EVTX es el formato de archivo que Windows ha usado para sus registros de eventos desde Vista y Server 2008, reemplazando al formato EVT más antiguo. Estos archivos se encuentran en C:\Windows\System32\winevt\Logs, y registran un rastro de auditoría genuinamente exhaustivo de lo que ocurre en el sistema: inicios de sesión, creación de procesos, uso de privilegios, acceso a credenciales, y cambios de configuración, entre muchos otros tipos de eventos.
Cada canal de registro obtiene su propio archivo: Security.evtx (el registro de auditoría de seguridad), System.evtx (eventos del sistema operativo), Application.evtx (eventos de aplicaciones), además de canales personalizados que herramientas específicas crean para sí mismas (Sysmon, registro operativo de PowerShell, Windows Update, y más).
Internamente, un archivo EVTX se organiza como una serie de fragmentos, cada uno con un encabezado y un conjunto de registros de eventos. Cada registro es esencialmente XML renderizado a través de una plantilla binaria, con los valores específicos (nombres de cuenta, nombres de proceso, direcciones IP, etc., según el evento) sustituidos. Los investigadores que leen estos archivos en el Visor de eventos, o en herramientas forenses especializadas que mapean miles de ID de evento documentados, ven la versión completamente renderizada.
Los archivos .etl los produce Event Tracing for Windows (ETW), un marco de seguimiento de nivel más bajo y alto rendimiento sobre el que se construyen muchas de las propias funciones de diagnóstico y registro de Windows, incluida parte de lo que finalmente aparece en los canales EVTX. A diferencia de EVTX, que reside en una carpeta central, los archivos .etl aparecen dispersos en varios directorios diferentes según qué componente los creó.
PrivaZer limpia ambos juntos: los registros de eventos EVTX en su ubicación central, y los archivos de seguimiento .etl en los diversos directorios donde los dejan Windows y sus componentes.
Sí. PrivaZer elimina los archivos .evtx de C:\Windows\System32\winevt\Logs, junto con los archivos de seguimiento .etl de sus diversas ubicaciones.
Sí, ese es precisamente el propósito de un registro: una entrada de un inicio de sesión, el inicio de un proceso o un cambio de configuración permanece registrada mucho después de que haya pasado el momento en sí, hasta que el archivo de registro rota, se archiva, o se limpia.
Limpiar los registros de eventos no afecta a sus archivos, a sus programas instalados ni a la estabilidad del sistema; Windows empieza inmediatamente a registrar nuevos eventos de nuevo. La contrapartida que conviene conocer: también está limpiando su propio registro histórico, útil si está solucionando un problema recurrente, o si los propios diagnósticos de Windows dependen del historial reciente de registros. Si está investigando activamente un problema en su PC, puede valer la pena esperar a que se resuelva antes de limpiar estos registros.
Sí, de forma inmediata y continua. Windows registra eventos como parte continua de su funcionamiento, por lo que empiezan a aparecer nuevas entradas de inmediato, esto es lo esperado. Ejecute PrivaZer periódicamente si prefiere mantener el historial corto.