EVTX är filformatet Windows har använt för sina händelseloggar sedan Vista och Server 2008, som ersätter det äldre EVT-formatet. Dessa filer finns i C:\Windows\System32\winevt\Logs, och de registrerar ett genuint omfattande granskningsspår av vad som händer i systemet: inloggningar, processkapande, användning av behörigheter, åtkomst till autentiseringsuppgifter, och konfigurationsändringar, bland många andra händelsetyper.
Varje loggkanal får sin egen fil: Security.evtx (säkerhetsgranskningsloggen), System.evtx (operativsystemhändelser), Application.evtx (programhändelser), plus anpassade kanaler som specifika verktyg skapar åt sig själva (Sysmon, PowerShell operativ loggning, Windows Update, med mera).
Internt är en EVTX-fil organiserad som en serie block, var och en innehåller ett huvud och en uppsättning händelseposter. Varje post är i grunden XML renderad genom en binär mall, med de specifika värdena (kontonamn, processnamn, IP-adresser, och så vidare, beroende på händelsen) insatta. Utredare som läser dessa filer i Loggboken, eller i dedikerade forensiska verktyg som mappar tusentals dokumenterade händelse-ID:n, ser den fullständigt renderade versionen.
.etl-filer produceras av Event Tracing for Windows (ETW), ett lågnivå-, högpresterande spårningsramverk som många av Windows egna diagnostik- och loggningsfunktioner är byggda på, inklusive en del av det som slutligen dyker upp i EVTX-kanaler. Till skillnad från EVTX, som finns i en central mapp, visas .etl-filer spridda över flera olika kataloger beroende på vilken komponent som skapade dem.
PrivaZer rensar båda tillsammans: EVTX-händelseloggarna på deras centrala plats, och .etl-spårningsfilerna i de olika katalogerna där Windows och dess komponenter lämnar dem.
Ja. PrivaZer tar bort .evtx-filer från C:\Windows\System32\winevt\Logs, tillsammans med .etl-spårningsfiler från deras olika platser.
Ja, det är hela poängen med en logg, en post för en inloggning, en processstart eller en konfigurationsändring förblir registrerad långt efter att själva ögonblicket har passerat, tills loggfilen roteras, arkiveras, eller rensas.
Att rensa händelseloggar påverkar inte dina filer, dina installerade program eller systemets stabilitet, Windows börjar omedelbart logga nya händelser igen. Kompromissen värd att känna till: du rensar också ditt eget historiska register, användbart om du felsöker ett återkommande problem, eller om Windows egen diagnostik förlitar sig på senaste logghistoriken. Om du aktivt undersöker ett problem på din dator kan det vara värt att vänta tills det är löst innan du rensar dessa loggar.
Ja, omedelbart och kontinuerligt. Windows loggar händelser som en pågående del av hur det körs, så nya poster börjar visas direkt, det är förväntat. Kör PrivaZer regelbundet om du hellre vill hålla historiken kort.