.EVTX

EVTX-bestand

Windows Event Log (XML)
Stel een vraag
SNEL ANTWOORD

Een EVTX-bestand is een Windows Event Log dat systeem-, applicatie- en beveiligingsgebeurtenissen registreert. Op Windows opent u dit met de ingebouwde Logboeken (eventvwr.msc > Actie > Opgeslagen logboek openen). Het is een binair formaat, dus een tekstverwerker toont wartaal. Het formaat is standaard alleen-lezen - u analyseert het, u bewerkt het niet.

Ontwikkelaar: Microsoft Categorie: Systeembestanden MIME: application/octet-stream
OPENT OP Windows macOS Linux
Gerelateerd: .NOMEDIA · .DLL · .TMP · .LNK

Op deze pagina

19k+ extensies geïndexeerd
Laatst beoordeeld op Jul 21, 2026

Niet zeker wat uw bestand is?

Sleep een bestand naar onze identificatietool - we lezen alleen de eerste bytes om het formaat te benoemen.

Identificeer een bestand

Wat is het EVTX-bestandsformaat?

.evtx is een systeembestand dat door Windows Logboeken wordt gebruikt om het Windows Event Log op te slaan. Het formaat verving de oudere .evt binaire logboeken toen Microsoft het introduceerde bij Windows Vista en Windows Server 2008. Beide formaten worden nog steeds herkend op moderne Windows-systemen. Logboeken - en tools zoals PowerShell's Get-WinEvent - kunnen .evtx-bestanden rechtstreeks openen; het zijn ook de systeemeigen live-logboeken die continu door het besturingssysteem worden geschreven naar %SystemRoot%\System32\winevt\Logs.

Windows logt alle gebeurtenissen met betrekking tot een bepaalde machine en de applicaties die erop draaien. Gebeurtenissen zijn onderverdeeld in verschillende specifieke journaalbestanden, waarvan de vier belangrijkste zijn:

  • Toepassingsjournaal - logt informatie gerelateerd aan draaiende applicaties,
  • Beveiligingsjournaal - logt alle gebeurtenissen gerelateerd aan systeembeveiliging (bijvoorbeeld inlogpogingen van gebruikers),
  • Installatiejournaal - logt gebeurtenissen gerelateerd aan systeeminstallaties zoals updates,
  • Systeemjournaal - bevat diverse informatie over het Windows-systeem.

Alle journaals behalve het Beveiligingsjournaal groeperen vermeldingen verder in drie types:

  • Informatie
  • Waarschuwing
  • Fout

Aan elke vermelding wordt een uniek Event ID, een tijdstempel, de naam van de bron die de gebeurtenis heeft veroorzaakt en een korte beschrijving toegewezen. Die beschrijving wordt mogelijk niet correct weergegeven als de bronapplicatie niet is geïnstalleerd op de machine waarop het logboek wordt gelezen. Systeembeheerders vragen gebruikers soms om een .evtx-bestand te sturen voor probleemoplossing; het kan worden geopend in Logboeken of worden geanalyseerd met opdrachtregelprogramma's zoals EvtxECmd of Get-WinEvent.

Intern slaat .evtx records op als binaire XML (BinXML) verpakt in blokken van 64 KiB, waardoor het veel efficiënter en gestructureerder is dan zijn voorganger. Elk blok en de bestandskop zijn beveiligd met een CRC-32 checksum, wat detectie van manipulatie en corruptie mogelijk maakt. Het .evtx-formaat wordt veel gebruikt bij Windows-forensisch onderzoek en incidentrespons.

Beveiliging & veiligheid

RISICO: LOW

EVTX-bestanden zijn inerte datalogboeken - ze voeren niets uit en bevatten geen macro's, dus het openen ervan in Logboeken of een parser is veilig. De beveiligingsinvalshoek is juist het tegenovergestelde: EVTX-bestanden ZIJN het bewijsmateriaal. Aanvallers wissen of manipuleren logboeken (Beveiligingsgebeurtenis ID 1102 registreert het wissen van een logboek), dus bij incidentrespons is de zorg ontbrekende of gewijzigde logboeken, niet kwaadaardige logboeken. Eén praktische waarschuwing: EVTX-records kunnen door de aanvaller gecontroleerde tekenreeksen bevatten (opdrachtregels, paden), dus gebruik bij het analyseren van niet-vertrouwde logboeken tools die geen ingebedde inhoud uitvoeren en wees voorzichtig met het plakken van onbewerkte velden in shells. Logboeken kunnen ook gevoelige gegevens bevatten (gebruikersnamen, hostnamen, IP's) - behandel geëxporteerde .evtx-bestanden dienovereenkomstig.

Formaatdetails

in een notendop
VOLLEDIGE NAAMWindows Event Log (XML)ook bekend als Windows XML Event Log, EVTX log file
ONTWIKKELAARMicrosoftsinds 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
MIME-TYPEapplication/octet-stream
TYPEBinair logboek met binaire XML-records, georganiseerd in blokken van 64 KB
MAGIC BYTES · BESTANDSSIGNATUUR
OFFSET
0001020304050607
HEX
456C6646696C6500
ASCII
ElfFile·
Een EVTX-bestand begint met de 8-byte ASCII-signatuur «ElfFile\0» (45 6C 66 46 69 6C 65 00) in de bestandskop. Elk blok van 64 KB begint bovendien met «ElfChnk\0», en elk record met de markering 2A 2A 00 00. ('Elf' betekent hier Event Log File, niet gerelateerd aan het Unix ELF-uitvoerbare formaat.)

Programma's die EVTX-bestanden openen

Windows4 apps
Event Viewer Ingebouwd Voer eventvwr.msc uit, dan Actie > Opgeslagen logboek openen en selecteer de .evtx. De systeemeigen viewer met volledige functionaliteit, inclusief de tabbladen Algemeen/Details (XML) en filtering.
EvtxECmd (Eric Zimmerman) Gratis Opdrachtregel-parser voor forensisch onderzoek: «EvtxECmd.exe -f log.evtx --csv out» exporteert records naar CSV/JSON voor analyse in Timeline Explorer of Excel.
PowerShell (Get-WinEvent) Ingebouwd Get-WinEvent -Path log.evtx stuurt gebeurtenissen door naar filtering/export; voeg bijv. | Export-Csv out.csv toe. Scriptbaar, geen extra installatie nodig.
Chainsaw Open-source Snelle EVTX-opsporing met Sigma-regels voor dreigingsdetectie: «chainsaw hunt log.evtx -s sigma/». Voor DFIR/blue-team gebruik.
macOS1 app
python-evtx Open-source pip install python-evtx, daarna converteert «evtx_dump.py log.evtx» records naar leesbare XML op macOS/Linux zonder Windows.
Linux2 apps
evtx (Rust evtx_dump) Open-source Snelle platformonafhankelijke parser: «evtx_dump log.evtx» voert XML/JSON uit. Installeer via cargo of pip (de python 'evtx' binding).
python-evtx Open-source pip install python-evtx, daarna converteert «evtx_dump.py log.evtx» records naar leesbare XML op macOS/Linux zonder Windows.

Technische details

diepe specificaties
Bestandssignatuur`ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) bij byte-offset 0
Bloksignatuur`ElfChnk\0` aan het begin van elk 64 KiB datablok; elk gebeurtenisrecord begint met markering `2A 2A 00 00`
Interne coderingBinaire XML (BinXML) - gebeurtenissen opgeslagen als binair gecodeerde XML met gebruik van sjabloon- en overzichtstabellen per blok, waardoor de overhead van platte tekst XML wordt vermeden
Blokgrootte64 KiB (65.536 bytes) per blok; de bestandskop beslaat de eerste 4.096 bytes
Byte-volgordeOveral Little-endian
MIME-type`application/octet-stream`
IntegriteitsmechanismeCRC-32 checksums op de bestandskop, elke blokkop en elk gebeurtenisrecord - maakt detectie van manipulatie en corruptie mogelijk
Standaard loglocatie`%SystemRoot%\System32\winevt\Logs\` - één `.evtx`-bestand per logkanaal (bijv. `Application.evtx`, `Security.evtx`, `System.evtx`)
Voorganger-formaat`.evt` (Windows 2000/XP/2003 binair gebeurtenislogboek, vervangen vanaf Windows Vista)
FormaatversieHeader bevat major/minor versievelden (meestal 3.1 of 3.2); formaat stabiel sinds Windows Vista
Standaard maximale loggrootteConfigureerbaar per kanaal; typische standaardwaarden variëren van 1 MB tot 20 MB; logboeken worden overschreven of gearchiveerd wanneer de limiet is bereikt
Ondersteunde besturingssystemenWindows Vista, 7, 8, 10, 11 en Windows Server 2008 en later; ook leesbaar op Linux en macOS via open-source parsers
CompressieGeen - BinXML-records worden ongecomprimeerd opgeslagen; ruimtebesparing komt voort uit binaire codering in plaats van compressie
Recordtabellen per blokElk blok van 64 KiB bevat zijn eigen overzichtstabel en sjabloontabel voor zelfstandige decodering van de records binnen dat blok
Uitgebracht2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
Laatste versieEVTX (current in Windows 11 / Server 2025; format stable since Vista)
Specificatielearn.microsoft.com

EVTX conversies

Community V&A

gevraagd door gebruikers
Stel een korte vraag
Krijg hulp van mensen die met EVTX-bestanden werken. Wees specifiek - vermeld uw systeem en softwareversie.
Geen account nodig · antwoorden meestal binnen een dag

Nog geen vragen - wees de eerste om iets te vragen over EVTX-bestanden.

Veelgestelde vragen

Hoe open ik een EVTX-bestand?
Gebruik op Windows de ingebouwde Logboeken: voer eventvwr.msc uit, ga naar Actie > Opgeslagen logboek openen en kies het .evtx-bestand. Op macOS/Linux kunt u het analyseren met evtx_dump of python-evtx.
Kan ik een EVTX-bestand openen zonder Windows?
Ja - het is gewoon een gedocumenteerd binair formaat. Gebruik de platformonafhankelijke parsers evtx_dump (Rust) of python-evtx om het naar XML/JSON/CSV te converteren op macOS of Linux.
Waarom toont een tekstverwerker wartaal als ik een EVTX open?
EVTX is een binair formaat (binaire XML-records in blokken van 64 KB), geen platte tekst. Gebruik Logboeken of een EVTX-parser; een tekstverwerker kan het niet weergeven.
Waar worden de EVTX-bestanden opgeslagen in Windows?
In %SystemRoot%\System32\winevt\Logs - inclusief Application.evtx, Security.evtx en System.evtx, plus vele 'Toepassingen en services'-logboeken per applicatie.
Hoe exporteer ik een EVTX-logboek naar CSV of XML?
Kies in Logboeken voor Actie > Alle gebeurtenissen opslaan als en kies CSV, XML of Tekst. Gebruik voor automatisering Get-WinEvent in PowerShell of EvtxECmd om naar CSV/JSON te exporteren.
Wat is het verschil tussen EVT en EVTX?
EVT is het oude binaire logformaat van Windows 2000/XP/2003; EVTX (sinds Vista, 2007) is het huidige op XML gebaseerde binaire formaat met uitgebreidere, gestructureerde gebeurtenissen en integriteitscontroles.
Een gebeurtenis zegt «De beschrijving voor Event ID kan niet worden gevonden» - waarom?
EVTX slaat gebeurtenissen compact op en vertrouwt op de berichtsjablonen van de provider om beschrijvingen weer te geven. Als u een logboek opent op een machine waarop de bronapplicatie/provider ontbreekt, kan de tekst niet worden herleid, hoewel de onbewerkte EventData (Details > XML) nog steeds aanwezig is.

Referenties

1Microsoft Learn - Event Logging (Windows)learn.microsoft.com
2Microsoft Learn - Get-WinEvent (PowerShell)learn.microsoft.com

Blijf ontdekken

door de database

Populaire extensies deze week

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.NOMEDIAAndroid No-Media Marker File
7.RPMSGRestricted Permission Message
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.SB3Scratch 3.0 Project File

Gerelateerde extensies

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Gratis bestandstools

Een bestandsidentificatie en afbeeldingsconverter in de browser - alles draait op uw eigen apparaat.

Open de gereedschapskist

Blader door bestandsextensies A-Z