.EVTX

EVTX ファイル

Windows Event Log (XML)
質問する
クイック回答

EVTX ファイルは、システム、アプリケーション、およびセキュリティのイベントを記録する Windows イベント ログです。Windows では、内蔵のイベント ビューアー(eventvwr.msc > 操作 > 保存されたログを開く)で開くことができます。バイナリ形式であるため、テキスト エディターでは文字化けして表示されます。この形式は設計上読み取り専用であり、編集するものではなく分析するためのものです。

開発元: Microsoft カテゴリ: システムファイル MIME: application/octet-stream
対応OS Windows macOS Linux
関連: .NOMEDIA · .DLL · .TMP · .LNK

このページの内容

19k+ 個の拡張子を索引済み
最終確認日:Jul 21, 2026

ファイルの種類がわかりませんか?

ファイルを識別ツールにドロップしてください。最初の数バイトを読み取って形式を特定します。

ファイルを識別する

EVTX ファイル形式とは?

.evtx は、Windows イベント ビューアーが Windows イベント ログを保存するために使用するシステム ファイルです。この形式は、Microsoft が Windows Vista および Windows Server 2008 で導入した際に、古い .evt バイナリ ログを置き換えました。現代の Windows システムでも両方の形式が認識されます。イベント ビューアーや PowerShell の Get-WinEvent などのツールは .evtx ファイルを直接開くことができます。また、これらは OS によって %SystemRoot%\System32\winevt\Logs に継続的に書き込まれるネイティブなライブ ログでもあります。

Windows は、特定のマシンとその上で実行されるアプリケーションに関連するすべてのイベントをログに記録します。イベントはいくつかの専用ジャーナル ファイルに分割されており、主な 4 つは以下の通りです:

  • アプリケーション ジャーナル - 実行中のアプリケーションに関連する情報を記録します。
  • セキュリティ ジャーナル - システム セキュリティに関連するすべてのイベント(ユーザーのログイン試行など)を記録します。
  • Setup ジャーナル - 更新プログラムなどのシステム インストールに関連するイベントを記録します。
  • システム ジャーナル - Windows システムに関するさまざまな情報が含まれています。

セキュリティ ジャーナル以外のすべてのジャーナルは、エントリをさらに 3 つのタイプに分類します:

  • 情報
  • 警告
  • エラー

各エントリには、一意のイベント ID、タイムスタンプ、イベントを発生させたソースの名前、および短い説明が割り当てられます。ログを読み取っているマシンにソース アプリケーションがインストールされていない場合、その説明が正しく表示されないことがあります。システム管理者はトラブルシューティングのためにユーザーに .evtx ファイルの送信を依頼することがあります。これはイベント ビューアーで開くか、EvtxECmdGet-WinEvent などのコマンドライン ツールで解析できます。

内部的には、.evtx はレコードを バイナリ XML (BinXML) として 64 KiB のチャンクにパックして保存するため、以前の形式よりもはるかに効率的で構造化されています。各チャンクとファイル ヘッダーは CRC-32 チェックサムによって保護されており、改ざんや破損の検出が可能です。.evtx 形式は、Windows のフォレンジックやインシデント レスポンスで広く使用されています。

セキュリティと安全性

リスク: LOW

EVTX ファイルは不活性なデータ ログです。実行されることはなく、マクロも含まれていないため、イベント ビューアーやパーサーで開くことは安全です。セキュリティ上の観点はその逆で、EVTX ファイルこそが「証拠」です。攻撃者はログを消去または改ざんすることがあります(セキュリティ イベント ID 1102 はログの消去を記録します)。そのため、インシデント レスポンスにおいて懸念されるのは、悪意のあるログではなく、欠落または改ざんされたログです。実用上の注意点として、EVTX レコードには攻撃者が制御する文字列(コマンドライン、パスなど)が含まれる可能性があるため、信頼できないログを解析する場合は、埋め込まれたコンテンツを実行しないツールを使用し、生のフィールドをシェルに貼り付ける際は注意してください。また、ログには機密データ(ユーザー名、ホスト名、IP)が含まれる場合があるため、エクスポートされた .evtx ファイルは適切に取り扱ってください。

形式の詳細

概要
正式名称Windows Event Log (XML)別名 Windows XML Event Log, EVTX log file
開発元Microsoft登場時期 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
MIME タイプapplication/octet-stream
タイプ64 KB チャンクで構成された、バイナリ XML レコードを含むバイナリ ログ
マジックバイト ・ ファイルシグネチャ
オフセット
0001020304050607
16進数
456C6646696C6500
ASCII
ElfFile·
EVTX ファイルは、ファイル ヘッダーの最初に 8 バイトの ASCII シグネチャ «ElfFile\0» (45 6C 66 46 69 6C 65 00) で始まります。各 64 KB チャンクはさらに «ElfChnk\0» で始まり、各レコードはマーカー 2A 2A 00 00 で始まります。(ここでの «Elf» は Event Log File の略であり、Unix の ELF 実行形式とは無関係です。)

EVTX ファイルを開くプログラム

Windows4 apps
Event Viewer 標準搭載 eventvwr.msc を実行し、「操作」 > 「保存されたログを開く」で .evtx を選択します。「全般」および「詳細 (XML)」ペインとフィルタリング機能を備えた、ネイティブで完全な再現性を持つビューアーです。
EvtxECmd (Eric Zimmerman) 無料 フォレンジック用のコマンドライン パーサーです。「EvtxECmd.exe -f log.evtx --csv out」を実行すると、Timeline Explorer や Excel で分析するためにレコードを CSV/JSON にエクスポートします。
PowerShell (Get-WinEvent) 標準搭載 Get-WinEvent -Path log.evtx はイベントをフィルタリングやエクスポートにパイプします。例:| Export-Csv out.csv を追加。スクリプト可能で、追加のインストールは不要です。
Chainsaw オープンソース 脅威検出のための Sigma ルールを使用した高速な EVTX ハンティング ツールです。「chainsaw hunt log.evtx -s sigma/」のように使用します。DFIR/ブルーチーム向けです。
macOS1 app
python-evtx オープンソース pip install python-evtx を実行後、「evtx_dump.py log.evtx」を使用して、Windows なしの macOS/Linux 上でレコードを読み取り可能な XML に変換します。
Linux2 apps
evtx (Rust evtx_dump) オープンソース 高速なクロスプラットフォーム パーサーです。「evtx_dump log.evtx」で XML/JSON を出力します。cargo または pip (python の「evtx」バインディング) 経由でインストール可能です。
python-evtx オープンソース pip install python-evtx を実行後、「evtx_dump.py log.evtx」を使用して、Windows なしの macOS/Linux 上でレコードを読み取り可能な XML に変換します。

技術的詳細

詳細仕様
ファイル シグネチャバイト オフセット 0 に `ElfFile\0` (16進数 `45 6C 66 46 69 6C 65 00`)
チャンク シグネチャ各 64 KiB データ チャンクの開始位置に `ElfChnk\0`。各イベント レコードはマーカー `2A 2A 00 00` で始まります
内部エンコーディングバイナリ XML (BinXML) - プレーンテキスト XML のオーバーヘッドを避け、チャンクごとのテンプレートと文字列テーブルを使用してバイナリ エンコードされた XML としてイベントを保存
チャンク サイズ1 チャンクあたり 64 KiB (65,536 バイト)。ファイル ヘッダーは最初の 4,096 バイトを占有
バイト順序全体を通してリトルエンディアン
MIME タイプ`application/octet-stream`
整合性メカニズムファイル ヘッダー、各チャンク ヘッダー、および各イベント レコードに対する CRC-32 チェックサム - 改ざんや破損の検出を可能にします
デフォルトのログ保存場所`%SystemRoot%\System32\winevt\Logs\` - ログ チャネルごとに 1 つの `.evtx` ファイル (例: `Application.evtx`, `Security.evtx`, `System.evtx`)
前身の形式`.evt` (Windows 2000/XP/2003 バイナリ イベント ログ。Windows Vista 以降で置き換え)
形式バージョンヘッダーにメジャー/マイナー バージョン フィールドを保持 (一般的に 3.1 または 3.2)。Windows Vista 以降、形式は安定しています
デフォルトの最大ログ サイズチャネルごとに構成可能。一般的なデフォルトは 1 MB から 20 MB。制限に達するとログはラップ(上書き)またはアーカイブされます
対応 OSWindows Vista, 7, 8, 10, 11 および Windows Server 2008 以降。オープンソースのパーサーを介して Linux や macOS でも読み取り可能
圧縮なし - BinXML レコードは非圧縮で保存されます。スペースの節約は圧縮ではなくバイナリ エンコーディングによって実現されます
チャンクごとのレコード テーブル各 64 KiB チャンクには、そのチャンク内のレコードを自己完結的にデコードするための独自の文字列テーブルとテンプレート テーブルが含まれています
リリース日2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
最新バージョンEVTX (current in Windows 11 / Server 2025; format stable since Vista)
仕様書learn.microsoft.com

EVTX の変換

コミュニティ Q&A

ユーザーからの質問
質問する
EVTX ファイルを扱うユーザーからヘルプを得られます。OSやソフトウェアのバージョンなど、具体的に記載してください。
アカウント不要 ・ 通常1日以内に回答されます

まだ質問はありません。EVTX ファイルについて最初の質問をしてみましょう。

よくある質問

EVTX ファイルを開くにはどうすればよいですか?
Windows では、内蔵のイベント ビューアーを使用します。eventvwr.msc を実行し、「操作」 > 「保存されたログを開く」から .evtx を選択します。macOS/Linux では、evtx_dump や python-evtx を使用して解析します。
Windows なしで EVTX ファイルを開くことはできますか?
はい、これは仕様が公開されているバイナリ形式です。クロスプラットフォームのパーサーである evtx_dump (Rust) や python-evtx を使用して、macOS や Linux 上で XML/JSON/CSV に変換できます。
EVTX をテキスト エディターで開くと文字化けするのはなぜですか?
EVTX はプレーンテキストではなく、バイナリ形式(64 KB チャンク内のバイナリ XML レコード)です。イベント ビューアーまたは EVTX パーサーを使用してください。テキスト エディターではレンダリングできません。
Windows のどこに EVTX ファイルは保存されていますか?
%SystemRoot%\System32\winevt\Logs に保存されています。これには Application.evtx、Security.evtx、System.evtx のほか、アプリケーションごとの多くの「アプリケーションとサービス ログ」が含まれます。
EVTX ログを CSV や XML にエクスポートするにはどうすればよいですか?
イベント ビューアーで「操作」 > 「すべてのイベントを名前を付けて保存」を選択し、CSV、XML、またはテキストを選択します。自動化の場合は、PowerShell の Get-WinEvent や EvtxECmd を使用して CSV/JSON をエクスポートします。
EVT と EVTX の違いは何ですか?
EVT は Windows 2000/XP/2003 の古いバイナリ ログ形式です。EVTX(Vista、2007 以降)は現在の XML ベースのバイナリ形式で、より豊富で構造化されたイベントと整合性チェックサムを備えています。
イベントに「イベント ID の説明が見つかりません」と表示されるのはなぜですか?
EVTX はイベントをコンパクトに保存し、説明のレンダリングをプロバイダーのメッセージ テンプレートに依存しています。ソース アプリケーション/プロバイダーがないマシンでログを開くと、わかりやすいテキストを解決できませんが、生の EventData(詳細 > XML)は引き続き確認可能です。

参考文献

1Microsoft Learn - Event Logging (Windows)learn.microsoft.com
2Microsoft Learn - Get-WinEvent (PowerShell)learn.microsoft.com

さらに探索

データベース全体から

今週のトップ拡張子

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.NOMEDIAAndroid No-Media Marker File
7.RPMSGRestricted Permission Message
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

関連する拡張子

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

無料ファイルツール

ブラウザで動作するファイル識別および画像変換ツール。すべてお使いのデバイス上で実行されます。

ツールボックスを開く

ファイル拡張子を A-Z で閲覧