PrivaZer logo

Jeden z najlepszych darmowych środków do czyszczenia komputera
Alternatywa dla CCleaner
PL


Jak wyczyścić Dzienniki zdarzeń Windows (EVTX) i dzienniki śledzenia zdarzeń (ETL)?



Dzienniki zdarzeń Windows (EVTX) & dzienniki śledzenia zdarzeń (ETL)
Czym są Dzienniki zdarzeń Windows (EVTX) i dlaczego warto je czyścić?

EVTX to format plików, którego Windows używa dla dzienników zdarzeń od Vista i Server 2008, zastępując starszy format EVT. Te pliki znajdują się pod C:\Windows\System32\winevt\Logs, i rejestrują naprawdę wszechstronny ślad kontrolny tego, co dzieje się w systemie: logowania, tworzenie procesów, użycie uprawnień, dostęp do poświadczeń oraz zmiany konfiguracji, wśród wielu innych typów zdarzeń.

Każdy kanał dziennika ma własny plik: Security.evtx (dziennik kontroli bezpieczeństwa), System.evtx (zdarzenia systemu operacyjnego), Application.evtx (zdarzenia aplikacji), a także niestandardowe kanały tworzone przez konkretne narzędzia na własne potrzeby (Sysmon, dziennik operacyjny PowerShell, Windows Update i inne).

To główny artefakt, na którym polegają śledczy informatyki śledczej. Gdy ktoś rekonstruuje, co wydarzyło się na komputerze z Windows, incydent, włamanie, lub po prostu "co robiło to konto", Dziennik zdarzeń jest zwykle pierwszym miejscem, w które patrzy. To najbliższa rzecz, jaką Windows ma do pełnego, chronologicznego dziennika aktywności systemu.
Co zawiera plik EVTX?
Struktura wpisu Dziennika zdarzeń Windows (EVTX) Pionowy układ pojedynczego rekordu zdarzenia EVTX. Każde zdarzenie ma znacznik czasu, identyfikator zdarzenia wskazujący jego rodzaj, kanał dziennika lub źródło, które je zarejestrowało, oraz ustrukturyzowaną treść opisującą dokładnie, co się wydarzyło. Wszystkie te elementy są usuwane przez PrivaZer. Format binarny ustrukturyzowany · jeden plik na kanał dziennika · tysiące odrębnych identyfikatorów zdarzeń Znacznik czasu dokładnie kiedy wystąpiło zdarzenie Identyfikator zdarzenia & źródło jaki typ zdarzenia i który kanał je zarejestrował Ustrukturyzowana treść szczegóły specyficzne dla zdarzenia: konta, procesy i inne Usuwane przez PrivaZer

Wewnętrznie plik EVTX jest zorganizowany jako seria fragmentów, każdy zawierający nagłówek i zestaw rekordów zdarzeń. Każdy rekord to zasadniczo XML renderowany przez binarny szablon, z podstawionymi konkretnymi wartościami (nazwami kont, nazwami procesów, adresami IP i tak dalej, w zależności od zdarzenia). Śledczy odczytujący te pliki w Podglądzie zdarzeń lub w dedykowanych narzędziach śledczych mapujących tysiące udokumentowanych identyfikatorów zdarzeń widzą w pełni wyrenderowaną wersję.

Czym są pliki dziennika śledzenia zdarzeń (.etl) i dlaczego PrivaZer czyści również je?

Pliki .etl są tworzone przez Event Tracing for Windows (ETW), niskopoziomową, wydajną platformę śledzenia, na której zbudowano wiele własnych funkcji diagnostycznych i rejestrujących Windows, w tym część tego, co ostatecznie pojawia się w kanałach EVTX. W przeciwieństwie do EVTX, który znajduje się w jednym centralnym folderze, pliki .etl pojawiają się rozproszone w kilku różnych katalogach, w zależności od tego, jaki komponent je utworzył.

PrivaZer czyści oba razem: dzienniki zdarzeń EVTX w ich centralnej lokalizacji oraz pliki śledzenia .etl w różnych katalogach, w których Windows i jego komponenty je pozostawiają.

Czy PrivaZer czyści Dzienniki zdarzeń Windows?

Tak. PrivaZer usuwa pliki .evtx z C:\Windows\System32\winevt\Logs, wraz z plikami śledzenia .etl z ich różnych lokalizacji.

Nawet dzienniki aktywnie używane. Podczas działania Windows usługa Dziennika zdarzeń utrzymuje większość plików .evtx otwartymi i zablokowanymi, co zwykle blokuje zwykłe usunięcie. PrivaZer specjalnie sobie z tym radzi, usuwając pliki dzienników zdarzeń nawet wtedy, gdy są aktywnie zablokowane przez działający system, zamiast czyścić jedynie to, co akurat jest wolne.
Czy wpisy Dziennika zdarzeń pozostają po zdarzeniu, które je wywołało?

Tak, to cały sens dziennika: wpis dotyczący logowania, uruchomienia procesu czy zmiany konfiguracji pozostaje zarejestrowany długo po tym, jak sam moment minął, dopóki plik dziennika się nie zapełni, nie zostanie zarchiwizowany lub wyczyszczony.

Czy czyszczenie Dzienników zdarzeń Windows jest bezpieczne?

Wyczyszczenie dzienników zdarzeń nie wpływa na pliki, zainstalowane programy ani stabilność systemu, Windows natychmiast zaczyna od nowa rejestrować zdarzenia. Kompromis wart uwagi: czyścisz również swój własny historyczny zapis, przydatny podczas diagnozowania powtarzającego się problemu lub gdy własna diagnostyka Windows polega na niedawnej historii dziennika. Jeśli aktywnie badasz problem na swoim komputerze, warto poczekać z wyczyszczeniem tych dzienników do jego rozwiązania.

Czy Dzienniki zdarzeń pojawią się ponownie po wyczyszczeniu?

Tak, natychmiast i w sposób ciągły. Windows rejestruje zdarzenia jako stały element swojego działania, więc nowe wpisy zaczynają się pojawiać od razu, jest to oczekiwane. Uruchamiaj PrivaZer regularnie, jeśli wolisz, aby historia pozostawała krótka.

Żadne pytania nie pasują do wyszukiwania. Spróbuj innych słów kluczowych.


Dla zaawansowanych użytkowników
Opcje skanowania - System - Event LOG + Event Trace LOG
Jak wyczyścić Dzienniki zdarzeń Windows (EVTX) i dzienniki śledzenia zdarzeń (ETL)
Masz jeszcze pytanie? Chętnie pomożemy. Skontaktuj się z naszym zespołem wsparcia