EVTX is het bestandsformaat dat Windows sinds Vista en Server 2008 gebruikt voor zijn gebeurtenislogboeken, ter vervanging van het oudere EVT-formaat. Deze bestanden bevinden zich op C:\Windows\System32\winevt\Logs, en ze registreren een werkelijk uitgebreid controlespoor van wat er op het systeem gebeurt: aanmeldingen, het aanmaken van processen, gebruik van bevoegdheden, toegang tot referenties, en configuratiewijzigingen, naast vele andere gebeurtenistypen.
Elk logkanaal krijgt zijn eigen bestand: Security.evtx (het beveiligingscontrolelogboek), System.evtx (gebeurtenissen van het besturingssysteem), Application.evtx (toepassingsgebeurtenissen), plus aangepaste kanalen die specifieke tools voor zichzelf aanmaken (Sysmon, operationele PowerShell-logging, Windows Update, en meer).
Intern is een EVTX-bestand georganiseerd als een reeks blokken, elk met een header en een set gebeurtenisrecords. Elk record is in feite XML weergegeven via een binair sjabloon, waarbij de specifieke waarden (accountnamen, procesnamen, IP-adressen, enzovoort, afhankelijk van de gebeurtenis) worden ingevuld. Onderzoekers die deze bestanden lezen in Gebeurtenissenlogboek, of in speciale forensische tools die duizenden gedocumenteerde gebeurtenis-ID's in kaart brengen, zien de volledig weergegeven versie.
.etl-bestanden worden geproduceerd door Event Tracing for Windows (ETW), een tracingframework op lager niveau met hoge prestaties, waarop veel van de eigen diagnostische en loggingfuncties van Windows zijn gebouwd, inclusief een deel van wat uiteindelijk in EVTX-kanalen terechtkomt. In tegenstelling tot EVTX, dat zich in één centrale map bevindt, verschijnen .etl-bestanden verspreid over verschillende mappen, afhankelijk van welk onderdeel ze heeft aangemaakt.
PrivaZer wist beide samen: de EVTX-gebeurtenislogboeken op hun centrale locatie, en de .etl-tracebestanden verspreid over de verschillende mappen waar Windows en zijn onderdelen ze achterlaten.
Ja. PrivaZer verwijdert .evtx-bestanden uit C:\Windows\System32\winevt\Logs, samen met .etl-tracebestanden uit hun verschillende locaties.
Ja, dat is het hele doel van een logboek, een vermelding voor een aanmelding, het starten van een proces of een configuratiewijziging blijft geregistreerd lang nadat het moment zelf voorbij is, totdat het logbestand wordt doorgerold, gearchiveerd, of gewist.
Het wissen van gebeurtenislogboeken heeft geen invloed op uw bestanden, geïnstalleerde programma's of de systeemstabiliteit, Windows begint direct weer nieuwe gebeurtenissen te loggen. De afweging die het waard is om te kennen: u wist ook uw eigen historische registratie, nuttig als u een terugkerend probleem aan het oplossen bent, of als de eigen diagnostiek van Windows op recente loggeschiedenis vertrouwt. Als u actief een probleem op uw pc aan het onderzoeken bent, kan het de moeite waard zijn te wachten tot dit is opgelost voordat u deze logboeken wist.
Ja, onmiddellijk en doorlopend. Windows registreert gebeurtenissen als een doorlopend onderdeel van zijn werking, dus verschijnen er meteen nieuwe vermeldingen, dat is te verwachten. Voer PrivaZer regelmatig uit als u de geschiedenis liever kort houdt.