PrivaZer logo

最好的免费电脑清理工具之一
CCleaner 替代方案
ZC


如何清除Windows事件日志(EVTX)和事件跟踪日志(ETL)?



Windows事件日志(EVTX)与事件跟踪日志(ETL)
Windows事件日志(EVTX)是什么,为什么要清理它们?

EVTX是Windows自Vista和Server 2008以来用于其事件日志的文件格式,取代了较旧的EVT格式。这些文件位于 C:\Windows\System32\winevt\Logs, 它们记录了系统上发生事件的真正全面的审计记录:登录、进程创建、权限使用、凭据访问和配置更改,以及许多其他类型的事件。

每个日志通道都有自己的文件: Security.evtx (安全审计日志), System.evtx (操作系统事件), Application.evtx (应用程序事件),外加特定工具为自己创建的自定义通道(Sysmon、PowerShell操作日志、Windows更新等)。

这是取证调查人员所依赖的主要痕迹。 当有人要还原一台Windows电脑上发生的事情时——一次事故、一次入侵,或仅仅是“这个账户做过什么”——事件日志通常是他们首先查看的地方。它是Windows最接近完整、按时间顺序记录系统活动日记的东西。
EVTX文件中包含什么?
Windows事件日志(EVTX)条目的结构 一条EVTX事件记录的纵向结构图。每个事件都有一个时间戳、一个标识事件类型的事件ID、记录该事件的日志通道或来源,以及一个描述确切发生内容的结构化负载。所有这些都会被PrivaZer删除。 二进制结构化格式 · 每个日志通道对应一个文件 · 数千种不同的事件ID 时间戳 事件发生的确切时间 事件ID和来源 哪种类型的事件,以及是哪个通道记录的 结构化负载 特定于事件的详细信息:账户、进程等 已被PrivaZer删除

在内部,EVTX文件被组织为一系列数据块,每个数据块包含一个标头和一组事件记录。每条记录本质上是通过二进制模板渲染的XML,其中替换进了具体的值(账户名、进程名、IP地址等,具体取决于事件类型)。调查人员在事件查看器中,或在能映射数千个已知事件ID的专门取证工具中读取这些文件时,看到的是完全渲染后的版本。

事件跟踪日志(.etl)文件是什么,为什么PrivaZer也会清理它们?

.etl文件由Windows事件跟踪(ETW)生成,这是一个更底层、高性能的跟踪框架,Windows自身许多诊断和日志功能都构建于其之上,包括一些最终会出现在EVTX通道中的内容。与集中存放在一个文件夹中的EVTX不同,.etl文件会分散出现在多个不同的目录中,具体取决于是哪个组件创建的它们。

PrivaZer会将两者一并清除:集中存放位置的EVTX事件日志,以及Windows及其组件留存在各个不同目录中的.etl跟踪文件。

PrivaZer会清理Windows事件日志吗?

会。PrivaZer会从以下位置删除.evtx文件: C:\Windows\System32\winevt\Logs, 以及各个位置的.etl跟踪文件。

即使是正在使用中的日志。 在Windows运行期间,事件日志服务会将大多数.evtx文件保持打开并锁定状态,这通常会阻止简单的删除操作。PrivaZer专门处理了这种情况,即使事件日志文件正被运行中的系统主动锁定,也能将其删除,而不仅仅是清除当时恰好未被锁定的文件。
触发事件发生后,事件日志条目还会保留吗?

会,这正是日志存在的全部意义——一次登录、一次进程启动或一次配置更改的条目,会在事件本身发生很久之后依然被记录下来,直到日志文件被轮换、归档或清除。

清理Windows事件日志安全吗?

清除事件日志不会影响您的文件、已安装的程序或系统稳定性,Windows会立即开始重新记录新的事件。值得了解的权衡是:您也会同时清除自己的历史记录,而这份记录在您排查反复出现的问题时,或Windows自身的诊断依赖最近的日志历史时会很有用。如果您正在积极排查电脑上的某个问题,不妨等问题解决后再清理这些日志。

清理后事件日志还会重新出现吗?

会,而且是立即持续出现。记录事件是Windows运行方式中持续进行的一部分,因此新的条目会立即开始出现,这是预期中的情况。如果您希望保持历史记录简短,可以定期运行PrivaZer。

没有与您的搜索匹配的问题。请尝试其他关键词。


高级用户
扫描选项 - 系统 - 事件日志+事件跟踪日志
如何清除Windows事件日志(EVTX)和事件跟踪日志(ETL)
还有疑问?我们很乐意为您提供帮助。 联系我们的支持团队