Hvad er EVTX-filformatet?
.evtx er en systemfil, der bruges af Windows Logbog til at gemme Windows-hændelsesloggen. Formatet erstattede de ældre .evt binære logfiler, da Microsoft introducerede det med Windows Vista og Windows Server 2008. Begge formater genkendes stadig på moderne Windows-systemer. Logbog - og værktøjer som PowerShells Get-WinEvent - kan åbne .evtx-filer direkte; de er også de indfødte live-logfiler, der løbende skrives af operativsystemet til %SystemRoot%\System32\winevt\Logs.
Windows logger alle hændelser vedrørende en given maskine og de applikationer, der kører på den. Hændelser er opdelt i flere dedikerede journalfiler, hvoraf de fire vigtigste er:
- Applikationsjournal - logger information relateret til kørende applikationer,
- Sikkerhedsjournal - logger alle hændelser relateret til systemsikkerhed (f.eks. brugerloginforsøg),
- Installationsjournal - logger hændelser relateret til systeminstallationer såsom opdateringer,
- Systemjournal - indeholder forskellige oplysninger om Windows-systemet.
Alle journaler undtagen Sikkerhedsjournalen grupperer yderligere poster i tre typer:
- Information
- Advarsel
- Fejl
Hver post tildeles et unikt hændelses-ID, et tidsstempel, navnet på den kilde, der udløste hændelsen, og en kort beskrivelse. Den beskrivelse vises muligvis ikke korrekt, hvis kildeprogrammet ikke er installeret på den maskine, hvor loggen læses. Systemadministratorer beder undertiden brugere om at sende en .evtx-fil til fejlfinding; den kan åbnes i Logbog eller parses med kommandolinjeværktøjer som EvtxECmd eller Get-WinEvent.
Internt gemmer .evtx poster som binær XML (BinXML) pakket i 64 KiB-blokke, hvilket gør det langt mere effektivt og struktureret end sin forgænger. Hver blok og filhovedet er beskyttet af en CRC-32-tjeksum, hvilket muliggør detektering af manipulation og korruption. .evtx-formatet er meget udbredt i Windows-forensik og hændelseshåndtering.
Sikkerhed og tryghed
RISIKO: LOWEVTX-filer er inerte datalogfiler - de eksekverer ikke og indeholder ingen makroer, så det er sikkert at åbne en i Logbog eller en parser. Sikkerhedsaspektet er det modsatte: EVTX-filer ER beviserne. Angribere rydder eller manipulerer ofte logfiler (Sikkerhedshændelse ID 1102 registrerer rydning af en log), så ved hændelseshåndtering er bekymringen manglende eller ændrede logfiler, ikke ondsindede filer. En praktisk advarsel: EVTX-poster kan indeholde strenge kontrolleret af en angriber (kommandolinjer, stier), så når du parser upålidelige logfiler, bør du bruge værktøjer, der ikke eksekverer indlejret indhold, og være påpasselig med at indsætte rå felter i shells. Logfiler kan også indeholde følsomme data (brugernavne, værtsnavne, IP'er) - håndter eksporterede .evtx-filer derefter.
Formatdetaljer
kort fortaltProgrammer der åbner EVTX-filer
Tekniske detaljer
dyb specifikation| Filsignatur | `ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) ved byte-offset 0 |
| Bloksignatur | `ElfChnk\0` ved starten af hver 64 KiB datablok; hver hændelsespost starter med markøren `2A 2A 00 00` |
| Intern kodning | Binær XML (BinXML) - hændelser gemt som binært kodet XML ved hjælp af skabelon- og strengtabeller pr. blok for at undgå overhead fra almindelig tekst-XML |
| Blokstørrelse | 64 KiB (65.536 bytes) pr. blok; filhovedet optager de første 4.096 bytes |
| Byterækkefølge | Little-endian gennemgående |
| MIME-type | `application/octet-stream` |
| Integritetsmekanisme | CRC-32-tjeksummer på filhovedet, hvert blokhoved og hver hændelsespost - muliggør detektering af manipulation og korruption |
| Standard log-placering | `%SystemRoot%\System32\winevt\Logs\` - én `.evtx`-fil pr. logkanal (f.eks. `Application.evtx`, `Security.evtx`, `System.evtx`) |
| Forgængerformat | `.evt` (Windows 2000/XP/2003 binær hændelseslog, erstattet fra og med Windows Vista) |
| Formatversion | Header indeholder major/minor versionsfelter (typisk 3.1 eller 3.2); formatet har været stabilt siden Windows Vista |
| Standard maksimal logstørrelse | Kan konfigureres pr. kanal; typiske standardværdier spænder fra 1 MB til 20 MB; logfiler overskrives eller arkiveres, når grænsen nås |
| Understøttede operativsystemer | Windows Vista, 7, 8, 10, 11 samt Windows Server 2008 og nyere; kan også læses på Linux og macOS via open-source parsere |
| Komprimering | Ingen - BinXML-poster gemmes ukomprimeret; pladsbesparelser kommer fra binær kodning frem for komprimering |
| Record-tabeller pr. blok | Hver 64 KiB-blok indeholder sin egen strengtabel og skabelontabel til selvstændig afkodning af posterne i den pågældende blok |
| Udgivet | 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format) |
| Seneste version | EVTX (current in Windows 11 / Server 2025; format stable since Vista) |
| Specifikation | learn.microsoft.com |
EVTX-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om EVTX-filer.