PrivaZer logo

En af de bedste gratis PC-rensere
CCleaner-alternativet
DA


Sådan rydder du Windows-hændelseslogfiler (EVTX) og Event Trace Logs (ETL)?



Windows-hændelseslogfiler (EVTX) & Event Trace Logs (ETL)
Hvad er Windows-hændelseslogfiler (EVTX), og hvorfor bør jeg rense dem?

EVTX er det filformat, Windows har brugt til sine hændelseslogfiler siden Vista og Server 2008, som erstatning for det ældre EVT-format. Disse filer findes på C:\Windows\System32\winevt\Logs, og de registrerer et virkelig omfattende revisionsspor over, hvad der sker på systemet: logins, procesoprettelse, brug af rettigheder, adgang til legitimationsoplysninger og konfigurationsændringer, blandt mange andre hændelsestyper.

Hver logkanal får sin egen fil: Security.evtx (sikkerhedsrevisionsloggen), System.evtx (operativsystemhændelser), Application.evtx (programhændelser), plus brugerdefinerede kanaler, som specifikke værktøjer opretter til sig selv (Sysmon, operationel PowerShell-logning, Windows Update med mere).

Dette er det primære artefakt, retstekniske undersøgere er afhængige af. Når nogen rekonstruerer, hvad der skete på en Windows-pc, en hændelse, et indbrud, eller blot "hvad gjorde denne konto", er hændelsesloggen normalt det første sted, de kigger. Det er det tætteste, Windows kommer på en komplet, kronologisk dagbog over systemaktivitet.
Hvad indeholder en EVTX-fil?
Struktur af en Windows-hændelseslog (EVTX)-post Lodret opbygning af én EVTX-hændelsespost. Hver hændelse har et tidsstempel, et hændelses-id der identificerer, hvilken type hændelse det er, den logkanal eller kilde der registrerede den, og en struktureret payload, der beskriver præcis, hvad der skete. Alle disse fjernes af PrivaZer. Binært struktureret format · én fil pr. logkanal · tusindvis af forskellige hændelses-id'er Tidsstempel præcis hvornår hændelsen fandt sted Hændelses-id & kilde hvilken type hændelse, og hvilken kanal der loggede den Struktureret payload hændelsesspecifikke detaljer: konti, processer med mere Fjernet af PrivaZer

Internt er en EVTX-fil organiseret som en række blokke, der hver indeholder en header og et sæt hændelsesposter. Hver post er i bund og grund XML gengivet via en binær skabelon, med de specifikke værdier (kontonavne, procesnavne, IP-adresser og så videre, afhængigt af hændelsen) indsat. Undersøgere, der læser disse filer i Hændelsesfremviser, eller i dedikerede retstekniske værktøjer, der kortlægger tusindvis af dokumenterede hændelses-id'er, ser den fuldt gengivne version.

Hvad er Event Trace Log (.etl)-filer, og hvorfor renser PrivaZer også dem?

.etl-filer produceres af Event Tracing for Windows (ETW), et lavniveau, højtydende sporingssystem, som mange af Windows' egne diagnostik- og logningsfunktioner er bygget oven på, inklusive noget af det, der til sidst dukker op i EVTX-kanaler. I modsætning til EVTX, som findes i én central mappe, dukker .etl-filer op spredt over flere forskellige mapper afhængigt af, hvilken komponent der oprettede dem.

PrivaZer rydder begge sammen: EVTX-hændelseslogfilerne på deres centrale placering, og .etl-sporingsfilerne på tværs af de forskellige mapper, hvor Windows og dets komponenter efterlader dem.

Renser PrivaZer Windows-hændelseslogfiler?

Ja. PrivaZer fjerner .evtx-filer fra C:\Windows\System32\winevt\Logs, sammen med .etl-sporingsfiler fra deres forskellige placeringer.

Selv logfiler der er aktivt i brug. Mens Windows kører, holder Event Log-tjenesten de fleste .evtx-filer åbne og låste, hvilket normalt blokerer en simpel sletning. PrivaZer håndterer specifikt dette og fjerner hændelseslogfiler, selv når de aktivt er låst af det kørende system, i stedet for kun at rydde det, der tilfældigvis er ledigt på det tidspunkt.
Overlever hændelseslogposter, efter den hændelse der udløste dem?

Ja, det er hele meningen med en log, en post for et login, en procesopstart eller en konfigurationsændring forbliver registreret længe efter, at selve øjeblikket er passeret, indtil logfilen roteres, arkiveres eller ryddes.

Er det sikkert at rense Windows-hændelseslogfiler?

Rydning af hændelseslogfiler påvirker ikke dine filer, dine installerede programmer eller systemets stabilitet, Windows begynder straks at logge nye hændelser igen. Afvejningen værd at kende: du rydder også din egen historiske registrering, nyttig hvis du fejlfinder et tilbagevendende problem, eller hvis Windows' egen diagnostik er afhængig af nylig loghistorik. Hvis du aktivt undersøger et problem på din pc, kan det være værd at vente, til det er løst, før du rydder disse logfiler.

Vender hændelseslogfiler tilbage efter rensning?

Ja, øjeblikkeligt og løbende. Windows logger hændelser som en løbende del af, hvordan det kører, så nye poster begynder at dukke op med det samme, det er forventet. Kør PrivaZer jævnligt, hvis du foretrækker at holde historikken kort.

Ingen spørgsmål matcher din søgning. Prøv andre søgeord.


Til avancerede brugere
Scanningsindstillinger - System - Event LOG + Event Trace LOG
Sådan rydder du Windows-hændelseslogfiler (EVTX) og Event Trace Logs (ETL)
Har du stadig et spørgsmål? Vi hjælper gerne. Kontakt vores supportteam