Windows biedt twee opdrachten waarmee iedereen met beheerdersrechten Windows-gebeurtenislogboeken kan exporteren met PowerShell. Het proces is eenvoudig, maar kan op verschillende manieren worden uitgevoerd met behulp van deGet-WinEvent
ofGet-EventLog
cmdlets, afhankelijk van de versie van Windows.
Windows-gebeurtenislogboeken exporteren met PowerShell
Hier zijn de drie opdrachten om Even-logboeken te extraheren met PowerShell.
- Get-WinEvent gebruiken
- Get-EventLog gebruiken
- Wevtutil gebruiken voor Raw EVTX-logboeken
U kunt deze opdrachten uitvoeren op PowerShell of Windows Terminal.
1] Get-WinEvent gebruiken
Het systeemlogboek rechtstreeks naar een .csv-bestand exporteren:
Get-WinEvent -LogName System | Export-Csv -Path "C:\Log\SystemLog.csv" -NoTypeInformation
Hier betekent LogName System logboeken die voor Systeem zijn gegenereerd en worden geëxporteerd in het CSV-formaat.
Als je logbestanden van de afgelopen 24 uur in .csv-formaat wilt:
Get-WinEvent -LogName Application -StartTime (Get-Date).AddDays(-1) | Export-Csv -Path "C:\Logs\ApplicationLastDay.csv" -NoTypeInformation
2] Get-EventLog gebruiken
Het applicatielogboek rechtstreeks naar een txt-bestand exporteren:
Get-EventLog -LogName Application | Out-File -FilePath "C:\Log\ApplicationLog.txt"
Hier LogName-toepassing: specificeert de. De uitvoer wordt opgeslagen als gewoon tekstbestand.
Lezen:
3] Wevtutil gebruiken voor Raw EVTX-logboeken
EVTX-bestanden zijnbestanden die zijn opgeslagen in het eigen .evtx-formaat dat wordt gebruikt door de Windows Event Log-service. Ze dienen als opslagplaats voor het vastleggen van gebeurtenissen (bijvoorbeeld systeemgebeurtenissen, toepassingsfouten, beveiligingsaudits) die door het besturingssysteem en geïnstalleerde toepassingen worden gegenereerd.
wevtutil epl Security "C:\LogsSecurityLog.evtx"
EPL staat hier voor Exportlog. De bovenstaande opdracht Outputs logt in hun onbewerkte, oorspronkelijke EVTX-formaat. Het beste deel van het genereren van een EVTX-bestand is dat u het rechtstreeks in de gebeurtenisviewer kunt openen.
Ik hoop dat dit helpt.
Hoe EVTX-bestanden openen?
EVTX-bestanden kunnen met verschillende tools worden geopend en geanalyseerd. De meest gebruikelijke methode is via Event Viewer, een ingebouwde Windows-toepassing waarmee u de gebeurtenislogboeken kunt bekijken en interpreteren. Om toegang te krijgen, drukt u op Win + R, typt uevenementvwren open de optie “Open Saved Log” om externe EVTX-bestanden te laden.
Lezen:
Kunnen EVTX-bestanden worden geconverteerd naar CSV?
EVTX-bestanden kunnen worden geconverteerd naar meer toegankelijke formaten zoals CSV of platte tekst voor eenvoudigere analyse. U kunt gebruik maken van deGet-WinEvent
cmdlet in PowerShell om specifieke gebeurtenisgegevens te extraheren en naar een CSV-bestand te exporteren met behulp van WinEvent of tools zoalsEvtx2JsonofLog-parser.
Get-WinEvent -LogName Application | Export-Csv -Path "C:\Logs\ApplicationLog.csv" -NoTypeInformation
Lezen:.