.EVTX

Fichier EVTX

Windows Event Log (XML)
Poser une question
RÉPONSE RAPIDE

Un fichier EVTX est un journal d'événements Windows qui enregistre les événements du système, des applications et de la sécurité. Sur Windows, ouvrez-le avec l'Observateur d'événements intégré (eventvwr.msc > Action > Ouvrir le journal enregistré). Il s'agit d'un format binaire, donc un éditeur de texte n'affichera que des caractères illisibles. Le format est conçu pour être en lecture seule - vous l'analysez, vous ne l'éditez pas.

Développeur : Microsoft Catégorie : Fichiers système MIME: application/octet-stream
S'OUVRE SUR Windows macOS Linux
Lié : .NOMEDIA · .DLL · .TMP · .LNK

Sur cette page

19k+ extensions indexées
Dernière révision le Jul 21, 2026

Pas sûr de la nature de votre fichier ?

Déposez n'importe quel fichier dans notre identificateur - nous lisons juste les premiers octets pour nommer le format.

Identifier un fichier

Qu'est-ce que le format de fichier EVTX ?

.evtx est un fichier système utilisé par l'Observateur d'événements Windows pour stocker le journal des événements Windows. Ce format a remplacé les anciens journaux binaires .evt lorsque Microsoft l'a introduit avec Windows Vista et Windows Server 2008. Les deux formats sont toujours reconnus sur les systèmes Windows modernes. L'Observateur d'événements - ainsi que des outils tels que Get-WinEvent de PowerShell - peuvent ouvrir directement les fichiers .evtx ; ce sont également les journaux natifs écrits en continu par le système d'exploitation dans %SystemRoot%\System32\winevt\Logs.

Windows consigne tous les événements relatifs à une machine donnée et aux applications qui y sont exécutées. Les événements sont divisés en plusieurs fichiers journaux dédiés, les quatre principaux étant :

  • Journal Application - enregistre les informations relatives aux applications en cours d'exécution,
  • Journal Sécurité - enregistre tous les événements liés à la sécurité du système (par exemple, les tentatives de connexion des utilisateurs),
  • Journal Installation - enregistre les événements liés aux installations du système telles que les mises à jour,
  • Journal Système - contient diverses informations sur le système Windows.

Tous les journaux, à l'exception du journal de Sécurité, regroupent ensuite les entrées en trois types :

  • Informations
  • Avertissement
  • Erreur

Chaque entrée se voit attribuer un ID d'événement unique, un horodatage, le nom de la source qui a généré l'événement et une courte description. Cette description peut ne pas s'afficher correctement si l'application source n'est pas installée sur la machine où le journal est lu. Les administrateurs système demandent parfois aux utilisateurs d'envoyer un fichier .evtx pour le dépannage ; il peut être ouvert dans l'Observateur d'événements ou analysé avec des outils en ligne de commande tels que EvtxECmd ou Get-WinEvent.

En interne, .evtx stocke les enregistrements sous forme de XML binaire (BinXML) compressés dans des blocs de 64 KiB, ce qui le rend beaucoup plus efficace et structuré que son prédécesseur. Chaque bloc et l'en-tête du fichier sont protégés par une somme de contrôle CRC-32, permettant la détection des altérations et de la corruption. Le format .evtx est largement utilisé en criminalistique numérique (forensics) et en réponse aux incidents sous Windows.

Sécurité et sûreté

RISQUE : LOW

Les fichiers EVTX sont des journaux de données inertes - ils ne s'exécutent pas et ne contiennent pas de macros, donc en ouvrir un dans l'Observateur d'événements ou un analyseur est sûr. L'angle de sécurité est inverse : les fichiers EVTX SONT la preuve. Les attaquants effacent ou altèrent les journaux (l'ID d'événement de sécurité 1102 enregistre un effacement de journal), donc en réponse aux incidents, l'inquiétude porte sur les journaux manquants ou modifiés, pas sur les journaux malveillants. Une précaution pratique : les enregistrements EVTX peuvent contenir des chaînes contrôlées par l'attaquant (lignes de commande, chemins), donc lors de l'analyse de journaux non fiables, utilisez des outils qui n'exécutent pas de contenu intégré et méfiez-vous du copier-coller de champs bruts dans des terminaux. Les journaux peuvent également contenir des données sensibles (noms d'utilisateurs, noms d'hôtes, IP) - manipulez les fichiers .evtx exportés en conséquence.

Détails du format

en bref
NOM COMPLETWindows Event Log (XML)alias Windows XML Event Log, EVTX log file
DÉVELOPPEURMicrosoftdepuis 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
TYPE MIMEapplication/octet-stream
TYPEJournal binaire avec enregistrements XML binaires, organisé en blocs de 64 Ko
OCTETS MAGIQUES · SIGNATURE DE FICHIER
OFFSET
0001020304050607
HEX
456C6646696C6500
ASCII
ElfFile·
Un fichier EVTX commence par la signature ASCII de 8 octets « ElfFile\0 » (45 6C 66 46 69 6C 65 00) dans son en-tête de fichier. Chaque bloc de 64 Ko commence en plus par « ElfChnk\0 », et chaque enregistrement par le marqueur 2A 2A 00 00. (« Elf » signifie ici Event Log File, sans rapport avec le format exécutable ELF d'Unix.)

Programmes qui ouvrent les fichiers EVTX

Windows4 apps
Event Viewer Intégré Lancez eventvwr.msc, puis Action > Ouvrir le journal enregistré et sélectionnez le .evtx. C'est le visionneur natif complet avec les volets Général/Détails (XML) et le filtrage.
EvtxECmd (Eric Zimmerman) Gratuit Analyseur en ligne de commande pour la criminalistique : « EvtxECmd.exe -f log.evtx --csv out » exporte les enregistrements vers CSV/JSON pour analyse dans Timeline Explorer ou Excel.
PowerShell (Get-WinEvent) Intégré Get-WinEvent -Path log.evtx envoie les événements vers le filtrage/exportation ; par ex. ajoutez | Export-Csv out.csv. Scriptable, sans installation supplémentaire.
Chainsaw Open-source Recherche rapide dans les EVTX avec des règles Sigma pour la détection de menaces : « chainsaw hunt log.evtx -s sigma/ ». Pour un usage DFIR/blue-team.
macOS1 app
python-evtx Open-source pip install python-evtx, puis « evtx_dump.py log.evtx » convertit les enregistrements en XML lisible sur macOS/Linux sans Windows.
Linux2 apps
evtx (Rust evtx_dump) Open-source Analyseur multiplateforme rapide : « evtx_dump log.evtx » génère du XML/JSON. S'installe via cargo ou pip (le binding python « evtx »).
python-evtx Open-source pip install python-evtx, puis « evtx_dump.py log.evtx » convertit les enregistrements en XML lisible sur macOS/Linux sans Windows.

Détails techniques

spécifications approfondies
Signature de fichier`ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) à l'offset d'octet 0
Signature de bloc`ElfChnk\0` au début de chaque bloc de données de 64 KiB ; chaque enregistrement d'événement commence par le marqueur `2A 2A 00 00`
Encodage interneXML binaire (BinXML) - événements stockés sous forme de XML encodé en binaire utilisant des modèles par bloc et des tables de chaînes, évitant la surcharge du XML en texte brut
Taille de bloc64 KiB (65 536 octets) par bloc ; l'en-tête du fichier occupe les 4 096 premiers octets
Ordre des octetsLittle-endian (petit-boutiste) partout
Type MIME`application/octet-stream`
Mécanisme d'intégritéSommes de contrôle CRC-32 sur l'en-tête du fichier, chaque en-tête de bloc et chaque enregistrement d'événement - permet la détection des altérations et de la corruption
Emplacement par défaut des journaux`%SystemRoot%\System32\winevt\Logs\` - un fichier `.evtx` par canal de journal (ex: `Application.evtx`, `Security.evtx`, `System.evtx`)
Format prédécesseur`.evt` (journal d'événements binaire Windows 2000/XP/2003, remplacé à partir de Windows Vista)
Version du formatL'en-tête contient des champs de version majeure/mineure (généralement 3.1 ou 3.2) ; format stable depuis Windows Vista
Taille maximale par défaut du journalConfigurable par canal ; les valeurs par défaut typiques vont de 1 Mo à 20 Mo ; les journaux effectuent une rotation ou sont archivés lorsque la limite est atteinte
Systèmes d'exploitation pris en chargeWindows Vista, 7, 8, 10, 11 et Windows Server 2008 et versions ultérieures ; également lisible sur Linux et macOS via des analyseurs open-source
CompressionAucune - les enregistrements BinXML sont stockés sans compression ; le gain d'espace provient de l'encodage binaire plutôt que de la compression
Tables d'enregistrements par blocChaque bloc de 64 KiB contient sa propre table de chaînes et sa table de modèles pour un décodage autonome des enregistrements au sein de ce bloc
Publié2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
Dernière versionEVTX (current in Windows 11 / Server 2025; format stable since Vista)
Spécificationlearn.microsoft.com

Conversions EVTX

Q&R de la communauté

posées par les utilisateurs
Poser une question rapide
Obtenez de l'aide de personnes qui travaillent avec des fichiers EVTX. Soyez précis - incluez votre système et la version du logiciel.
Aucun compte requis · réponses généralement sous un jour

Pas encore de questions - soyez le premier à poser une question sur les fichiers EVTX.

Foire aux questions

Comment ouvrir un fichier EVTX ?
Sur Windows, utilisez l'Observateur d'événements intégré : lancez eventvwr.msc, puis Action > Ouvrir le journal enregistré et sélectionnez le .evtx. Sur macOS/Linux, analysez-le avec evtx_dump ou python-evtx.
Puis-je ouvrir un fichier EVTX sans Windows ?
Oui - il s'agit simplement d'un format binaire documenté. Utilisez les analyseurs multiplateformes evtx_dump (Rust) ou python-evtx pour le convertir en XML/JSON/CSV sur macOS ou Linux.
Pourquoi un éditeur de texte affiche-t-il des caractères illisibles quand j'ouvre un EVTX ?
EVTX est un format binaire (enregistrements XML binaires dans des blocs de 64 Ko), et non du texte brut. Utilisez l'Observateur d'événements ou un analyseur EVTX ; un éditeur de texte ne peut pas le restituer.
Où sont stockés les fichiers EVTX sur Windows ?
Dans %SystemRoot%\System32\winevt\Logs - incluant Application.evtx, Security.evtx et System.evtx, ainsi que de nombreux journaux « Journaux des applications et des services » par application.
Comment exporter un journal EVTX en CSV ou XML ?
Dans l'Observateur d'événements, choisissez Action > Enregistrer tous les événements sous et sélectionnez CSV, XML ou Texte. Pour l'automatisation, utilisez Get-WinEvent dans PowerShell ou EvtxECmd pour exporter en CSV/JSON.
Quelle est la différence entre EVT et EVTX ?
EVT est l'ancien format de journal binaire de Windows 2000/XP/2003 ; EVTX (depuis Vista, 2007) est le format binaire actuel basé sur XML avec des événements plus riches, structurés et des sommes de contrôle d'intégrité.
Un événement indique « La description de l'ID d'événement est introuvable » - pourquoi ?
EVTX stocke les événements de manière compacte et s'appuie sur les modèles de messages du fournisseur pour afficher les descriptions. Si vous ouvrez un journal sur une machine qui ne possède pas l'application/fournisseur source, le texte convivial ne peut pas être résolu, bien que les données brutes EventData (Détails > XML) soient toujours présentes.

Références

1Microsoft Learn - Event Logging (Windows)learn.microsoft.com
2Microsoft Learn - Get-WinEvent (PowerShell)learn.microsoft.com

Continuer l'exploration

à travers la base de données

Top des extensions cette semaine

1.AQQAQQ Instant Messenger File
2.CRDOWNLOADChrome Partial Download File
3.PARTPartial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.EXEWindows Executable (Portable Executable)
6.RPMSGRestricted Permission Message
7.MDMarkdown Document
8.DATProgram Data File (generic)
9.NOMEDIAAndroid No-Media Marker File
10.TXTPlain Text File

Extensions liées

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Outils de fichiers gratuits

Un identificateur de fichier et un convertisseur d'images dans le navigateur - tout s'exécute sur votre appareil.

Ouvrir la boîte à outils

Parcourir les extensions de fichiers A-Z