EVTX是Windows自Vista和Server 2008以来用于其事件日志的文件格式,取代了较旧的EVT格式。这些文件位于 C:\Windows\System32\winevt\Logs, 它们记录了系统上发生事件的真正全面的审计记录:登录、进程创建、权限使用、凭据访问和配置更改,以及许多其他类型的事件。
每个日志通道都有自己的文件: Security.evtx (安全审计日志), System.evtx (操作系统事件), Application.evtx (应用程序事件),外加特定工具为自己创建的自定义通道(Sysmon、PowerShell操作日志、Windows更新等)。
在内部,EVTX文件被组织为一系列数据块,每个数据块包含一个标头和一组事件记录。每条记录本质上是通过二进制模板渲染的XML,其中替换进了具体的值(账户名、进程名、IP地址等,具体取决于事件类型)。调查人员在事件查看器中,或在能映射数千个已知事件ID的专门取证工具中读取这些文件时,看到的是完全渲染后的版本。
.etl文件由Windows事件跟踪(ETW)生成,这是一个更底层、高性能的跟踪框架,Windows自身许多诊断和日志功能都构建于其之上,包括一些最终会出现在EVTX通道中的内容。与集中存放在一个文件夹中的EVTX不同,.etl文件会分散出现在多个不同的目录中,具体取决于是哪个组件创建的它们。
PrivaZer会将两者一并清除:集中存放位置的EVTX事件日志,以及Windows及其组件留存在各个不同目录中的.etl跟踪文件。
会。PrivaZer会从以下位置删除.evtx文件: C:\Windows\System32\winevt\Logs, 以及各个位置的.etl跟踪文件。
会,这正是日志存在的全部意义——一次登录、一次进程启动或一次配置更改的条目,会在事件本身发生很久之后依然被记录下来,直到日志文件被轮换、归档或清除。
清除事件日志不会影响您的文件、已安装的程序或系统稳定性,Windows会立即开始重新记录新的事件。值得了解的权衡是:您也会同时清除自己的历史记录,而这份记录在您排查反复出现的问题时,或Windows自身的诊断依赖最近的日志历史时会很有用。如果您正在积极排查电脑上的某个问题,不妨等问题解决后再清理这些日志。
会,而且是立即持续出现。记录事件是Windows运行方式中持续进行的一部分,因此新的条目会立即开始出现,这是预期中的情况。如果您希望保持历史记录简短,可以定期运行PrivaZer。