1.evtx日志文件是什么
从 Windows NT 6.0(也就是 Windows Vista 和 Windows Server 2008)开始,微软引入了一种全新的日志文件格式,称为 evtx
。这种格式取代了之前 Windows 系统中使用的 evt
格式。
2.Windows 系统的事件日志文件存储在以下目录中:
C:\Windows\System32\winevt\Logs\
3.常见的 .evtx
文件包括:
Security.evtx:安全日志,记录用户登录、权限更改等安全相关事件。
Application.evtx:应用程序日志,记录应用程序的运行状态和错误。
System.evtx:系统日志,记录操作系统的事件和错误。
4. 如何查看 .evtx
文件
直接双击etvx日志文件,默认由事件查看器打开
5.取证常见的Security.evtx日志Event ID
如下
evtx日志文件详细信息推荐:蚁景科技的Windows 取证之EVTX日志