如何使Wireshark忽略"在线路上的字节"并使用"捕获的字节"

时间:2017-10-21 23:30:00

标签: wireshark

我使用Wireshark v2.4.2进行Npcap的NULL / loopback捕获,我得到完整的无意义统计数​​据,因为出于某种原因,环回"捕获"太多了#34;电线":

enter image description here

如您所见,实际发送的数据包为1476字节,但Wireshark"已捕获"电线上2948字节。这完全混淆了各种统计数据,IO图表没有任何意义。 这是一个错误(在Wireshark或Npcap环回捕获器中吗?)我如何让Wireshark忽略bytes on wire指标并使用bytes captured代替所有类型的东西(如io图形,或显示在& #34;长度"列)

2 个答案:

答案 0 :(得分:2)

如果“捕获的字节数”小于“线路上的字节”,通常是因为 snaplen 在捕获时设置。

检查您的捕获选项(Wireshark:捕获 - >选项),如果设置了snaplen,您应该将其设置为默认值(通常为262144)或其他一些大值可以确保捕获所有字节。

答案 1 :(得分:1)

这可能是由于Npcap错误引起的;参见Npcap issue #1524