PrivaZer logo

Een van de beste gratis pc-reinigers
Het CCleaner-alternatief
NL


Hoe wist u Windows-gebeurtenislogboeken (EVTX) en gebeurtenistracelogboeken (ETL)?



Windows-gebeurtenislogboeken (EVTX) & gebeurtenistracelogboeken (ETL)
Wat zijn Windows-gebeurtenislogboeken (EVTX) en waarom zou u ze moeten opschonen?

EVTX is het bestandsformaat dat Windows sinds Vista en Server 2008 gebruikt voor zijn gebeurtenislogboeken, ter vervanging van het oudere EVT-formaat. Deze bestanden bevinden zich op C:\Windows\System32\winevt\Logs, en ze registreren een werkelijk uitgebreid controlespoor van wat er op het systeem gebeurt: aanmeldingen, het aanmaken van processen, gebruik van bevoegdheden, toegang tot referenties, en configuratiewijzigingen, naast vele andere gebeurtenistypen.

Elk logkanaal krijgt zijn eigen bestand: Security.evtx (het beveiligingscontrolelogboek), System.evtx (gebeurtenissen van het besturingssysteem), Application.evtx (toepassingsgebeurtenissen), plus aangepaste kanalen die specifieke tools voor zichzelf aanmaken (Sysmon, operationele PowerShell-logging, Windows Update, en meer).

Dit is het primaire artefact waarop forensische onderzoekers vertrouwen. Wanneer iemand reconstrueert wat er op een Windows-pc is gebeurd, een incident, een inbraak, of gewoon "wat heeft dit account gedaan", is het gebeurtenislogboek meestal de eerste plek waar wordt gekeken. Het is het dichtst wat Windows heeft bij een volledig, chronologisch dagboek van systeemactiviteit.
Wat zit er in een EVTX-bestand?
Structuur van een Windows-gebeurtenislogboekvermelding (EVTX) Verticale indeling van één EVTX-gebeurtenisrecord. Elke gebeurtenis heeft een tijdstempel, een gebeurtenis-ID dat aangeeft om welk type gebeurtenis het gaat, het logkanaal of de bron die het heeft geregistreerd, en een gestructureerde payload die precies beschrijft wat er is gebeurd. Al deze worden door PrivaZer verwijderd. Binair gestructureerd formaat · één bestand per logkanaal · duizenden verschillende gebeurtenis-ID's Tijdstempel precies wanneer de gebeurtenis plaatsvond Gebeurtenis-ID & bron welk type gebeurtenis, en welk kanaal het heeft geregistreerd Gestructureerde payload gebeurtenisspecifieke details: accounts, processen, en meer Verwijderd door PrivaZer

Intern is een EVTX-bestand georganiseerd als een reeks blokken, elk met een header en een set gebeurtenisrecords. Elk record is in feite XML weergegeven via een binair sjabloon, waarbij de specifieke waarden (accountnamen, procesnamen, IP-adressen, enzovoort, afhankelijk van de gebeurtenis) worden ingevuld. Onderzoekers die deze bestanden lezen in Gebeurtenissenlogboek, of in speciale forensische tools die duizenden gedocumenteerde gebeurtenis-ID's in kaart brengen, zien de volledig weergegeven versie.

Wat zijn gebeurtenistracelogboek-bestanden (.etl), en waarom schoont PrivaZer die ook op?

.etl-bestanden worden geproduceerd door Event Tracing for Windows (ETW), een tracingframework op lager niveau met hoge prestaties, waarop veel van de eigen diagnostische en loggingfuncties van Windows zijn gebouwd, inclusief een deel van wat uiteindelijk in EVTX-kanalen terechtkomt. In tegenstelling tot EVTX, dat zich in één centrale map bevindt, verschijnen .etl-bestanden verspreid over verschillende mappen, afhankelijk van welk onderdeel ze heeft aangemaakt.

PrivaZer wist beide samen: de EVTX-gebeurtenislogboeken op hun centrale locatie, en de .etl-tracebestanden verspreid over de verschillende mappen waar Windows en zijn onderdelen ze achterlaten.

Schoont PrivaZer Windows-gebeurtenislogboeken op?

Ja. PrivaZer verwijdert .evtx-bestanden uit C:\Windows\System32\winevt\Logs, samen met .etl-tracebestanden uit hun verschillende locaties.

Zelfs de logboeken die actief in gebruik zijn. Terwijl Windows draait, houdt de Gebeurtenislogboekservice de meeste .evtx-bestanden open en vergrendeld, wat normaal een eenvoudige verwijdering blokkeert. PrivaZer handelt dit specifiek af en verwijdert gebeurtenislogboekbestanden zelfs wanneer ze actief zijn vergrendeld door het actieve systeem, in plaats van alleen te wissen wat toevallig op dat moment vrij is.
Blijven vermeldingen in het gebeurtenislogboek bestaan na de gebeurtenis die ze heeft veroorzaakt?

Ja, dat is het hele doel van een logboek, een vermelding voor een aanmelding, het starten van een proces of een configuratiewijziging blijft geregistreerd lang nadat het moment zelf voorbij is, totdat het logbestand wordt doorgerold, gearchiveerd, of gewist.

Is het veilig om Windows-gebeurtenislogboeken op te schonen?

Het wissen van gebeurtenislogboeken heeft geen invloed op uw bestanden, geïnstalleerde programma's of de systeemstabiliteit, Windows begint direct weer nieuwe gebeurtenissen te loggen. De afweging die het waard is om te kennen: u wist ook uw eigen historische registratie, nuttig als u een terugkerend probleem aan het oplossen bent, of als de eigen diagnostiek van Windows op recente loggeschiedenis vertrouwt. Als u actief een probleem op uw pc aan het onderzoeken bent, kan het de moeite waard zijn te wachten tot dit is opgelost voordat u deze logboeken wist.

Komen gebeurtenislogboeken terug na het opschonen?

Ja, onmiddellijk en doorlopend. Windows registreert gebeurtenissen als een doorlopend onderdeel van zijn werking, dus verschijnen er meteen nieuwe vermeldingen, dat is te verwachten. Voer PrivaZer regelmatig uit als u de geschiedenis liever kort houdt.

Er zijn geen vragen gevonden die overeenkomen met uw zoekopdracht. Probeer andere zoekwoorden.


Voor gevorderde gebruikers
Scanopties - Systeem - Event LOG + Event Trace LOG
Hoe wist u Windows-gebeurtenislogboeken (EVTX) en gebeurtenistracelogboeken (ETL)
Nog een vraag? We helpen u graag verder. Neem contact op met ons supportteam