Posts virais recentes afirmaram que o Windows guarda “um registro permanente de todo pendrive que você já conectou”. A Microsoft explica que a afirmação está só parcialmente certa: o registro existe, mas ele não é permanente, não guarda o conteúdo dos arquivos e serve a um propósito prático.
Quando você conecta um dispositivo de armazenamento USB, o Windows cria uma entrada no registro, na chave HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR. Depois que você ejeta e desconecta o pendrive, essa entrada não é apagada automaticamente — o aparelho vira o que a Microsoft chama de dispositivo não presente, ou dispositivo fantasma.
Sumário
Por que o Windows guarda esse registro
O motivo é simples: o Windows não tem como saber se a remoção foi temporária ou definitiva. Se você tirou o pendrive só para trocar de porta, o sistema mantém a instância do dispositivo para reconhecê-lo e configurá-lo rapidamente quando ele voltar. Isso existe há mais de uma década — o engenheiro da Microsoft Jason Walker documentou a chave USBSTOR em um post no blog de scripting ainda em 2012.
Não é exclusividade do Windows: o Linux mantém um banco de dispositivos processados pelo udev, e o macOS guarda informações de hardware pelo IOKit. Todos os sistemas precisam identificar o hardware para carregar o driver certo e ajudar a resolver problemas.
O que fica salvo (e o que não fica)
O registro pode conter o nome legível do dispositivo — por exemplo, “SanDisk Ultra USB Device” —, identificadores de hardware, o número de série (quando o aparelho informa) e datas como a primeira instalação, a última chegada e a última remoção, além da letra de unidade que recebeu.
O que ele não contém é o que mais importa: não há lista dos arquivos que estavam no pendrive e não há como provar, por essa chave, se algo foi copiado. Para isso, seria necessário ter ativado antes a política Audit Removable Storage, que gera eventos de acesso (como o 4663) — e mesmo assim, apenas para o que aconteceu depois da ativação.
Como consultar e apagar
Para ver os dispositivos fantasma, abra o Gerenciador de Dispositivos e vá em Exibir > Mostrar dispositivos ocultos. Para remover um registro, clique com o botão direito no dispositivo acinzentado e escolha Desinstalar dispositivo. Administradores podem limpar várias entradas de uma vez com a ferramenta DevNodeClean da Microsoft. Só evite apagar as chaves USBSTOR à mão no regedit: isso pode comprometer o funcionamento do sistema.
Se você vai vender ou doar o computador, o caminho mais seguro é o “Remover tudo” do Windows, marcando também a opção Limpar dados nas configurações. Isso reinstala o sistema e dificulta a recuperação dos arquivos removidos — embora a própria Microsoft ressalte que o método não equivale a um padrão de apagamento forense de nível governamental.










