PrivaZer logo

En av de bästa gratis PC-rengörarna
CCleaner-alternativet
SV


Så rensar du Windows Event Logs (EVTX) och Event Trace Logs (ETL)?



Windows Event Logs (EVTX) & Event Trace Logs (ETL)
Vad är Windows Event Logs (EVTX) och varför bör jag rensa dem?

EVTX är filformatet Windows har använt för sina händelseloggar sedan Vista och Server 2008, som ersätter det äldre EVT-formatet. Dessa filer finns i C:\Windows\System32\winevt\Logs, och de registrerar ett genuint omfattande granskningsspår av vad som händer i systemet: inloggningar, processkapande, användning av behörigheter, åtkomst till autentiseringsuppgifter, och konfigurationsändringar, bland många andra händelsetyper.

Varje loggkanal får sin egen fil: Security.evtx (säkerhetsgranskningsloggen), System.evtx (operativsystemhändelser), Application.evtx (programhändelser), plus anpassade kanaler som specifika verktyg skapar åt sig själva (Sysmon, PowerShell operativ loggning, Windows Update, med mera).

Detta är den primära artefakten forensiska utredare förlitar sig på. När någon rekonstruerar vad som hände på en Windows-dator, en incident, ett intrång, eller helt enkelt "vad gjorde detta konto", är Event Log oftast det första stället de tittar. Det är det som ligger närmast en fullständig, kronologisk dagbok över systemaktivitet i Windows.
Vad finns inuti en EVTX-fil?
Struktur för en Windows Event Log-post (EVTX) Vertikal struktur för en EVTX-händelsepost. Varje händelse har en tidsstämpel, ett händelse-ID som identifierar vilken typ av händelse det är, loggkanalen eller källan som registrerade den, och en strukturerad payload som beskriver exakt vad som hände. Alla dessa tas bort av PrivaZer. Binärt strukturerat format · en fil per loggkanal · tusentals olika händelse-ID:n Tidsstämpel exakt när händelsen inträffade Händelse-ID & källa vilken typ av händelse, och vilken kanal som loggade den Strukturerad payload händelsespecifika detaljer: konton, processer, med mera Borttaget av PrivaZer

Internt är en EVTX-fil organiserad som en serie block, var och en innehåller ett huvud och en uppsättning händelseposter. Varje post är i grunden XML renderad genom en binär mall, med de specifika värdena (kontonamn, processnamn, IP-adresser, och så vidare, beroende på händelsen) insatta. Utredare som läser dessa filer i Loggboken, eller i dedikerade forensiska verktyg som mappar tusentals dokumenterade händelse-ID:n, ser den fullständigt renderade versionen.

Vad är Event Trace Log-filer (.etl), och varför rensar PrivaZer även dem?

.etl-filer produceras av Event Tracing for Windows (ETW), ett lågnivå-, högpresterande spårningsramverk som många av Windows egna diagnostik- och loggningsfunktioner är byggda på, inklusive en del av det som slutligen dyker upp i EVTX-kanaler. Till skillnad från EVTX, som finns i en central mapp, visas .etl-filer spridda över flera olika kataloger beroende på vilken komponent som skapade dem.

PrivaZer rensar båda tillsammans: EVTX-händelseloggarna på deras centrala plats, och .etl-spårningsfilerna i de olika katalogerna där Windows och dess komponenter lämnar dem.

Rensar PrivaZer Windows Event Logs?

Ja. PrivaZer tar bort .evtx-filer från C:\Windows\System32\winevt\Logs, tillsammans med .etl-spårningsfiler från deras olika platser.

Även loggarna som aktivt används. Medan Windows körs håller Event Log-tjänsten de flesta .evtx-filer öppna och låsta, vilket normalt blockerar en enkel borttagning. PrivaZer hanterar specifikt detta, och tar bort händelseloggfiler även när de aktivt är låsta av det körande systemet, i stället för att bara rensa det som råkar vara ledigt vid tillfället.
Finns Event Log-posterna kvar efter händelsen som utlöste dem?

Ja, det är hela poängen med en logg, en post för en inloggning, en processstart eller en konfigurationsändring förblir registrerad långt efter att själva ögonblicket har passerat, tills loggfilen roteras, arkiveras, eller rensas.

Är det säkert att rensa Windows Event Logs?

Att rensa händelseloggar påverkar inte dina filer, dina installerade program eller systemets stabilitet, Windows börjar omedelbart logga nya händelser igen. Kompromissen värd att känna till: du rensar också ditt eget historiska register, användbart om du felsöker ett återkommande problem, eller om Windows egen diagnostik förlitar sig på senaste logghistoriken. Om du aktivt undersöker ett problem på din dator kan det vara värt att vänta tills det är löst innan du rensar dessa loggar.

Kommer Event Logs tillbaka efter rensning?

Ja, omedelbart och kontinuerligt. Windows loggar händelser som en pågående del av hur det körs, så nya poster börjar visas direkt, det är förväntat. Kör PrivaZer regelbundet om du hellre vill hålla historiken kort.

Inga frågor matchar din sökning. Försök med andra sökord.


För avancerade användare
Skanningsalternativ - System - Event LOG + Event Trace LOG
Så rensar du Windows Event Logs (EVTX) och Event Trace Logs (ETL)
Har du fortfarande en fråga? Vi hjälper dig gärna. Kontakta vårt supportteam