PrivaZer logo

Ein av dei beste gratis PC-reinsarane
CCleaner-alternativet
NN


Korleis tømme Windows hendingslogg (EVTX) og hendingssporingslogg (ETL)?



Windows hendingslogg (EVTX) & hendingssporingslogg (ETL)
Kva er Windows hendingslogg (EVTX), og kvifor bør eg tømme dei?

EVTX er filformatet Windows har brukt for hendingsloggane sine sidan Vista og Server 2008, som erstatta det eldre EVT-formatet. Desse filene held til på C:\Windows\System32\winevt\Logs, og dei registrerer eit genuint omfattande revisjonsspor over kva som skjer på systemet: innloggingar, prosessoppretting, rettigheitsbruk, tilgang til påloggingsinformasjon, og konfigurasjonsendringar, blant mange andre hendingstypar.

Kvar loggkanal får si eiga fil: Security.evtx (tryggingsrevisjonsloggen), System.evtx (operativsystemhendingar), Application.evtx (programhendingar), pluss tilpassa kanalar som spesifikke verktøy oppretter for seg sjølve (Sysmon, PowerShell operasjonell logging, Windows Update, og meir).

Dette er hovudelementet rettstekniske etterforskarar stolar på. Når nokon rekonstruerer kva som skjedde på ein Windows-PC, ei hending, eit inntrenging, eller berre "kva gjorde denne kontoen", er hendingsloggen vanlegvis den første staden dei ser. Det er det næraste Windows kjem ein fullstendig, kronologisk dagbok over systemaktivitet.
Kva finst inni ei EVTX-fil?
Struktur på ei Windows hendingslogg (EVTX)-oppføring Loddrett oppsett av éi EVTX-hendingsregistrering. Kvar hending har eit tidsstempel, ein hendings-ID som identifiserer kva slags hending det er, loggkanalen eller kjelda som registrerte ho, og ei strukturert nyttelast som skildrar nøyaktig kva som skjedde. Alt dette vert fjerna av PrivaZer. Binært strukturert format · éi fil per loggkanal · tusenvis av distinkte hendings-ID-ar Tidsstempel nøyaktig når hendinga skjedde Hendings-ID & kjelde kva type hending, og kva kanal som logga ho Strukturert nyttelast hendingsspesifikke detaljar: kontoar, prosessar, og meir Fjerna av PrivaZer

Internt er ei EVTX-fil organisert som ein serie med bolkar, kvar med ein header og eit sett med hendingsregistreringar. Kvar registrering er i praksis XML gjengitt via ein binær mal, med dei spesifikke verdiane (kontonamn, prosessnamn, IP-adresser, og så vidare, avhengig av hendinga) sette inn. Etterforskarar som les desse filene i Hendingsvisning, eller i dedikerte rettstekniske verktøy som kartlegg tusenvis av dokumenterte hendings-ID-ar, ser den fullt gjengitte versjonen.

Kva er Event Trace Log (.etl)-filer, og kvifor reinsar PrivaZer dei òg?

.etl-filer vert produserte av Event Tracing for Windows (ETW), eit rammeverk for sporing på lågare nivå og med høg yting som mange av Windows sine eigne diagnostikk- og loggfunksjonar er bygde oppå, inkludert noko av det som til slutt dukkar opp i EVTX-kanalar. I motsetnad til EVTX, som held til i éi sentral mappe, dukkar .etl-filer opp spreidde over fleire ulike mapper avhengig av kva komponent som oppretta dei.

PrivaZer reinsar begge saman: EVTX-hendingsloggane i den sentrale plasseringa deira, og .etl-sporingsfilene på tvers av dei ulike mappene der Windows og komponentane hans let dei liggje.

Reinsar PrivaZer Windows hendingslogg?

Ja. PrivaZer fjernar .evtx-filer frå C:\Windows\System32\winevt\Logs, saman med .etl-sporingsfiler frå dei ulike plasseringane deira.

Sjølv loggane som er aktivt i bruk. Medan Windows køyrer, held hendingsloggtenesta dei fleste .evtx-filer opne og låste, noko som normalt blokkerer ei enkel sletting. PrivaZer handsamar dette spesifikt, og fjernar hendingsloggfiler sjølv når dei er aktivt låste av det køyrande systemet, i staden for berre å reinse det som tilfeldigvis er ledig på det tidspunktet.
Overlever hendingsloggoppføringar etter hendinga som utløyste dei?

Ja, det er heile poenget med ein logg, ei oppføring for ei innlogging, ei prosessopning eller ei konfigurasjonsendring held seg registrert lenge etter at sjølve augneblinken er forbi, heilt til loggfila roterer over, vert arkivert, eller vert reinsa.

Er det trygt å reinse Windows hendingslogg?

Å reinse hendingslogg påverkar ikkje filene dine, dei installerte programma eller systemstabiliteten, Windows byrjar umiddelbart å logge nye hendingar igjen. Avveginga verdt å kjenne til: du reinsar òg din eigen historiske registrering, nyttig om du feilsøkjer eit tilbakevendande problem, eller om Windows si eiga diagnostikk er avhengig av nyleg logghistorikk. Om du aktivt granskar eit problem på PC-en din, kan det vere verdt å vente til det er løyst før du reinsar desse loggane.

Kjem hendingslogg tilbake etter reinsing?

Ja, umiddelbart og kontinuerleg. Windows loggar hendingar som ein løpande del av korleis det køyrer, så nye oppføringar byrjar å dukke opp med det same, det er venta. Køyr PrivaZer med jamne mellomrom om du heller vil halde historikken kort.

Ingen spørsmål samsvarar med søket ditt. Prøv andre søkjeord.


For avanserte brukarar
Skannealternativ - System - Event LOG + Event Trace LOG
Korleis tømme Windows hendingslogg (EVTX) og hendingssporingslogg (ETL)
Har du framleis eit spørsmål? Vi hjelper deg gjerne. Kontakt brukarstøtta vår