Windows tarjoaa kaksi komentoa, joiden avulla kuka tahansa, jolla on järjestelmänvalvojan oikeudet, voi viedä Windows-tapahtumalokeja PowerShellin avulla. Prosessi on yksinkertainen, mutta se voidaan tehdä useilla tavoilla käyttämällä Get-WinEvent tai Get-EventLog cmdlet-versiosta riippuen.
Windows-tapahtumalokien vieminen PowerShellillä
Tässä on kolme komentoa parillisten lokien purkamiseen PowerShellin avulla.
- Get-WinEventin käyttö
- Käytä Get-EventLogia
- Wevtutilin käyttäminen raaka-EVTX-lokeille
Voit suorittaa nämä komennot PowerShellissä tai Windows Terminalissa.
1] Get-WinEventin käyttäminen
palomuuri estää wifi: n
Järjestelmälokin vieminen suoraan .csv-tiedostoon:
Get-WinEvent -LogName System | Export-Csv -Path "C:\Log\SystemLog.csv" -NoTypeInformation
Tässä LogName System tarkoittaa järjestelmälle luotuja lokeja, jotka viedään CSV-muodossa.
Jos haluat lokit viimeisen 24 tunnin ajalta .csv-muodossa:
Get-WinEvent -LogName Application -StartTime (Get-Date).AddDays(-1) | Export-Csv -Path "C:\Logs\ApplicationLastDay.csv" -NoTypeInformation
2] Get-EventLogin käyttäminen
Sovelluslokin vieminen suoraan txt-tiedostoon:
Get-EventLog -LogName Application | Out-File -FilePath "C:\Log\ApplicationLog.txt"
Tässä LogName Application: Määrittää sovelluksille luodut lokit . Tulos tallennetaan pelkkänä tekstitiedostona.
Lukea : Tapahtumalokin tyhjentäminen Windowsissa
3] wevtutilin käyttö raaka-EVTX-lokeille
EVTX-tiedostot ovat Windowsin tapahtumaloki tiedostot, jotka on tallennettu Windowsin tapahtumalokipalvelun käyttämään .evtx-muotoon. Ne toimivat arkistona käyttöjärjestelmän ja asennettujen sovellusten luomien tapahtumien (esim. järjestelmätapahtumien, sovellusvirheiden, tietoturvatarkistuksia) tallentamiseen.
wevtutil epl Security "C:\LogsSecurityLog.evtx"
Tässä EPL tarkoittaa vientilokia. Yllä oleva komento Tulostaa lokit raakana, alkuperäisessä EVTX-muodossaan. Parasta EVTX-tiedoston luomisessa on, että voit avata sen suoraan tapahtumien katseluohjelmassa.
Toivottavasti tämä auttaa.
Kuinka avata EVTX -tiedostoja?
EVTX-tiedostoja voidaan avata ja analysoida useilla työkaluilla. Yleisin tapa on Event Viewer, sisäänrakennettu Windows-sovellus, jonka avulla voit tarkastella ja tulkita tapahtumalokeja. Pääset siihen painamalla Win + R, kirjoita eventvwr , ja avaa 'Avaa tallennettu loki' -vaihtoehto ladataksesi ulkoiset EVTX-tiedostot.
Lukea: Kuinka luoda mukautettuja näkymiä tapahtumienvalvontaohjelmassa Windowsissa
Voidaanko EVTX-tiedostoja muuntaa CSV-muotoon?
EVTX-tiedostot voidaan muuntaa helppokäyttöisempiin muotoihin, kuten CSV tai pelkkä teksti analyysin helpottamiseksi. Voit käyttää PowerShellin Get-WinEvent-cmdlet-komentoa tiettyjen tapahtumatietojen poimimiseen ja viemiseen CSV-tiedostoon WinEventin tai työkalujen, kuten esim. Evtx2Json tai Lokin jäsentäjä .
Get-WinEvent -LogName Application | Export-Csv -Path "C:\Logs\ApplicationLog.csv" -NoTypeInformation
