Was ist das EVTX-Dateiformat?
.evtx ist eine Systemdatei, die von der Windows-Ereignisanzeige zum Speichern des Windows-Ereignisprotokolls verwendet wird. Das Format ersetzte die älteren .evt Binärprotokolle, als Microsoft es mit Windows Vista und Windows Server 2008 einführte. Beide Formate werden auf modernen Windows-Systemen weiterhin erkannt. Die Ereignisanzeige - und Tools wie PowerShells Get-WinEvent - können .evtx-Dateien direkt öffnen; sie sind zudem die nativen Live-Protokolle, die vom Betriebssystem kontinuierlich unter %SystemRoot%\System32\winevt\Logs geschrieben werden.
Windows protokolliert alle Ereignisse, die einen bestimmten Computer und die darauf ausgeführten Anwendungen betreffen. Die Ereignisse sind in mehrere dedizierte Journaldateien unterteilt, wobei die vier wichtigsten folgende sind:
- Anwendungsprotokoll - protokolliert Informationen zu laufenden Anwendungen,
- Sicherheitsprotokoll - protokolliert alle Ereignisse im Zusammenhang mit der Systemsicherheit (z. B. Anmeldeversuche von Benutzern),
- Installationsprotokoll - protokolliert Ereignisse im Zusammenhang mit Systeminstallationen wie Updates,
- Systemprotokoll - enthält verschiedene Informationen über das Windows-System.
Alle Journale außer dem Sicherheitsprotokoll gruppieren die Einträge weiter in drei Typen:
- Informationen
- Warnung
- Fehler
Jedem Eintrag wird eine eindeutige Ereignis-ID, ein Zeitstempel, der Name der Quelle, die das Ereignis ausgelöst hat, und eine kurze Beschreibung zugewiesen. Diese Beschreibung wird unter Umständen nicht korrekt angezeigt, wenn die Quellanwendung nicht auf dem Computer installiert ist, auf dem das Protokoll gelesen wird. Systemadministratoren bitten Benutzer manchmal, eine .evtx-Datei zur Fehlerbehebung zu senden; sie kann in der Ereignisanzeige geöffnet oder mit Befehlszeilentools wie EvtxECmd oder Get-WinEvent analysiert werden.
Intern speichert .evtx Datensätze als binäres XML (BinXML), das in 64-KiB-Blöcke (Chunks) gepackt ist, was es weitaus effizienter und strukturierter macht als seinen Vorgänger. Jeder Block und der Dateikopf sind durch eine CRC-32-Prüfsumme geschützt, was die Erkennung von Manipulationen und Beschädigungen ermöglicht. Das .evtx-Format wird häufig in der Windows-Forensik und bei der Reaktion auf Vorfälle (Incident Response) verwendet.
Sicherheit
RISIKO: LOWEVTX-Dateien sind inerte Datenprotokolle - sie werden nicht ausgeführt und enthalten keine Makros, daher ist das Öffnen in der Ereignisanzeige oder einem Parser sicher. Der Sicherheitsaspekt ist eher umgekehrt: EVTX-Dateien SIND das Beweismittel. Angreifer löschen oder manipulieren Protokolle (Sicherheitsereignis-ID 1102 zeichnet eine Protokolllöschung auf). Bei der Reaktion auf Vorfälle besteht die Sorge also in fehlenden oder geänderten Protokollen, nicht in bösartigen Dateien. Eine praktische Vorsichtsmaßnahme: EVTX-Datensätze können vom Angreifer kontrollierte Zeichenfolgen enthalten (Befehlszeilen, Pfade). Verwenden Sie beim Parsen nicht vertrauenswürdiger Protokolle Tools, die keine eingebetteten Inhalte ausführen, und seien Sie vorsichtig beim Einfügen von Rohfeldern in Shells. Protokolle können auch sensible Daten enthalten (Benutzernamen, Hostnamen, IPs) - behandeln Sie exportierte .evtx-Dateien entsprechend.
Formatdetails
kurz gefasstProgramme zum Öffnen von EVTX-Dateien
Technische Details
technische Spezifikation| Dateisignatur | `ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) bei Byte-Offset 0 |
| Block-Signatur (Chunk) | `ElfChnk\0` am Anfang jedes 64-KiB-Datenblocks; jeder Ereignisdatensatz beginnt mit der Markierung `2A 2A 00 00` |
| Interne Kodierung | Binäres XML (BinXML) - Ereignisse werden als binär kodiertes XML unter Verwendung von Vorlagen- und Stringtabellen pro Block gespeichert, um den Overhead von Klartext-XML zu vermeiden |
| Blockgröße | 64 KiB (65.536 Bytes) pro Block; der Dateikopf belegt die ersten 4.096 Bytes |
| Byte-Reihenfolge | Durchgehend Little-endian |
| MIME-Typ | `application/octet-stream` |
| Integritätsmechanismus | CRC-32-Prüfsummen auf dem Dateikopf, jedem Block-Header und jedem Ereignisdatensatz - ermöglicht die Erkennung von Manipulationen und Beschädigungen |
| Standard-Speicherort | `%SystemRoot%\System32\winevt\Logs\` - eine `.evtx`-Datei pro Protokollkanal (z. B. `Application.evtx`, `Security.evtx`, `System.evtx`) |
| Vorgängerformat | `.evt` (binäres Ereignisprotokoll von Windows 2000/XP/2003, ersetzt ab Windows Vista) |
| Formatversion | Der Header enthält Major/Minor-Versionsfelder (üblicherweise 3.1 oder 3.2); Format stabil seit Windows Vista |
| Standardmäßige maximale Protokollgröße | Pro Kanal konfigurierbar; typische Standardwerte liegen zwischen 1 MB und 20 MB; Protokolle werden überschrieben oder archiviert, wenn das Limit erreicht ist |
| Unterstützte Betriebssysteme | Windows Vista, 7, 8, 10, 11 sowie Windows Server 2008 und neuer; auch auf Linux und macOS über Open-Source-Parser lesbar |
| Kompression | Keine - BinXML-Datensätze werden unkomprimiert gespeichert; Platzersparnis ergibt sich aus der binären Kodierung statt aus Kompression |
| Datensatztabellen pro Block | Jeder 64-KiB-Block enthält eine eigene Stringtabelle und Vorlagentabelle für die eigenständige Dekodierung der Datensätze innerhalb dieses Blocks |
| Veröffentlicht | 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format) |
| Neueste Version | EVTX (current in Windows 11 / Server 2025; format stable since Vista) |
| Spezifikation | learn.microsoft.com |
EVTX-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu EVTX-Dateien.