EVTX er det filformat, Windows har brugt til sine hændelseslogfiler siden Vista og Server 2008, som erstatning for det ældre EVT-format. Disse filer findes på C:\Windows\System32\winevt\Logs, og de registrerer et virkelig omfattende revisionsspor over, hvad der sker på systemet: logins, procesoprettelse, brug af rettigheder, adgang til legitimationsoplysninger og konfigurationsændringer, blandt mange andre hændelsestyper.
Hver logkanal får sin egen fil: Security.evtx (sikkerhedsrevisionsloggen), System.evtx (operativsystemhændelser), Application.evtx (programhændelser), plus brugerdefinerede kanaler, som specifikke værktøjer opretter til sig selv (Sysmon, operationel PowerShell-logning, Windows Update med mere).
Internt er en EVTX-fil organiseret som en række blokke, der hver indeholder en header og et sæt hændelsesposter. Hver post er i bund og grund XML gengivet via en binær skabelon, med de specifikke værdier (kontonavne, procesnavne, IP-adresser og så videre, afhængigt af hændelsen) indsat. Undersøgere, der læser disse filer i Hændelsesfremviser, eller i dedikerede retstekniske værktøjer, der kortlægger tusindvis af dokumenterede hændelses-id'er, ser den fuldt gengivne version.
.etl-filer produceres af Event Tracing for Windows (ETW), et lavniveau, højtydende sporingssystem, som mange af Windows' egne diagnostik- og logningsfunktioner er bygget oven på, inklusive noget af det, der til sidst dukker op i EVTX-kanaler. I modsætning til EVTX, som findes i én central mappe, dukker .etl-filer op spredt over flere forskellige mapper afhængigt af, hvilken komponent der oprettede dem.
PrivaZer rydder begge sammen: EVTX-hændelseslogfilerne på deres centrale placering, og .etl-sporingsfilerne på tværs af de forskellige mapper, hvor Windows og dets komponenter efterlader dem.
Ja. PrivaZer fjerner .evtx-filer fra C:\Windows\System32\winevt\Logs, sammen med .etl-sporingsfiler fra deres forskellige placeringer.
Ja, det er hele meningen med en log, en post for et login, en procesopstart eller en konfigurationsændring forbliver registreret længe efter, at selve øjeblikket er passeret, indtil logfilen roteres, arkiveres eller ryddes.
Rydning af hændelseslogfiler påvirker ikke dine filer, dine installerede programmer eller systemets stabilitet, Windows begynder straks at logge nye hændelser igen. Afvejningen værd at kende: du rydder også din egen historiske registrering, nyttig hvis du fejlfinder et tilbagevendende problem, eller hvis Windows' egen diagnostik er afhængig af nylig loghistorik. Hvis du aktivt undersøger et problem på din pc, kan det være værd at vente, til det er løst, før du rydder disse logfiler.
Ja, øjeblikkeligt og løbende. Windows logger hændelser som en løbende del af, hvordan det kører, så nye poster begynder at dukke op med det samme, det er forventet. Kør PrivaZer jævnligt, hvis du foretrækker at holde historikken kort.