USB-Verlauf löschen klingt nach einem Eintrag, den man wie den Browserverlauf mit einem Klick leert. So einfach ist es nicht, denn Windows führt keine solche Chronik. Stattdessen legt das System beim ersten Anschließen eines USB-Sticks oder einer externen Festplatte einen Registry-Eintrag an und behält ihn, auch wenn das Laufwerk längst wieder in der Schublade liegt.
Anlass ist ein Bericht von Windows Latest vom 29. September 2026, den auch BetaNews und Gizchina aufgegriffen haben. Microsoft dokumentiert das Verhalten seit mehr als zehn Jahren, doch jetzt wird es als Datenschutzfrage diskutiert.
Die Anleitung gilt unabhängig von der Version für Windows 11 24H2, 25H2 und 26H2 und besteht aus fünf Schritten: Spuren anzeigen, ausgeblendete Geräte einblenden, Einträge deinstallieren, bei Bedarf den PC komplett zurücksetzen und Dateiaktivität gesondert überwachen. Sie benötigen ein Administratorkonto.
USB-Verlauf löschen: Was Windows über Ihre Laufwerke speichert
Der USBSTOR-Eintrag ist ein Registry-Schlüssel, den Windows für jedes angeschlossene USB-Speichermedium anlegt, zu finden unter HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR. Er enthält, was das System benötigt, um den Stick beim nächsten Anschließen sofort zu erkennen.
| Das steht im Eintrag | Das steht nicht drin |
|---|---|
| Gerätename, zum Beispiel „SanDisk Ultra USB Device“ | Dateinamen oder Inhalt des Laufwerks |
| Hardware-ID und Instanz-ID, teils mit Seriennummer | Ein Beleg, dass Dateien kopiert wurden |
| FirstInstallDate, LastArrivalDate, LastRemovalDate | Eine lückenlose Liste aller Steckvorgänge |
| Nur USB-Massenspeicher (Sticks, externe Platten) | Tastatur, Maus, Webcam oder Mikrofon |
Wer den USB-Verlauf löschen will, entfernt also keine Chronik, sondern einzelne Geräteeinträge. LastArrivalDate und LastRemovalDate enthalten jeweils nur einen einzigen Wert, nämlich den letzten. Laut Microsoft ändert sich außerdem der InstallDate bei jedem Treiber-Update. Aus den Zeitstempeln lässt sich deshalb keine vollständige Historie ableiten.
Auch der Gerätename allein beweist wenig. Verschiedene Sticks können dieselbe Hardware-ID tragen, und ein USB-Gerät muss keine Seriennummer melden. Ein Eintrag „SanDisk Ultra“ heißt deshalb nicht, dass genau Ihr Stick angeschlossen war.
Warum behält Windows den Eintrag nach dem Abziehen?
Windows kann nicht erkennen, ob ein Speichermedium nur kurz oder für immer entfernt wurde. Plug and Play behält deshalb die Geräteinstanz, damit der Stick beim nächsten Anschließen ohne neue Einrichtung läuft. Microsoft nennt solche Reste nicht vorhandene Geräte, im Alltag spricht man von Phantomgeräten.
Microsoft-Ingenieur Jason Walker beschrieb den Schlüssel bereits 2012 im Scripting Blog: Alles, was das Betriebssystem über das Speichergerät wissen muss, steckt darin. Das ist Funktion, keine Überwachung. Auch Linux mit udev und macOS führen vergleichbare Gerätedatenbanken.
Dringend ist das Aufräumen selten. Einzelne Einträge bremsen den Rechner in der Regel nicht, und niemand liest daraus ab, was Sie auf dem Stick hatten. Sinnvoll wird der USB-Verlauf löschen vor allem in drei Fällen: Sie geben den PC ab, mehrere Personen teilen sich den Rechner, oder ein Firmengerät soll nach einem Projekt keine fremden Gerätenamen mehr zeigen. Einen Gerätenamen wie „Kundendaten-Stick“ sieht dann jeder, der die ausgeblendeten Geräte einblendet.
USB-Spuren per PowerShell anzeigen
Vor dem USB-Verlauf löschen sollten Sie sehen, was überhaupt vorhanden ist. Klicken Sie mit der rechten Maustaste auf das Startmenü, öffnen Sie Terminal (Administrator) oder Windows PowerShell (Administrator) und geben Sie diesen Befehl ein:
Get-PnpDevice -Class DiskDrive | Where-Object { $_.InstanceId -like 'USBSTOR\*' }
Jeder Treffer ist ein USB-Massenspeicher, den Windows kennt, egal ob er gerade steckt. Der Weg über den Registrierungs-Editor führt zum selben Ergebnis, ist aber umständlicher.

Bleibt die Ausgabe leer, obwohl Sie sicher Laufwerke angeschlossen hatten, steckt oft das Protokoll dahinter. Für Geräte mit dem neueren UASP-Verfahren, vor allem schnelle externe SSDs, nutzt Windows den Treiber Uaspstor.sys statt Usbstor.sys. Solche Laufwerke tauchen unter Umständen nicht im Zweig USBSTOR auf.
Ein kurzer Test zeigt, ob Windows ein Laufwerk behalten hat. Stecken Sie einen Stick an, notieren Sie die InstanceId, werfen Sie ihn sicher aus und ziehen Sie ihn ab. Mit dem Parameter -PresentOnly verschwindet er aus der Liste, ohne den Parameter bleibt er stehen:
Get-PnpDevice -PresentOnly -Class DiskDrive | Format-List FriendlyName, InstanceId
Die Zeitstempel eines einzelnen Laufwerks fragen Sie ab, indem Sie dessen InstanceId in die Variable einsetzen:
$deviceId = 'HIER_INSTANCEID_EINTRAGEN'
Get-PnpDeviceProperty -InstanceId $deviceId | Where-Object { $_.KeyName -match '_(FirstInstallDate|InstallDate|LastArrivalDate|LastRemovalDate)$' } | Format-List KeyName, Data
FirstInstallDate nennt die erste Einrichtung, LastArrivalDate das letzte Anstecken und LastRemovalDate das letzte Abziehen. Weitere Spuren liegen außerhalb dieses Schlüssels, etwa im Zweig MountedDevices und im Textprotokoll C:\Windows\INF\setupapi.dev.log. Ein Treffer dort belegt nur die Einrichtung, nicht jede spätere Verbindung.
Geräte-Manager öffnen und USB-Verlauf löschen, Schritt für Schritt
Der Geräte-Manager entfernt einen Phantomeintrag samt Registry-Schlüssel, ohne dass Sie den Registrierungs-Editor anfassen müssen.
- Drücken Sie Windows + X und wählen Sie „Geräte-Manager“.
- Klicken Sie im Menü auf „Ansicht“ und dann auf „Ausgeblendete Geräte anzeigen“.
- Erweitern Sie den Eintrag „Laufwerke“. Ausgegraute Einträge sind Phantomgeräte, also Laufwerke, die gerade nicht angeschlossen sind.
- Klicken Sie den gewünschten Eintrag mit der rechten Maustaste an und wählen Sie „Gerät deinstallieren“.
- Bestätigen Sie die Rückfrage. Laut Microsoft löscht Windows dabei die Registry-Schlüssel des Geräts.
- Prüfen Sie das Ergebnis mit dem PowerShell-Befehl von oben.

Bis hierhin haben Sie den wichtigsten Teil erledigt. Für die meisten Privatanwender ist damit das Thema USB-Verlauf löschen abgeschlossen. Schließen Sie das Laufwerk später wieder an, legt Windows den Eintrag neu an.
USB-Verlauf löschen auf mehreren Rechnern
IT-Administratoren können Phantomeinträge für Speichermedien gesammelt mit dem Microsoft-Werkzeug DevNodeClean entfernen. Für einen einzelnen PC ist das übertrieben, in einer Firma mit vielen Rechnern spart es Zeit.
⚠️ Achtung: Löschen Sie die USBSTOR-Schlüssel nicht von Hand im Registrierungs-Editor. Microsoft und Windows Latest warnen, dass das den PC beeinträchtigen kann. Wer trotzdem in der Registry arbeitet, sichert sie vorher, wie in meiner Anleitung Windows 11 Registry sichern und wiederherstellen beschrieben.
Zurücksetzen mit Datenbereinigung als Komplettlösung
Wer einen Rechner verkauft oder verschenkt, geht mit „Alles entfernen“ und aktivierter Datenbereinigung auf Nummer sicher.
Laut Microsoft installiert „Alles entfernen“ Windows neu und löscht persönliche Dateien, Apps und Einstellungen. Weil das System neu aufgesetzt wird, sollten die alten USBSTOR-Einträge nicht übernommen werden. Wer den USB-Verlauf löschen nur deshalb möchte, weil der Rechner den Besitzer wechselt, braucht also keine Handarbeit in der Registry.
- Öffnen Sie Einstellungen, dann „System“ und „Wiederherstellung“.
- Starten Sie bei „Diesen PC zurücksetzen“ den Vorgang und wählen Sie „Alles entfernen“.
- Öffnen Sie „Einstellungen ändern“ und schalten Sie „Daten bereinigen“ ein.
- Hat der PC eine zweite Partition, wählen Sie die Option, die Dateien von allen Laufwerken löscht.

Der Haken: Microsoft formatiert beim Zurücksetzen das Windows-Volume nicht und löscht Dateien einzeln. „Daten bereinigen“ erschwert die Wiederherstellung gelöschter Dateien, erfüllt laut Microsoft aber keine staatlichen oder branchenüblichen Löschstandards. Für den Alltag ist der Reset ohnehin zu viel: Zum USB-Verlauf löschen genügt der Geräte-Manager.
Die Daten auf dem Stick selbst bleiben von alldem unberührt. Wer einen Stick weitergibt, löscht ihn mit dem DiskPart-Befehl clean all, wie die Kollegen von diskpart.de unter Festplatte sicher löschen mit DiskPart zeigen.
Dateizugriffe auf USB-Laufwerke separat überwachen
Ein USBSTOR-Eintrag zeigt nur, dass Windows ein Gerät kannte; welche Dateien bewegt wurden, steht dort nicht.
Für Dateiaktivität braucht es eine eigene Überwachung. Windows bietet dafür die Richtlinie „Wechselmedienspeicher überwachen“ (Audit Removable Storage), die Ereignisse wie die ID 4663 erzeugt. Sie finden sie im Gruppenrichtlinien-Editor unter „Erweiterte Überwachungsrichtlinienkonfiguration“ im Bereich „Objektzugriff“. Der Editor steht erst ab Windows 11 Pro bereit.
Wichtig: Die Richtlinie protokolliert nur, was nach dem Einschalten passiert. Rückwirkend entstehen keine Einträge, und auch das spätere Löschen der Gerätespuren ändert daran nichts, weil die Ereignisse im Sicherheitsprotokoll liegen und nicht im Gerätekey.
Wer verhindern will, dass überhaupt Daten auf Sticks wandern, sperrt USB-Speicher komplett, wie ich es unter USB-Laufwerke deaktivieren und aktivieren beschrieben habe.
Fazit
Für Privatanwender reicht der Geräte-Manager: ausgeblendete Geräte anzeigen, Phantomlaufwerk deinstallieren, fertig. Die Spuren sind weder ein Skandal noch ein Beweis für kopierte Daten, sondern ein Nebenprodukt von Plug and Play.
Wer den USB-Verlauf löschen möchte, tut das am besten gezielt und ohne Registry-Handarbeit. Mein Rat: Räumen Sie vor dem Verkauf eines Rechners auf, nicht aus Panik. Wie viele Phantomlaufwerke finden Sie bei sich? Schreiben Sie mir die Zahl in die Kommentare.
Häufig gestellte Fragen
Beweist ein USBSTOR-Eintrag, dass Dateien kopiert wurden?
Nein. Der Eintrag zeigt nur, dass Windows ein bestimmtes USB-Speichermedium kannte. Welche Dateien bewegt wurden, geht daraus nicht hervor.
Kann ich den USB-Verlauf löschen, ohne den Registry-Editor zu benutzen?
Ja. Im Geräte-Manager blenden Sie über „Ansicht“ die ausgeblendeten Geräte ein und deinstallieren das ausgegraute Laufwerk. Windows entfernt dabei den zugehörigen Registry-Schlüssel.
Speichert Windows auch Tastatur und Maus in USBSTOR?
Nein. USBSTOR umfasst nur USB-Massenspeicher. Andere USB-Geräte führt Windows in einem eigenen Zweig namens USB.
Reicht ein Windows-Reset, um alle USB-Spuren zu entfernen?
Mit „Alles entfernen“ wird Windows neu installiert, die alten Einträge sollten nicht übernommen werden. Aktivieren Sie vor der Weitergabe zusätzlich „Daten bereinigen“.
Das Wichtigste in aller Kürze
- Windows speichert für jedes angeschlossene USB-Speichermedium einen Registry-Eintrag im Schlüssel USBSTOR, der auch nach dem Abziehen erhalten bleibt.
- Der Eintrag enthält Gerätename, Hardware-ID, teils die Seriennummer und die Zeitstempel FirstInstallDate, LastArrivalDate und LastRemovalDate, aber keine Dateiliste.
- Den USB-Verlauf löschen Sie am sichersten im Geräte-Manager über Ansicht, Ausgeblendete Geräte anzeigen und Gerät deinstallieren.
- Als Komplettlösung bleibt nur Zurücksetzen mit Alles entfernen und aktivierter Datenbereinigung; für Dateiaktivität braucht es die Richtlinie Wechselmedienspeicher überwachen.
Zuletzt aktualisiert: Oktober 2026 | Getestet auf: Windows 11 25H2, Oktober 2026 | Autor: Vangelis | 25+ Jahre IT-Erfahrung | Gründer von windowspower.de seit 2013


