Wat is het EVTX-bestandsformaat?
.evtx is een systeembestand dat door Windows Logboeken wordt gebruikt om het Windows Event Log op te slaan. Het formaat verving de oudere .evt binaire logboeken toen Microsoft het introduceerde bij Windows Vista en Windows Server 2008. Beide formaten worden nog steeds herkend op moderne Windows-systemen. Logboeken - en tools zoals PowerShell's Get-WinEvent - kunnen .evtx-bestanden rechtstreeks openen; het zijn ook de systeemeigen live-logboeken die continu door het besturingssysteem worden geschreven naar %SystemRoot%\System32\winevt\Logs.
Windows logt alle gebeurtenissen met betrekking tot een bepaalde machine en de applicaties die erop draaien. Gebeurtenissen zijn onderverdeeld in verschillende specifieke journaalbestanden, waarvan de vier belangrijkste zijn:
- Toepassingsjournaal - logt informatie gerelateerd aan draaiende applicaties,
- Beveiligingsjournaal - logt alle gebeurtenissen gerelateerd aan systeembeveiliging (bijvoorbeeld inlogpogingen van gebruikers),
- Installatiejournaal - logt gebeurtenissen gerelateerd aan systeeminstallaties zoals updates,
- Systeemjournaal - bevat diverse informatie over het Windows-systeem.
Alle journaals behalve het Beveiligingsjournaal groeperen vermeldingen verder in drie types:
- Informatie
- Waarschuwing
- Fout
Aan elke vermelding wordt een uniek Event ID, een tijdstempel, de naam van de bron die de gebeurtenis heeft veroorzaakt en een korte beschrijving toegewezen. Die beschrijving wordt mogelijk niet correct weergegeven als de bronapplicatie niet is geïnstalleerd op de machine waarop het logboek wordt gelezen. Systeembeheerders vragen gebruikers soms om een .evtx-bestand te sturen voor probleemoplossing; het kan worden geopend in Logboeken of worden geanalyseerd met opdrachtregelprogramma's zoals EvtxECmd of Get-WinEvent.
Intern slaat .evtx records op als binaire XML (BinXML) verpakt in blokken van 64 KiB, waardoor het veel efficiënter en gestructureerder is dan zijn voorganger. Elk blok en de bestandskop zijn beveiligd met een CRC-32 checksum, wat detectie van manipulatie en corruptie mogelijk maakt. Het .evtx-formaat wordt veel gebruikt bij Windows-forensisch onderzoek en incidentrespons.
Beveiliging & veiligheid
RISICO: LOWEVTX-bestanden zijn inerte datalogboeken - ze voeren niets uit en bevatten geen macro's, dus het openen ervan in Logboeken of een parser is veilig. De beveiligingsinvalshoek is juist het tegenovergestelde: EVTX-bestanden ZIJN het bewijsmateriaal. Aanvallers wissen of manipuleren logboeken (Beveiligingsgebeurtenis ID 1102 registreert het wissen van een logboek), dus bij incidentrespons is de zorg ontbrekende of gewijzigde logboeken, niet kwaadaardige logboeken. Eén praktische waarschuwing: EVTX-records kunnen door de aanvaller gecontroleerde tekenreeksen bevatten (opdrachtregels, paden), dus gebruik bij het analyseren van niet-vertrouwde logboeken tools die geen ingebedde inhoud uitvoeren en wees voorzichtig met het plakken van onbewerkte velden in shells. Logboeken kunnen ook gevoelige gegevens bevatten (gebruikersnamen, hostnamen, IP's) - behandel geëxporteerde .evtx-bestanden dienovereenkomstig.
Formaatdetails
in een notendopProgramma's die EVTX-bestanden openen
Technische details
diepe specificaties| Bestandssignatuur | `ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) bij byte-offset 0 |
| Bloksignatuur | `ElfChnk\0` aan het begin van elk 64 KiB datablok; elk gebeurtenisrecord begint met markering `2A 2A 00 00` |
| Interne codering | Binaire XML (BinXML) - gebeurtenissen opgeslagen als binair gecodeerde XML met gebruik van sjabloon- en overzichtstabellen per blok, waardoor de overhead van platte tekst XML wordt vermeden |
| Blokgrootte | 64 KiB (65.536 bytes) per blok; de bestandskop beslaat de eerste 4.096 bytes |
| Byte-volgorde | Overal Little-endian |
| MIME-type | `application/octet-stream` |
| Integriteitsmechanisme | CRC-32 checksums op de bestandskop, elke blokkop en elk gebeurtenisrecord - maakt detectie van manipulatie en corruptie mogelijk |
| Standaard loglocatie | `%SystemRoot%\System32\winevt\Logs\` - één `.evtx`-bestand per logkanaal (bijv. `Application.evtx`, `Security.evtx`, `System.evtx`) |
| Voorganger-formaat | `.evt` (Windows 2000/XP/2003 binair gebeurtenislogboek, vervangen vanaf Windows Vista) |
| Formaatversie | Header bevat major/minor versievelden (meestal 3.1 of 3.2); formaat stabiel sinds Windows Vista |
| Standaard maximale loggrootte | Configureerbaar per kanaal; typische standaardwaarden variëren van 1 MB tot 20 MB; logboeken worden overschreven of gearchiveerd wanneer de limiet is bereikt |
| Ondersteunde besturingssystemen | Windows Vista, 7, 8, 10, 11 en Windows Server 2008 en later; ook leesbaar op Linux en macOS via open-source parsers |
| Compressie | Geen - BinXML-records worden ongecomprimeerd opgeslagen; ruimtebesparing komt voort uit binaire codering in plaats van compressie |
| Recordtabellen per blok | Elk blok van 64 KiB bevat zijn eigen overzichtstabel en sjabloontabel voor zelfstandige decodering van de records binnen dat blok |
| Uitgebracht | 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format) |
| Laatste versie | EVTX (current in Windows 11 / Server 2025; format stable since Vista) |
| Specificatie | learn.microsoft.com |
EVTX conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over EVTX-bestanden.