EVTX to format plików, którego Windows używa dla dzienników zdarzeń od Vista i Server 2008, zastępując starszy format EVT. Te pliki znajdują się pod C:\Windows\System32\winevt\Logs, i rejestrują naprawdę wszechstronny ślad kontrolny tego, co dzieje się w systemie: logowania, tworzenie procesów, użycie uprawnień, dostęp do poświadczeń oraz zmiany konfiguracji, wśród wielu innych typów zdarzeń.
Każdy kanał dziennika ma własny plik: Security.evtx (dziennik kontroli bezpieczeństwa), System.evtx (zdarzenia systemu operacyjnego), Application.evtx (zdarzenia aplikacji), a także niestandardowe kanały tworzone przez konkretne narzędzia na własne potrzeby (Sysmon, dziennik operacyjny PowerShell, Windows Update i inne).
Wewnętrznie plik EVTX jest zorganizowany jako seria fragmentów, każdy zawierający nagłówek i zestaw rekordów zdarzeń. Każdy rekord to zasadniczo XML renderowany przez binarny szablon, z podstawionymi konkretnymi wartościami (nazwami kont, nazwami procesów, adresami IP i tak dalej, w zależności od zdarzenia). Śledczy odczytujący te pliki w Podglądzie zdarzeń lub w dedykowanych narzędziach śledczych mapujących tysiące udokumentowanych identyfikatorów zdarzeń widzą w pełni wyrenderowaną wersję.
Pliki .etl są tworzone przez Event Tracing for Windows (ETW), niskopoziomową, wydajną platformę śledzenia, na której zbudowano wiele własnych funkcji diagnostycznych i rejestrujących Windows, w tym część tego, co ostatecznie pojawia się w kanałach EVTX. W przeciwieństwie do EVTX, który znajduje się w jednym centralnym folderze, pliki .etl pojawiają się rozproszone w kilku różnych katalogach, w zależności od tego, jaki komponent je utworzył.
PrivaZer czyści oba razem: dzienniki zdarzeń EVTX w ich centralnej lokalizacji oraz pliki śledzenia .etl w różnych katalogach, w których Windows i jego komponenty je pozostawiają.
Tak. PrivaZer usuwa pliki .evtx z C:\Windows\System32\winevt\Logs, wraz z plikami śledzenia .etl z ich różnych lokalizacji.
Tak, to cały sens dziennika: wpis dotyczący logowania, uruchomienia procesu czy zmiany konfiguracji pozostaje zarejestrowany długo po tym, jak sam moment minął, dopóki plik dziennika się nie zapełni, nie zostanie zarchiwizowany lub wyczyszczony.
Wyczyszczenie dzienników zdarzeń nie wpływa na pliki, zainstalowane programy ani stabilność systemu, Windows natychmiast zaczyna od nowa rejestrować zdarzenia. Kompromis wart uwagi: czyścisz również swój własny historyczny zapis, przydatny podczas diagnozowania powtarzającego się problemu lub gdy własna diagnostyka Windows polega na niedawnej historii dziennika. Jeśli aktywnie badasz problem na swoim komputerze, warto poczekać z wyczyszczeniem tych dzienników do jego rozwiązania.
Tak, natychmiast i w sposób ciągły. Windows rejestruje zdarzenia jako stały element swojego działania, więc nowe wpisy zaczynają się pojawiać od razu, jest to oczekiwane. Uruchamiaj PrivaZer regularnie, jeśli wolisz, aby historia pozostawała krótka.