.EVTX

EVTX-fil

Windows Event Log (XML)
Stil et spørgsmål
HURTIGT SVAR

En EVTX-fil er en Windows Event Log, der registrerer system-, applikations- og sikkerhedshændelser. På Windows kan den åbnes med den indbyggede Logbog (eventvwr.msc > Handling > Åbn gemt logfil). Det er et binært format, så en teksteditor vil kun vise volapyk. Formatet er skrivebeskyttet af design - du analyserer det, du redigerer det ikke.

Udvikler: Microsoft Kategori: Systemfiler MIME: application/octet-stream
ÅBNER PÅ Windows macOS Linux
Relateret: .NOMEDIA · .DLL · .TMP · .LNK

På denne side

19k+ filtyper indekseret
Sidst gennemset Jul 21, 2026

Er du ikke sikker på, hvad din fil er?

Træk en fil over i vores identifikator - vi læser kun de første bytes for at navngive formatet.

Identificer en fil

Hvad er EVTX-filformatet?

.evtx er en systemfil, der bruges af Windows Logbog til at gemme Windows-hændelsesloggen. Formatet erstattede de ældre .evt binære logfiler, da Microsoft introducerede det med Windows Vista og Windows Server 2008. Begge formater genkendes stadig på moderne Windows-systemer. Logbog - og værktøjer som PowerShells Get-WinEvent - kan åbne .evtx-filer direkte; de er også de indfødte live-logfiler, der løbende skrives af operativsystemet til %SystemRoot%\System32\winevt\Logs.

Windows logger alle hændelser vedrørende en given maskine og de applikationer, der kører på den. Hændelser er opdelt i flere dedikerede journalfiler, hvoraf de fire vigtigste er:

  • Applikationsjournal - logger information relateret til kørende applikationer,
  • Sikkerhedsjournal - logger alle hændelser relateret til systemsikkerhed (f.eks. brugerloginforsøg),
  • Installationsjournal - logger hændelser relateret til systeminstallationer såsom opdateringer,
  • Systemjournal - indeholder forskellige oplysninger om Windows-systemet.

Alle journaler undtagen Sikkerhedsjournalen grupperer yderligere poster i tre typer:

  • Information
  • Advarsel
  • Fejl

Hver post tildeles et unikt hændelses-ID, et tidsstempel, navnet på den kilde, der udløste hændelsen, og en kort beskrivelse. Den beskrivelse vises muligvis ikke korrekt, hvis kildeprogrammet ikke er installeret på den maskine, hvor loggen læses. Systemadministratorer beder undertiden brugere om at sende en .evtx-fil til fejlfinding; den kan åbnes i Logbog eller parses med kommandolinjeværktøjer som EvtxECmd eller Get-WinEvent.

Internt gemmer .evtx poster som binær XML (BinXML) pakket i 64 KiB-blokke, hvilket gør det langt mere effektivt og struktureret end sin forgænger. Hver blok og filhovedet er beskyttet af en CRC-32-tjeksum, hvilket muliggør detektering af manipulation og korruption. .evtx-formatet er meget udbredt i Windows-forensik og hændelseshåndtering.

Sikkerhed og tryghed

RISIKO: LOW

EVTX-filer er inerte datalogfiler - de eksekverer ikke og indeholder ingen makroer, så det er sikkert at åbne en i Logbog eller en parser. Sikkerhedsaspektet er det modsatte: EVTX-filer ER beviserne. Angribere rydder eller manipulerer ofte logfiler (Sikkerhedshændelse ID 1102 registrerer rydning af en log), så ved hændelseshåndtering er bekymringen manglende eller ændrede logfiler, ikke ondsindede filer. En praktisk advarsel: EVTX-poster kan indeholde strenge kontrolleret af en angriber (kommandolinjer, stier), så når du parser upålidelige logfiler, bør du bruge værktøjer, der ikke eksekverer indlejret indhold, og være påpasselig med at indsætte rå felter i shells. Logfiler kan også indeholde følsomme data (brugernavne, værtsnavne, IP'er) - håndter eksporterede .evtx-filer derefter.

Formatdetaljer

kort fortalt
FULDSTÆNDIGT NAVNWindows Event Log (XML)også kendt som Windows XML Event Log, EVTX log file
UDVIKLERMicrosoftsiden 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
KATEGORISystemfiler
MIME-TYPEapplication/octet-stream
TYPEBinær log med binære XML-poster, organiseret i 64 KB-blokke
MAGIC BYTES · FILSIGNATUR
OFFSET
0001020304050607
HEX
456C6646696C6500
ASCII
ElfFile·
En EVTX-fil starter med den 8-byte ASCII-signatur «ElfFile\0» (45 6C 66 46 69 6C 65 00) i sit filhoved. Hver 64 KB-blok starter yderligere med «ElfChnk\0», og hver post med markøren 2A 2A 00 00. («Elf» her står for Event Log File og er ikke relateret til Unix ELF-eksekverbart format.)

Programmer der åbner EVTX-filer

Windows4 apps
Event Viewer Indbygget Kør eventvwr.msc, derefter Handling > Åbn gemt logfil og vælg .evtx. Den indfødte fremviser med fuld funktionalitet, herunder ruderne Generelt/Detaljer (XML) og filtrering.
EvtxECmd (Eric Zimmerman) Gratis Kommandolinje-parser til forensik: «EvtxECmd.exe -f log.evtx --csv out» eksporterer poster til CSV/JSON til analyse i Timeline Explorer eller Excel.
PowerShell (Get-WinEvent) Indbygget Get-WinEvent -Path log.evtx sender hændelser videre til filtrering/eksport; f.eks. tilføj | Export-Csv out.csv. Kan scriptes, kræver ingen ekstra installation.
Chainsaw Open-source Hurtig EVTX-jagt med Sigma-regler til trusselsdetektering: «chainsaw hunt log.evtx -s sigma/». Til brug i DFIR/blue-team.
macOS1 app
python-evtx Open-source pip install python-evtx, derefter «evtx_dump.py log.evtx» konverterer poster til læsbar XML på macOS/Linux uden Windows.
Linux2 apps
evtx (Rust evtx_dump) Open-source Hurtig cross-platform parser: «evtx_dump log.evtx» spytter XML/JSON ud. Installer via cargo eller pip (python-bindingen «evtx»).
python-evtx Open-source pip install python-evtx, derefter «evtx_dump.py log.evtx» konverterer poster til læsbar XML på macOS/Linux uden Windows.

Tekniske detaljer

dyb specifikation
Filsignatur`ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) ved byte-offset 0
Bloksignatur`ElfChnk\0` ved starten af hver 64 KiB datablok; hver hændelsespost starter med markøren `2A 2A 00 00`
Intern kodningBinær XML (BinXML) - hændelser gemt som binært kodet XML ved hjælp af skabelon- og strengtabeller pr. blok for at undgå overhead fra almindelig tekst-XML
Blokstørrelse64 KiB (65.536 bytes) pr. blok; filhovedet optager de første 4.096 bytes
ByterækkefølgeLittle-endian gennemgående
MIME-type`application/octet-stream`
IntegritetsmekanismeCRC-32-tjeksummer på filhovedet, hvert blokhoved og hver hændelsespost - muliggør detektering af manipulation og korruption
Standard log-placering`%SystemRoot%\System32\winevt\Logs\` - én `.evtx`-fil pr. logkanal (f.eks. `Application.evtx`, `Security.evtx`, `System.evtx`)
Forgængerformat`.evt` (Windows 2000/XP/2003 binær hændelseslog, erstattet fra og med Windows Vista)
FormatversionHeader indeholder major/minor versionsfelter (typisk 3.1 eller 3.2); formatet har været stabilt siden Windows Vista
Standard maksimal logstørrelseKan konfigureres pr. kanal; typiske standardværdier spænder fra 1 MB til 20 MB; logfiler overskrives eller arkiveres, når grænsen nås
Understøttede operativsystemerWindows Vista, 7, 8, 10, 11 samt Windows Server 2008 og nyere; kan også læses på Linux og macOS via open-source parsere
KomprimeringIngen - BinXML-poster gemmes ukomprimeret; pladsbesparelser kommer fra binær kodning frem for komprimering
Record-tabeller pr. blokHver 64 KiB-blok indeholder sin egen strengtabel og skabelontabel til selvstændig afkodning af posterne i den pågældende blok
Udgivet2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
Seneste versionEVTX (current in Windows 11 / Server 2025; format stable since Vista)
Specifikationlearn.microsoft.com

EVTX-konverteringer

Fællesskabets Q&A

spurgt af brugere
Stil et hurtigt spørgsmål
Få hjælp fra folk, der arbejder med EVTX-filer. Vær specifik - medtag dit system og din softwareversion.
Ingen konto nødvendig · svar normalt inden for en dag

Ingen spørgsmål endnu - vær den første til at spørge om EVTX-filer.

Ofte stillede spørgsmål

Hvordan åbner jeg en EVTX-fil?
På Windows skal du bruge den indbyggede Logbog: kør eventvwr.msc, vælg derefter Handling > Åbn gemt logfil og vælg .evtx-filen. På macOS/Linux kan du parse den med evtx_dump eller python-evtx.
Kan jeg åbne en EVTX-fil uden Windows?
Ja - det er blot et dokumenteret binært format. Brug cross-platform parsere som evtx_dump (Rust) eller python-evtx til at konvertere den til XML/JSON/CSV på macOS eller Linux.
Hvorfor viser en teksteditor volapyk, når jeg åbner en EVTX?
EVTX er et binært format (binære XML-poster i 64 KB-blokke), ikke almindelig tekst. Brug Logbog eller en EVTX-parser; en teksteditor kan ikke gengive den.
Hvor gemmes EVTX-filer på Windows?
I %SystemRoot%\System32\winevt\Logs - herunder Application.evtx, Security.evtx og System.evtx, plus mange applikationsspecifikke «Program- og tjenestelogfiler».
Hvordan eksporterer jeg en EVTX-log til CSV eller XML?
I Logbog skal du vælge Handling > Gem alle hændelser som... og vælge CSV, XML eller Tekst. Til automatisering kan du bruge Get-WinEvent i PowerShell eller EvtxECmd til at eksportere til CSV/JSON.
Hvad er forskellen på EVT og EVTX?
EVT er det gamle binære logformat fra Windows 2000/XP/2003; EVTX (siden Vista, 2007) er det nuværende XML-baserede binære format med rigere, strukturerede hændelser og integritetstjeksummer.
En hændelse siger «Beskrivelsen for hændelses-ID blev ikke fundet» - hvorfor?
EVTX gemmer hændelser kompakt og afhænger af udbyderens meddelelsesskabeloner for at vise beskrivelser. Hvis du åbner en log på en maskine, der mangler kildeprogrammet/udbyderen, kan den læsevenlige tekst ikke findes, selvom de rå EventData (Detaljer > XML) stadig er til stede.

Referencer

1Microsoft Learn - Event Logging (Windows)learn.microsoft.com
2Microsoft Learn - Get-WinEvent (PowerShell)learn.microsoft.com

Udforsk mere

på tværs af databasen

Populære filtyper i denne uge

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.NOMEDIAAndroid No-Media Marker File
7.RPMSGRestricted Permission Message
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Relaterede filtyper

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Gratis filværktøjer

En fil-identifikator og billedkonverter direkte i browseren - alt kører på din enhed.

Åbn værktøjskassen

Gennemse filtyper A-Å