Log Parser使用教程
Log Parser基本语法结构
`LogParser.exe -i:输入文件的格式 -o:输出文件的格式 “SQL语句”`
查看日志字段
LogParser.exe -i:evt -o:datagrid "select * from d:\123.evtx"
查看登录成功
LogParser.exe -i:evt -o:datagrid "select TimeGenerated as LoginTime,EXTRACT_TOKEN(strings,5,'|') as username from d:\123.evtx where eventid=4624"
锁定时间范围
LogParser.exe -i:evt -o:datagrid "select TimeGenerated as LoginTime,EXTRACT_TOKEN(strings,5,'|') as username from d:\123.evtx where eventid=4624 and TimeGenerated > '2021-03-30 12:20:20'"
EXTRACT_TOKEN函数,在这里提取strings字段中以‘|’分割的第6个值
统计加排序
统计用goup by
排序用order by