Windows offre due comandi che consentono a chiunque disponga dell'autorizzazione di amministratore di esportare i registri eventi di Windows utilizzando PowerShell. Il processo è semplice ma può essere eseguito in diversi modi utilizzando il fileGet-WinEvent
OGet-EventLog
cmdlet, a seconda della versione di Windows.
Come esportare i registri eventi di Windows con PowerShell
Ecco i tre comandi per estrarre i log pari utilizzando PowerShell.
- Utilizzo di Get-WinEvent
- Utilizzo di Get-EventLog
- Utilizzo di wevtutil per i registri EVTX grezzi
Puoi eseguire questi comandi su PowerShell o Windows Terminal.
1] Utilizzo di Get-WinEvent
Esportazione del registro di sistema direttamente in un file .csv:
Get-WinEvent -LogName System | Export-Csv -Path "C:\Log\SystemLog.csv" -NoTypeInformation
Qui LogName System indica i log generati per System ed esporta nel formato CSV.
Se desideri i registri delle ultime 24 ore in formato .csv:
Get-WinEvent -LogName Application -StartTime (Get-Date).AddDays(-1) | Export-Csv -Path "C:\Logs\ApplicationLastDay.csv" -NoTypeInformation
2] Utilizzo di Get-EventLog
Esportazione del registro dell'applicazione direttamente in un file txt:
Get-EventLog -LogName Application | Out-File -FilePath "C:\Log\ApplicationLog.txt"
Qui LogName Applicazione: specifica il file. L'output viene salvato come file di testo normale.
Leggere:
3] Utilizzo di wevtutil per i registri EVTX grezzi
I file EVTX sonofile archiviati nel formato proprietario .evtx utilizzato dal servizio Registro eventi di Windows. Fungono da archivio per la registrazione di eventi (ad esempio eventi di sistema, errori dell'applicazione, controlli di sicurezza) generati dal sistema operativo e dalle applicazioni installate.
wevtutil epl Security "C:\LogsSecurityLog.evtx"
Qui EPL sta per Export log. Il comando precedente restituisce i log nel formato EVTX nativo non elaborato. La parte migliore della generazione di un file EVTX è che puoi aprirlo direttamente nel visualizzatore eventi.
Spero che questo aiuti.
Come aprire i file EVTX?
I file EVTX possono essere aperti e analizzati utilizzando diversi strumenti. Il metodo più comune è tramite Visualizzatore eventi, un'applicazione Windows integrata che consente di visualizzare e interpretare i registri eventi. Per accedervi, premi Win + R, digitaeventvwre apri l'opzione "Apri registro salvato" per caricare file EVTX esterni.
Leggere:
I file EVTX possono essere convertiti in CSV?
I file EVTX possono essere convertiti in formati più accessibili come CSV o testo semplice per un'analisi più semplice. Puoi usare ilGet-WinEvent
cmdlet in PowerShell per estrarre dati di eventi specifici ed esportarli in un file CSV utilizzando WinEvent o strumenti comeEvtx2JsonOAnalizzatore di registri.
Get-WinEvent -LogName Application | Export-Csv -Path "C:\Logs\ApplicationLog.csv" -NoTypeInformation
Leggere:.