Windows-tapahtumalokien vieminen PowerShellillä

Windows Tapahtumalokien Vieminen Powershellilla



Windows tarjoaa kaksi komentoa, joiden avulla kuka tahansa, jolla on järjestelmänvalvojan oikeudet, voi viedä Windows-tapahtumalokeja PowerShellin avulla. Prosessi on yksinkertainen, mutta se voidaan tehdä useilla tavoilla käyttämällä Get-WinEvent tai Get-EventLog cmdlet-versiosta riippuen.



 Windows-tapahtumalokien vieminen PowerShellillä





Windows-tapahtumalokien vieminen PowerShellillä

Tässä on kolme komentoa parillisten lokien purkamiseen PowerShellin avulla.





  • Get-WinEventin käyttö
  • Käytä Get-EventLogia
  • Wevtutilin käyttäminen raaka-EVTX-lokeille

Voit suorittaa nämä komennot PowerShellissä tai Windows Terminalissa.



1] Get-WinEventin käyttäminen

 Järjestelmäloki Windows

palomuuri estää wifi: n

Järjestelmälokin vieminen suoraan .csv-tiedostoon:

Get-WinEvent -LogName System | Export-Csv -Path "C:\Log\SystemLog.csv" -NoTypeInformation

Tässä LogName System tarkoittaa järjestelmälle luotuja lokeja, jotka viedään CSV-muodossa.



Jos haluat lokit viimeisen 24 tunnin ajalta .csv-muodossa:

Get-WinEvent -LogName Application -StartTime (Get-Date).AddDays(-1) | Export-Csv -Path "C:\Logs\ApplicationLastDay.csv" -NoTypeInformation

2] Get-EventLogin käyttäminen

 Sovellusloki Windows

Sovelluslokin vieminen suoraan txt-tiedostoon:

Get-EventLog -LogName Application | Out-File -FilePath "C:\Log\ApplicationLog.txt"

Tässä LogName Application: Määrittää sovelluksille luodut lokit . Tulos tallennetaan pelkkänä tekstitiedostona.

Lukea : Tapahtumalokin tyhjentäminen Windowsissa

3] wevtutilin käyttö raaka-EVTX-lokeille

 Suojausloki Windows

EVTX-tiedostot ovat Windowsin tapahtumaloki tiedostot, jotka on tallennettu Windowsin tapahtumalokipalvelun käyttämään .evtx-muotoon. Ne toimivat arkistona käyttöjärjestelmän ja asennettujen sovellusten luomien tapahtumien (esim. järjestelmätapahtumien, sovellusvirheiden, tietoturvatarkistuksia) tallentamiseen.

wevtutil epl Security "C:\LogsSecurityLog.evtx"

Tässä EPL tarkoittaa vientilokia. Yllä oleva komento Tulostaa lokit raakana, alkuperäisessä EVTX-muodossaan. Parasta EVTX-tiedoston luomisessa on, että voit avata sen suoraan tapahtumien katseluohjelmassa.

Toivottavasti tämä auttaa.

Kuinka avata EVTX -tiedostoja?

EVTX-tiedostoja voidaan avata ja analysoida useilla työkaluilla. Yleisin tapa on Event Viewer, sisäänrakennettu Windows-sovellus, jonka avulla voit tarkastella ja tulkita tapahtumalokeja. Pääset siihen painamalla Win + R, kirjoita eventvwr , ja avaa 'Avaa tallennettu loki' -vaihtoehto ladataksesi ulkoiset EVTX-tiedostot.

Lukea: Kuinka luoda mukautettuja näkymiä tapahtumienvalvontaohjelmassa Windowsissa

Voidaanko EVTX-tiedostoja muuntaa CSV-muotoon?

EVTX-tiedostot voidaan muuntaa helppokäyttöisempiin muotoihin, kuten CSV tai pelkkä teksti analyysin helpottamiseksi. Voit käyttää PowerShellin Get-WinEvent-cmdlet-komentoa tiettyjen tapahtumatietojen poimimiseen ja viemiseen CSV-tiedostoon WinEventin tai työkalujen, kuten esim. Evtx2Json tai Lokin jäsentäjä .

Get-WinEvent -LogName Application | Export-Csv -Path "C:\Logs\ApplicationLog.csv" -NoTypeInformation

Lukea : Hallintolokitiedostojen vieminen Windows 11:ssä .

Suosittu Viestiä