Cómo exportar registros de eventos de Windows con PowerShell

Windows ofrece dos comandos que permiten a cualquier persona con permiso de administrador exportar registros de eventos de Windows mediante PowerShell. El proceso es sencillo pero se puede realizar de varias maneras utilizando elGet-WinEventoGet-EventLogcmdlets, dependiendo de la versión de Windows.

Cómo exportar registros de eventos de Windows con PowerShell

Estos son los tres comandos para extraer registros pares usando PowerShell.

  • Usando Get-WinEvent
  • Usando Get-EventLog
  • Uso de wevtutil para registros EVTX sin procesar

Puede ejecutar estos comandos en PowerShell o Windows Terminal.

1]Usando Get-WinEvent

Exportar el registro del sistema directamente a un archivo .csv:

Get-WinEvent -LogName System | Export-Csv -Path "C:\Log\SystemLog.csv" -NoTypeInformation

Aquí, LogName System significa registros generados para el sistema y se exporta en formato CSV.

Si desea registros de las últimas 24 horas en formato .csv:

Get-WinEvent -LogName Application -StartTime (Get-Date).AddDays(-1) | Export-Csv -Path "C:\Logs\ApplicationLastDay.csv" -NoTypeInformation

2]Usando Get-EventLog

Exportar el registro de la aplicación directamente a un archivo txt:

Get-EventLog -LogName Application | Out-File -FilePath "C:\Log\ApplicationLog.txt"

Aquí LogName Aplicación: Especifica el. El resultado se guarda como un archivo de texto sin formato.

Leer:

3]Uso de wevtutil para registros EVTX sin procesar

Los archivos EVTX sonarchivos almacenados en el formato propietario .evtx utilizado por el servicio de registro de eventos de Windows. Sirven como depósito para registrar eventos (por ejemplo, eventos del sistema, errores de aplicaciones, auditorías de seguridad) generados por el sistema operativo y las aplicaciones instaladas.

wevtutil epl Security "C:\LogsSecurityLog.evtx"

Aquí, EPL significa Registro de exportación. El comando anterior Salidas registra en su formato EVTX nativo y sin formato. La mejor parte de generar un archivo EVTX es que puedes abrirlo directamente en el visor de eventos.

Espero que esto ayude.

¿Cómo abrir archivos EVTX?

Los archivos EVTX se pueden abrir y analizar utilizando varias herramientas. El método más común es a través del Visor de eventos, una aplicación integrada de Windows que le permite ver e interpretar los registros de eventos. Para acceder a él, presione Win + R, escribaeventovwry abra la opción "Abrir registro guardado" para cargar archivos EVTX externos.

Leer:

¿Se pueden convertir los archivos EVTX a CSV?

Los archivos EVTX se pueden convertir a formatos más accesibles como CSV o texto sin formato para facilitar el análisis. Puedes usar elGet-WinEventcmdlet en PowerShell para extraer datos de eventos específicos y exportarlos a un archivo CSV usando WinEvent o herramientas comoEvtx2JsonoAnalizador de registros.

Get-WinEvent -LogName Application | Export-Csv -Path "C:\Logs\ApplicationLog.csv" -NoTypeInformation

Leer:.

Related Posts