etl2pcapng/> ;
    rdf:predicate ks:implements ;
    rdf:object <https://comcomponent.com/knowledge/pcapng/> ;
    schema:description "etl2pcapngはnetsh trace start capture=yes等で採取したETLファイル内のパケットをpcapng形式へ変換するMicrosoft製オープンソースツールで、インターフェイス情報を保持する。"@ja ;
    ks:evidence <https://github.com/microsoft/etl2pcapng> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/wireshark/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/pcapng/> ;
    schema:description "Wiresharkは表示フィルタ・TCP解析・統計・GUIを備えた読む側の道具で、標準ツールで採ったログはpcapngへ変換してから手元のWiresharkで読む。"@ja ;
    ks:evidence <https://www.wireshark.org/docs/wsug_html_chunked/ChWorkBuildDisplayFilterSection.html>, <https://learn.microsoft.com/windows-server/networking/technologies/pktmon/pktmon-pcapng-support> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/pktmon/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/pktmon-drop-reason/> ;
    schema:description "pktmonはNICの1地点ではなくネットワークスタック内の複数地点でパケットを捕捉し、破棄された場所と理由を報告できる。pktmon counters --drop-reasonでコンポーネントごとの通過・破棄カウンターと直近のドロップ理由を一覧できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/networking/technologies/pktmon/pktmon>, <https://learn.microsoft.com/windows-server/administration/windows-commands/pktmon-counters> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/pktmon-drop-reason/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/pcapng/> ;
    schema:description "pcapng形式には破棄情報やスタック内の捕捉地点の情報が引き継がれないため、同じパケットが重複して見えることがある。Wiresharkで読む目的なら--component-idで地点を絞るか、--drop-onlyでドロップだけを別ファイルにする。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/networking/technologies/pktmon/pktmon-pcapng-support> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/windows-firewall/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/pktmon-drop-reason/> ;
    schema:description "アプリに届く前にOSのどこかで捨てられているという疑いは、受信規則の不備でファイアウォールに落とされているケースの切り分けに効く。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/networking/technologies/pktmon/pktmon> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/pktmon/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/pktmon-packet-size/> ;
    schema:description "--pkt-sizeの既定は128バイトで、0を指定するとパケット全体を記録できる。Wiresharkで中身まで読むつもりなら開始時に指定しておく必要がある。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/pktmon-start> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/netsh-trace/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/netsh-trace-scenario/> ;
    schema:description "シナリオはトラブルシューティング用に事前定義されたプロバイダーの集合で、netsh trace show scenarios / show scenarioで確認できる。パケットに加えてWindowsコンポーネント内部のイベントも残る。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/ndf/using-netsh-to-manage-traces>, <https://learn.microsoft.com/windows-server/administration/windows-commands/netsh-trace> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/netsh-trace/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/ring-buffer-capture/> ;
    schema:description "netsh trace startのfileModeにcircularを指定するとリングバッファとして動作し、persistent=yesなら再起動をまたいでセッションを維持できる。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/administration/windows-commands/netsh-trace> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/wireshark/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/ring-buffer-capture/> ;
    schema:description "Wiresharkのキャプチャファイル出力モードにも単一ファイル・複数ファイル・リングバッファがあり、リングバッファは最新のデータだけを保持し続ける。"@ja ;
    ks:evidence <https://www.wireshark.org/docs/wsug_html_chunked/ChCapCaptureFiles.html> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/wireshark/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/wireshark-display-filter/> ;
    schema:description "ip.addrやtcp.portなどのフィールド指定と比較演算子、and/or/notの組み合わせで表示するパケットを絞り込む。"@ja ;
    ks:evidence <https://www.wireshark.org/docs/wsug_html_chunked/ChWorkBuildDisplayFilterSection.html> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/wireshark/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/wireshark-tcp-analysis/> ;
    schema:description "tcp.analysis.retransmission・duplicate_ack・out_of_order・zero_windowなどのTCP解析フラグで、再送やゼロウィンドウといった異常を絞り込める。"@ja ;
    ks:evidence <https://www.wireshark.org/docs/wsug_html_chunked/ChAdvTCPAnalysis.html> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/loopback-traffic/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/physical-nic-capture/> ;
    schema:description "127.0.0.1宛のループバック通信はNICを通らないため、物理NICを対象にした通常のキャプチャでは採取できない。WiresharkでもNpcapのループバックアダプタを選べば採れる。localhostがIPv6の::1に解決されることもあるため、表示フィルタは両方張るかアプリの接続先をアドレスで明示する。"@ja ;
    ks:evidence <https://wiki.wireshark.org/CaptureSetup/Loopback> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/loopback-traffic/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/npcap-loopback-adapter/> ;
    schema:description "Npcapの「Adapter for loopback traffic capture」をキャプチャ対象に選べばループバック通信を採取できる。Windows版Wireshark 3.0以降のインストーラーにはNpcapが同梱されている。"@ja ;
    ks:evidence <https://wiki.wireshark.org/CaptureSetup/Loopback> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/loopback-traffic/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/pktmon/> ;
    schema:description "pktmonはNICの外側ではなくネットワークスタック内部の複数地点で採取するため、ループバック通信の観測にも使える。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/networking/technologies/pktmon/pktmon> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/sslkeylogfile/> ;
    rdf:predicate ks:notRecommendedFor ;
    rdf:object <https://comcomponent.com/knowledge/schannel/> ;
    schema:description "SSLKEYLOGFILEで書き出したセッション鍵によるWiresharkの復号に対応するのはFirefox・Chrome・Chromium系EdgeやOpenSSL系ライブラリなど一部の実装で、Windows標準のSChannelはこの仕組みに対応していない。"@ja ;
    ks:evidence <https://wiki.wireshark.org/TLS> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/cross-machine-log-correlation/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/w32tm/> ;
    schema:description "両側で採ったキャプチャやアプリログを同じ時間軸へ並べるには時計が合っていることが前提で、W32Timeの構成・監視・トラブルシューティングにはw32tmを使う。"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/networking/windows-time-service/windows-time-service-tools-and-settings> ;
    ks:verifiedAt "2026-08-22" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/pktmon/> ;
    rdf:predicate ks:shouldPrecede ;
    rdf:object <https://comcomponent.com/knowledge/netsh-trace/> ;
    schema:description "マイクロソフトのパケットロス調査ガイドは、まずpktmonでトレースを採取してローカルの破棄理由と統計を確認し、足りなければコンポーネントレベルのトレースへ進み、プロトコルの振る舞いはWiresharkで解析するという順序を示している。"@ja ;
    ks:evidence <https://learn.microsoft.com/troubleshoot/windows-client/networking/diagnose-packet-loss> ;
    ks:verifiedAt "2026-08-20" ;
    ks:certainty "established" .
