Windows-gebeurtenislogboeken exporteren met PowerShell

Windows biedt twee opdrachten waarmee iedereen met beheerdersrechten Windows-gebeurtenislogboeken kan exporteren met PowerShell. Het proces is eenvoudig, maar kan op verschillende manieren worden uitgevoerd met behulp van deGet-WinEventofGet-EventLogcmdlets, afhankelijk van de versie van Windows.

Windows-gebeurtenislogboeken exporteren met PowerShell

Hier zijn de drie opdrachten om Even-logboeken te extraheren met PowerShell.

  • Get-WinEvent gebruiken
  • Get-EventLog gebruiken
  • Wevtutil gebruiken voor Raw EVTX-logboeken

U kunt deze opdrachten uitvoeren op PowerShell of Windows Terminal.

1] Get-WinEvent gebruiken

Het systeemlogboek rechtstreeks naar een .csv-bestand exporteren:

Get-WinEvent -LogName System | Export-Csv -Path "C:\Log\SystemLog.csv" -NoTypeInformation

Hier betekent LogName System logboeken die voor Systeem zijn gegenereerd en worden geëxporteerd in het CSV-formaat.

Als je logbestanden van de afgelopen 24 uur in .csv-formaat wilt:

Get-WinEvent -LogName Application -StartTime (Get-Date).AddDays(-1) | Export-Csv -Path "C:\Logs\ApplicationLastDay.csv" -NoTypeInformation

2] Get-EventLog gebruiken

Het applicatielogboek rechtstreeks naar een txt-bestand exporteren:

Get-EventLog -LogName Application | Out-File -FilePath "C:\Log\ApplicationLog.txt"

Hier LogName-toepassing: specificeert de. De uitvoer wordt opgeslagen als gewoon tekstbestand.

Lezen:

3] Wevtutil gebruiken voor Raw EVTX-logboeken

EVTX-bestanden zijnbestanden die zijn opgeslagen in het eigen .evtx-formaat dat wordt gebruikt door de Windows Event Log-service. Ze dienen als opslagplaats voor het vastleggen van gebeurtenissen (bijvoorbeeld systeemgebeurtenissen, toepassingsfouten, beveiligingsaudits) die door het besturingssysteem en geïnstalleerde toepassingen worden gegenereerd.

wevtutil epl Security "C:\LogsSecurityLog.evtx"

EPL staat hier voor Exportlog. De bovenstaande opdracht Outputs logt in hun onbewerkte, oorspronkelijke EVTX-formaat. Het beste deel van het genereren van een EVTX-bestand is dat u het rechtstreeks in de gebeurtenisviewer kunt openen.

Ik hoop dat dit helpt.

Hoe EVTX-bestanden openen?

EVTX-bestanden kunnen met verschillende tools worden geopend en geanalyseerd. De meest gebruikelijke methode is via Event Viewer, een ingebouwde Windows-toepassing waarmee u de gebeurtenislogboeken kunt bekijken en interpreteren. Om toegang te krijgen, drukt u op Win + R, typt uevenementvwren open de optie “Open Saved Log” om externe EVTX-bestanden te laden.

Lezen:

Kunnen EVTX-bestanden worden geconverteerd naar CSV?

EVTX-bestanden kunnen worden geconverteerd naar meer toegankelijke formaten zoals CSV of platte tekst voor eenvoudigere analyse. U kunt gebruik maken van deGet-WinEventcmdlet in PowerShell om specifieke gebeurtenisgegevens te extraheren en naar een CSV-bestand te exporteren met behulp van WinEvent of tools zoalsEvtx2JsonofLog-parser.

Get-WinEvent -LogName Application | Export-Csv -Path "C:\Logs\ApplicationLog.csv" -NoTypeInformation

Lezen:.

Related Posts