PrivaZer logo

Um dos melhores limpadores gratuitos de PC
A alternativa CCleaner
PT


Como Limpar os Windows Event Logs (EVTX) e Event Trace Logs (ETL)?



Windows Event Logs (EVTX) & Event Trace Logs (ETL)
O que são os Windows Event Logs (EVTX) e por que devo limpá-los?

EVTX é o formato de arquivo que o Windows usa para seus logs de eventos desde o Vista e o Server 2008, substituindo o formato EVT mais antigo. Esses arquivos ficam em C:\Windows\System32\winevt\Logs, e eles registram um rastro de auditoria genuinamente abrangente do que acontece no sistema: logins, criação de processos, uso de privilégios, acesso a credenciais, e mudanças de configuração, entre muitos outros tipos de eventos.

Cada canal de log tem seu próprio arquivo: Security.evtx (o log de auditoria de segurança), System.evtx (eventos do sistema operacional), Application.evtx (eventos de aplicativos), além de canais personalizados que ferramentas específicas criam para si mesmas (Sysmon, log operacional do PowerShell, Windows Update, entre outros).

Este é o artefato primário no qual investigadores forenses confiam. Quando alguém reconstrói o que aconteceu em um PC Windows, um incidente, uma intrusão, ou simplesmente "o que essa conta fez", o Event Log é geralmente o primeiro lugar onde procura. É a coisa mais próxima que o Windows tem de um diário completo e cronológico da atividade do sistema.
O que há dentro de um arquivo EVTX?
Estrutura de uma entrada do Windows Event Log (EVTX) Estrutura vertical de um registro de evento EVTX. Cada evento tem um carimbo de data/hora, um ID de evento identificando que tipo de evento é, o canal de log ou fonte que o registrou, e um payload estruturado descrevendo exatamente o que aconteceu. Todos esses são removidos pelo PrivaZer. Formato binário estruturado · um arquivo por canal de log · milhares de IDs de evento distintos Carimbo de data/hora exatamente quando o evento ocorreu ID do Evento & fonte qual tipo de evento, e qual canal o registrou Payload estruturado detalhes específicos do evento: contas, processos, entre outros Removido pelo PrivaZer

Internamente, um arquivo EVTX é organizado como uma série de blocos, cada um contendo um cabeçalho e um conjunto de registros de eventos. Cada registro é essencialmente XML renderizado por meio de um template binário, com os valores específicos (nomes de contas, nomes de processos, endereços IP, e assim por diante, dependendo do evento) substituídos. Investigadores que leem esses arquivos no Visualizador de Eventos, ou em ferramentas forenses dedicadas que mapeiam milhares de IDs de evento documentados, veem a versão totalmente renderizada.

O que são os arquivos Event Trace Log (.etl), e por que o PrivaZer também os limpa?

Os arquivos .etl são produzidos pelo Event Tracing for Windows (ETW), uma estrutura de rastreamento de baixo nível e alto desempenho sobre a qual muitos dos próprios recursos de diagnóstico e log do Windows são construídos, incluindo parte do que eventualmente aparece nos canais EVTX. Diferente do EVTX, que fica em uma pasta central, os arquivos .etl aparecem espalhados em vários diretórios diferentes, dependendo de qual componente os criou.

O PrivaZer limpa ambos juntos: os logs de eventos EVTX em seu local central, e os arquivos de rastreamento .etl nos vários diretórios onde o Windows e seus componentes os deixam.

O PrivaZer limpa os Windows Event Logs?

Sim. O PrivaZer remove os arquivos .evtx de C:\Windows\System32\winevt\Logs, junto com os arquivos de rastreamento .etl de seus vários locais.

Até mesmo os logs ativamente em uso. Enquanto o Windows está em execução, o serviço Event Log mantém a maioria dos arquivos .evtx abertos e bloqueados, o que normalmente impede uma exclusão simples. O PrivaZer lida especificamente com isso, removendo arquivos de log de eventos mesmo quando estão ativamente bloqueados pelo sistema em execução, em vez de limpar apenas o que estiver livre no momento.
As entradas do Event Log sobrevivem depois do evento que as desencadeou?

Sim, esse é o objetivo de um log, uma entrada para um login, um lançamento de processo ou uma mudança de configuração permanece registrada muito depois de o próprio momento ter passado, até que o arquivo de log seja rotacionado, arquivado, ou limpo.

É seguro limpar os Windows Event Logs?

Limpar os logs de eventos não afeta seus arquivos, seus programas instalados ou a estabilidade do sistema, o Windows começa imediatamente a registrar novos eventos novamente. O compromisso que vale a pena conhecer: você também está limpando seu próprio registro histórico, útil se estiver solucionando um problema recorrente, ou se os próprios diagnósticos do Windows dependerem do histórico de log recente. Se você está ativamente investigando um problema no seu PC, pode valer a pena esperar até resolvê-lo antes de limpar esses logs.

Os Event Logs voltam depois da limpeza?

Sim, imediata e continuamente. O Windows registra eventos como parte contínua de seu funcionamento, então novas entradas começam a aparecer imediatamente, isso é esperado. Execute o PrivaZer periodicamente se preferir manter o histórico curto.

Nenhuma pergunta corresponde à sua pesquisa. Tente palavras-chave diferentes.


Para usuários avançados
Opções de verificação - Sistema - Event LOG + Event Trace LOG
Como limpar os Windows Event Logs (EVTX) e Event Trace Logs (ETL)
Ainda tem alguma dúvida? Ficaremos felizes em ajudar. Entre em contato com nossa equipe de suporte