官网下载logparser工具:
解压到
打开logparser:在win搜索管理员运行
查看当前日志所支持的字段:
LogParser.exe -h -i:evt
最基本的格式:LogParser –i:输入文件的格式 –o:输出格式 “SQL语句”
执行命令:
LogParser.exe -i:EVT –o:DATAGRID
"SELECT
EventID,
TimeGenerated as LoginTime,
EXTRACT_TOKEN(Strings,5,'|') as Username,
EXTRACT_TOKEN(Message,38,' ') as Loginip
FROM Security.evtx where EventID=4624"
命令运行成功后,即可在SQL Server数据库中使用已导入的日志