По информации тематического ресурса Windows Latest, операционная системе Windows 11 сохраняет информацию о подключённых USB-накопителях даже после их извлечения. Такие записи нужны системе для повторного распознавания устройств и корректной работы драйверов. При этом вирусные публикации в соцсетях часто преувеличивают значение этих данных.
При подключении накопителя Windows создаёт запись в реестре по адресу HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR. В ней могут храниться название устройства, аппаратные идентификаторы, серийный номер, а также отдельные даты установки, подключения и извлечения. Физически отключённые устройства Microsoft называет «отсутствующими» или «фантомными».
USBSTOR относится именно к накопителям, поэтому подключённые клавиатуры, мыши, веб-камеры и другие USB-устройства в этом разделе не отображаются. Похожие сведения об оборудовании сохраняют и другие операционные системы, включая Linux и macOS.
Главное ограничение таких записей заключается в том, что они не содержат список файлов на накопителе и сами по себе не доказывают копирование данных. По записи USBSTOR нельзя определить, какие файлы открывались или кто именно подключал устройство. Для фиксации доступа к файлам Windows может использовать отдельный аудит съёмных носителей, но он должен быть включён заранее.
Проверить сохранённые устройства можно через PowerShell с помощью команды Get-PnpDevice. После извлечения накопитель исчезнет из списка присутствующих устройств, но его запись может остаться среди известных системе устройств.
При передаче компьютера другому человеку Microsoft рекомендует использовать сброс с параметром «Удалить всё» и включить очистку данных. Это удаляет старую установку Windows вместе с пользовательскими файлами и настройками. При этом такой сброс не стоит считать гарантированным способом безвозвратного удаления данных по специализированным стандартам.

