.EVTX

EVTX Datei

Windows Event Log (XML)
Frage stellen
SCHNELLE ANTWORT

Eine EVTX-Datei ist ein Windows-Ereignisprotokoll, das System-, Anwendungs- und Sicherheitsereignisse aufzeichnet. Unter Windows öffnen Sie diese mit der integrierten Ereignisanzeige (eventvwr.msc > Aktion > Gespeichertes Protokoll öffnen). Es handelt sich um ein Binärformat, daher zeigt ein Texteditor nur „Datenmüll” an. Das Format ist konstruktionsbedingt schreibgeschützt - man analysiert es, man bearbeitet es nicht.

Entwickler: Microsoft Kategorie: Betriebssystemdateien MIME: application/octet-stream
VERFÜGBAR AUF Windows macOS Linux
Verwandt: .NOMEDIA · .DLL · .TMP · .LNK

Auf dieser Seite

19k+ Erweiterungen indexiert
Zuletzt geprüft Jul 21, 2026

Nicht sicher, was Ihre Datei ist?

Legen Sie eine beliebige Datei in unseren Identifikator - wir lesen nur die ersten Bytes, um das Format zu benennen.

Datei identifizieren

Was ist das EVTX-Dateiformat?

.evtx ist eine Systemdatei, die von der Windows-Ereignisanzeige zum Speichern des Windows-Ereignisprotokolls verwendet wird. Das Format ersetzte die älteren .evt Binärprotokolle, als Microsoft es mit Windows Vista und Windows Server 2008 einführte. Beide Formate werden auf modernen Windows-Systemen weiterhin erkannt. Die Ereignisanzeige - und Tools wie PowerShells Get-WinEvent - können .evtx-Dateien direkt öffnen; sie sind zudem die nativen Live-Protokolle, die vom Betriebssystem kontinuierlich unter %SystemRoot%\System32\winevt\Logs geschrieben werden.

Windows protokolliert alle Ereignisse, die einen bestimmten Computer und die darauf ausgeführten Anwendungen betreffen. Die Ereignisse sind in mehrere dedizierte Journaldateien unterteilt, wobei die vier wichtigsten folgende sind:

  • Anwendungsprotokoll - protokolliert Informationen zu laufenden Anwendungen,
  • Sicherheitsprotokoll - protokolliert alle Ereignisse im Zusammenhang mit der Systemsicherheit (z. B. Anmeldeversuche von Benutzern),
  • Installationsprotokoll - protokolliert Ereignisse im Zusammenhang mit Systeminstallationen wie Updates,
  • Systemprotokoll - enthält verschiedene Informationen über das Windows-System.

Alle Journale außer dem Sicherheitsprotokoll gruppieren die Einträge weiter in drei Typen:

  • Informationen
  • Warnung
  • Fehler

Jedem Eintrag wird eine eindeutige Ereignis-ID, ein Zeitstempel, der Name der Quelle, die das Ereignis ausgelöst hat, und eine kurze Beschreibung zugewiesen. Diese Beschreibung wird unter Umständen nicht korrekt angezeigt, wenn die Quellanwendung nicht auf dem Computer installiert ist, auf dem das Protokoll gelesen wird. Systemadministratoren bitten Benutzer manchmal, eine .evtx-Datei zur Fehlerbehebung zu senden; sie kann in der Ereignisanzeige geöffnet oder mit Befehlszeilentools wie EvtxECmd oder Get-WinEvent analysiert werden.

Intern speichert .evtx Datensätze als binäres XML (BinXML), das in 64-KiB-Blöcke (Chunks) gepackt ist, was es weitaus effizienter und strukturierter macht als seinen Vorgänger. Jeder Block und der Dateikopf sind durch eine CRC-32-Prüfsumme geschützt, was die Erkennung von Manipulationen und Beschädigungen ermöglicht. Das .evtx-Format wird häufig in der Windows-Forensik und bei der Reaktion auf Vorfälle (Incident Response) verwendet.

Sicherheit

RISIKO: LOW

EVTX-Dateien sind inerte Datenprotokolle - sie werden nicht ausgeführt und enthalten keine Makros, daher ist das Öffnen in der Ereignisanzeige oder einem Parser sicher. Der Sicherheitsaspekt ist eher umgekehrt: EVTX-Dateien SIND das Beweismittel. Angreifer löschen oder manipulieren Protokolle (Sicherheitsereignis-ID 1102 zeichnet eine Protokolllöschung auf). Bei der Reaktion auf Vorfälle besteht die Sorge also in fehlenden oder geänderten Protokollen, nicht in bösartigen Dateien. Eine praktische Vorsichtsmaßnahme: EVTX-Datensätze können vom Angreifer kontrollierte Zeichenfolgen enthalten (Befehlszeilen, Pfade). Verwenden Sie beim Parsen nicht vertrauenswürdiger Protokolle Tools, die keine eingebetteten Inhalte ausführen, und seien Sie vorsichtig beim Einfügen von Rohfeldern in Shells. Protokolle können auch sensible Daten enthalten (Benutzernamen, Hostnamen, IPs) - behandeln Sie exportierte .evtx-Dateien entsprechend.

Formatdetails

kurz gefasst
VOLLSTÄNDIGER NAMEWindows Event Log (XML)alias Windows XML Event Log, EVTX log file
ENTWICKLERMicrosoftseit 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
MIME TYPEapplication/octet-stream
TYPBinäres Protokoll mit binären XML-Datensätzen, organisiert in 64-KB-Blöcken
MAGIC BYTES · DATEISIGNATUR
OFFSET
0001020304050607
HEX
456C6646696C6500
ASCII
ElfFile·
Eine EVTX-Datei beginnt mit der 8-Byte-ASCII-Signatur „ElfFile\0” (45 6C 66 46 69 6C 65 00) in ihrem Dateikopf. Jeder 64-KB-Block beginnt zudem mit „ElfChnk\0” und jeder Datensatz mit der Markierung 2A 2A 00 00. („Elf” steht hier für Event Log File und hat nichts mit dem Unix-ELF-Executable-Format zu tun.)

Programme zum Öffnen von EVTX-Dateien

Windows4 apps
Event Viewer Integriert Führen Sie eventvwr.msc aus, dann Aktion > Gespeichertes Protokoll öffnen und wählen Sie die .evtx aus. Der native Viewer mit voller Detailtreue, den Registerkarten Allgemein/Details (XML) und Filterfunktionen.
EvtxECmd (Eric Zimmerman) Kostenlos Befehlszeilen-Parser für die Forensik: „EvtxECmd.exe -f log.evtx --csv out” exportiert Datensätze nach CSV/JSON zur Analyse in Timeline Explorer oder Excel.
PowerShell (Get-WinEvent) Integriert Get-WinEvent -Path log.evtx leitet Ereignisse zur Filterung/Export weiter; z. B. mit | Export-Csv out.csv ergänzen. Skriptfähig, keine zusätzliche Installation erforderlich.
Chainsaw Open Source Schnelle EVTX-Suche mit Sigma-Regeln zur Bedrohungserkennung: „chainsaw hunt log.evtx -s sigma/”. Für den Einsatz in DFIR/Blue-Teams.
macOS1 app
python-evtx Open Source pip install python-evtx, dann konvertiert „evtx_dump.py log.evtx” Datensätze unter macOS/Linux ohne Windows in lesbares XML.
Linux2 apps
evtx (Rust evtx_dump) Open Source Schneller plattformübergreifender Parser: „evtx_dump log.evtx” gibt XML/JSON aus. Installation über cargo oder pip (das Python-Binding „evtx”).
python-evtx Open Source pip install python-evtx, dann konvertiert „evtx_dump.py log.evtx” Datensätze unter macOS/Linux ohne Windows in lesbares XML.

Technische Details

technische Spezifikation
Dateisignatur`ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) bei Byte-Offset 0
Block-Signatur (Chunk)`ElfChnk\0` am Anfang jedes 64-KiB-Datenblocks; jeder Ereignisdatensatz beginnt mit der Markierung `2A 2A 00 00`
Interne KodierungBinäres XML (BinXML) - Ereignisse werden als binär kodiertes XML unter Verwendung von Vorlagen- und Stringtabellen pro Block gespeichert, um den Overhead von Klartext-XML zu vermeiden
Blockgröße64 KiB (65.536 Bytes) pro Block; der Dateikopf belegt die ersten 4.096 Bytes
Byte-ReihenfolgeDurchgehend Little-endian
MIME-Typ`application/octet-stream`
IntegritätsmechanismusCRC-32-Prüfsummen auf dem Dateikopf, jedem Block-Header und jedem Ereignisdatensatz - ermöglicht die Erkennung von Manipulationen und Beschädigungen
Standard-Speicherort`%SystemRoot%\System32\winevt\Logs\` - eine `.evtx`-Datei pro Protokollkanal (z. B. `Application.evtx`, `Security.evtx`, `System.evtx`)
Vorgängerformat`.evt` (binäres Ereignisprotokoll von Windows 2000/XP/2003, ersetzt ab Windows Vista)
FormatversionDer Header enthält Major/Minor-Versionsfelder (üblicherweise 3.1 oder 3.2); Format stabil seit Windows Vista
Standardmäßige maximale ProtokollgrößePro Kanal konfigurierbar; typische Standardwerte liegen zwischen 1 MB und 20 MB; Protokolle werden überschrieben oder archiviert, wenn das Limit erreicht ist
Unterstützte BetriebssystemeWindows Vista, 7, 8, 10, 11 sowie Windows Server 2008 und neuer; auch auf Linux und macOS über Open-Source-Parser lesbar
KompressionKeine - BinXML-Datensätze werden unkomprimiert gespeichert; Platzersparnis ergibt sich aus der binären Kodierung statt aus Kompression
Datensatztabellen pro BlockJeder 64-KiB-Block enthält eine eigene Stringtabelle und Vorlagentabelle für die eigenständige Dekodierung der Datensätze innerhalb dieses Blocks
Veröffentlicht2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
Neueste VersionEVTX (current in Windows 11 / Server 2025; format stable since Vista)
Spezifikationlearn.microsoft.com

EVTX-Konvertierungen

Community Q&A

von Nutzern gefragt
Schnelle Frage stellen
Holen Sie sich Hilfe von Menschen, die mit EVTX-Dateien arbeiten. Seien Sie konkret - geben Sie Ihr System und die Softwareversion an.
Kein Konto erforderlich · Antworten meist innerhalb eines Tages

Noch keine Fragen - stellen Sie die erste Frage zu EVTX-Dateien.

Häufig gestellte Fragen

Wie öffne ich eine EVTX-Datei?
Verwenden Sie unter Windows die integrierte Ereignisanzeige: Führen Sie eventvwr.msc aus, wählen Sie dann Aktion > Gespeichertes Protokoll öffnen und wählen Sie die .evtx-Datei aus. Unter macOS/Linux können Sie sie mit evtx_dump oder python-evtx analysieren.
Kann ich eine EVTX-Datei ohne Windows öffnen?
Ja - es handelt sich lediglich um ein dokumentiertes Binärformat. Verwenden Sie die plattformübergreifenden Parser evtx_dump (Rust) oder python-evtx, um sie unter macOS oder Linux in XML/JSON/CSV zu konvertieren.
Warum zeigt ein Texteditor „Müll” an, wenn ich eine EVTX öffne?
EVTX ist ein Binärformat (binäre XML-Datensätze in 64-KB-Blöcken), kein Klartext. Verwenden Sie die Ereignisanzeige oder einen EVTX-Parser; ein Texteditor kann das Format nicht darstellen.
Wo werden EVTX-Dateien unter Windows gespeichert?
In %SystemRoot%\System32\winevt\Logs - einschließlich Application.evtx, Security.evtx und System.evtx sowie vielen anwendungsspezifischen Protokollen unter „Anwendungs- und Dienstprotokolle”.
Wie exportiere ich ein EVTX-Protokoll nach CSV oder XML?
Wählen Sie in der Ereignisanzeige Aktion > Alle Ereignisse speichern unter... und wählen Sie CSV, XML oder Text. Zur Automatisierung verwenden Sie Get-WinEvent in der PowerShell oder EvtxECmd für den Export nach CSV/JSON.
Was ist der Unterschied zwischen EVT und EVTX?
EVT ist das alte binäre Protokollformat von Windows 2000/XP/2003; EVTX (seit Vista, 2007) ist das aktuelle XML-basierte Binärformat mit umfangreicheren, strukturierten Ereignissen und Integritätsprüfsummen.
Ein Ereignis meldet „Die Beschreibung für die Ereignis-ID wurde nicht gefunden” - warum?
EVTX speichert Ereignisse kompakt und verlässt sich auf die Nachrichtenvorlagen des Anbieters, um Beschreibungen darzustellen. Wenn Sie ein Protokoll auf einem Computer öffnen, auf dem die Quellanwendung/der Anbieter fehlt, kann der lesbare Text nicht aufgelöst werden, obwohl die Rohdaten (Details > XML) weiterhin vorhanden sind.

Quellen

1Microsoft Learn - Event Logging (Windows)learn.microsoft.com
2Microsoft Learn - Get-WinEvent (PowerShell)learn.microsoft.com

Weiter entdecken

in der Datenbank

Top-Erweiterungen dieser Woche

1.AQQAQQ Instant Messenger File
2.BINCD/DVD Disc Image (BIN/CUE)
3.MDMarkdown Document
4.PARTPartial Download File
5.RPMSGRestricted Permission Message
6.CRDOWNLOADChrome Partial Download File
7.NOMEDIAAndroid No-Media Marker File
8.PRDXSoftMaker Presentations Document
9.PRO6XProPresenter 6 Bundle File
10.SWFSmall Web Format (Shockwave Flash)

Verwandte Erweiterungen

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Kostenlose Datei-Tools

Ein Browser-Dateiidentifikator und Bildkonverter - alles läuft auf Ihrem Gerät.

Toolbox öffnen

Dateierweiterungen A-Z durchsuchen