EVTX é o formato de arquivo que o Windows usa para seus logs de eventos desde o Vista e o Server 2008, substituindo o formato EVT mais antigo. Esses arquivos ficam em C:\Windows\System32\winevt\Logs, e eles registram um rastro de auditoria genuinamente abrangente do que acontece no sistema: logins, criação de processos, uso de privilégios, acesso a credenciais, e mudanças de configuração, entre muitos outros tipos de eventos.
Cada canal de log tem seu próprio arquivo: Security.evtx (o log de auditoria de segurança), System.evtx (eventos do sistema operacional), Application.evtx (eventos de aplicativos), além de canais personalizados que ferramentas específicas criam para si mesmas (Sysmon, log operacional do PowerShell, Windows Update, entre outros).
Internamente, um arquivo EVTX é organizado como uma série de blocos, cada um contendo um cabeçalho e um conjunto de registros de eventos. Cada registro é essencialmente XML renderizado por meio de um template binário, com os valores específicos (nomes de contas, nomes de processos, endereços IP, e assim por diante, dependendo do evento) substituídos. Investigadores que leem esses arquivos no Visualizador de Eventos, ou em ferramentas forenses dedicadas que mapeiam milhares de IDs de evento documentados, veem a versão totalmente renderizada.
Os arquivos .etl são produzidos pelo Event Tracing for Windows (ETW), uma estrutura de rastreamento de baixo nível e alto desempenho sobre a qual muitos dos próprios recursos de diagnóstico e log do Windows são construídos, incluindo parte do que eventualmente aparece nos canais EVTX. Diferente do EVTX, que fica em uma pasta central, os arquivos .etl aparecem espalhados em vários diretórios diferentes, dependendo de qual componente os criou.
O PrivaZer limpa ambos juntos: os logs de eventos EVTX em seu local central, e os arquivos de rastreamento .etl nos vários diretórios onde o Windows e seus componentes os deixam.
Sim. O PrivaZer remove os arquivos .evtx de C:\Windows\System32\winevt\Logs, junto com os arquivos de rastreamento .etl de seus vários locais.
Sim, esse é o objetivo de um log, uma entrada para um login, um lançamento de processo ou uma mudança de configuração permanece registrada muito depois de o próprio momento ter passado, até que o arquivo de log seja rotacionado, arquivado, ou limpo.
Limpar os logs de eventos não afeta seus arquivos, seus programas instalados ou a estabilidade do sistema, o Windows começa imediatamente a registrar novos eventos novamente. O compromisso que vale a pena conhecer: você também está limpando seu próprio registro histórico, útil se estiver solucionando um problema recorrente, ou se os próprios diagnósticos do Windows dependerem do histórico de log recente. Se você está ativamente investigando um problema no seu PC, pode valer a pena esperar até resolvê-lo antes de limpar esses logs.
Sim, imediata e continuamente. O Windows registra eventos como parte contínua de seu funcionamento, então novas entradas começam a aparecer imediatamente, isso é esperado. Execute o PrivaZer periodicamente se preferir manter o histórico curto.