.EVTX

Plik EVTX

Windows Event Log (XML)
Zadaj pytanie
SZYBKA ODPOWIEDŹ

Plik EVTX to dziennik zdarzeń systemu Windows, który rejestruje zdarzenia systemowe, aplikacyjne i bezpieczeństwa. W systemie Windows można go otworzyć za pomocą wbudowanego Podglądu zdarzeń (eventvwr.msc > Akcja > Otwórz zapisany dziennik). Jest to format binarny, więc edytor tekstu wyświetli nieczytelne znaki. Format ten jest z założenia przeznaczony tylko do odczytu - służy do analizy, a nie do edycji.

Deweloper: Microsoft Kategoria: Pliki systemowe MIME: application/octet-stream
OTWIERA SIĘ NA Windows macOS Linux
Powiązane: .NOMEDIA · .DLL · .TMP · .LNK

Na tej stronie

Zindeksowano 19k+ rozszerzeń
Ostatnia weryfikacja Jul 21, 2026

Nie wiesz, co to za plik?

Przeciągnij dowolny plik do naszego identyfikatora - odczytujemy tylko pierwsze bajty, aby nazwać format.

Zidentyfikuj plik

Co to jest format pliku EVTX?

.evtx to plik systemowy używany przez Podgląd zdarzeń Windows do przechowywania dziennika zdarzeń systemu Windows. Format ten zastąpił starsze dzienniki binarne .evt, gdy Microsoft wprowadził go wraz z systemami Windows Vista i Windows Server 2008. Oba formaty są nadal rozpoznawane w nowoczesnych systemach Windows. Podgląd zdarzeń - oraz narzędzia takie jak PowerShell Get-WinEvent - mogą otwierać pliki .evtx bezpośrednio; są one również natywnymi dziennikami na żywo zapisywanymi w sposób ciągły przez system operacyjny w lokalizacji %SystemRoot%\System32\winevt\Logs.

Windows rejestruje wszystkie zdarzenia dotyczące danej maszyny i uruchomionych na niej aplikacji. Zdarzenia są podzielone na kilka dedykowanych plików dziennika, z których cztery główne to:

  • Dziennik aplikacji - rejestruje informacje związane z uruchomionymi aplikacjami,
  • Dziennik bezpieczeństwa - rejestruje wszystkie zdarzenia związane z bezpieczeństwem systemu (na przykład próby logowania użytkowników),
  • Dziennik instalacji - rejestruje zdarzenia związane z instalacjami systemowymi, takimi jak aktualizacje,
  • Dziennik systemu - zawiera różne informacje o systemie Windows.

Wszystkie dzienniki z wyjątkiem dziennika bezpieczeństwa dodatkowo grupują wpisy na trzy typy:

  • Informacje
  • Ostrzeżenie
  • Błąd

Każdemu wpisowi przypisany jest unikalny identyfikator zdarzenia (Event ID), znacznik czasu, nazwa źródła, które wywołało zdarzenie, oraz krótki opis. Opis ten może nie wyświetlać się poprawnie, jeśli aplikacja źródłowa nie jest zainstalowana na komputerze, na którym odczytywany jest dziennik. Administratorzy systemu czasami proszą użytkowników o przesłanie pliku .evtx w celu rozwiązania problemów; można go otworzyć w Podglądzie zdarzeń lub przeanalizować za pomocą narzędzi wiersza poleceń, takich jak EvtxECmd lub Get-WinEvent.

Wewnętrznie .evtx przechowuje rekordy jako binarny XML (BinXML) spakowany w bloki o rozmiarze 64 KiB, co czyni go znacznie bardziej wydajnym i ustrukturyzowanym niż jego poprzednik. Każdy blok oraz nagłówek pliku są chronione sumą kontrolną CRC-32, co umożliwia wykrywanie manipulacji i uszkodzeń. Format .evtx jest szeroko stosowany w informatyce śledczej (forensics) i reagowaniu na incydenty w systemach Windows.

Bezpieczeństwo

RYZYKO: LOW

Pliki EVTX są pasywnymi dziennikami danych - nie uruchamiają się i nie zawierają makr, więc otwarcie ich w Podglądzie zdarzeń lub parserze jest bezpieczne. Kwestia bezpieczeństwa jest odwrotna: pliki EVTX SĄ dowodami. Atakujący czyszczą lub manipulują dziennikami (zdarzenie Security ID 1102 rejestruje wyczyszczenie dziennika), więc w reagowaniu na incydenty problemem są brakujące lub zmienione dzienniki, a nie złośliwe pliki. Jedna praktyczna przestroga: rekordy EVTX mogą zawierać ciągi kontrolowane przez atakującego (linie poleceń, ścieżki), więc podczas analizowania niezaufanych dzienników należy używać narzędzi, które nie wykonują osadzonej zawartości i uważać na wklejanie surowych pól do powłok systemowych. Dzienniki mogą również zawierać wrażliwe dane (nazwy użytkowników, nazwy hostów, adresy IP) - należy odpowiednio obchodzić się z wyeksportowanymi plikami .evtx.

Szczegóły formatu

w pigułce
PEŁNA NAZWAWindows Event Log (XML)znany również jako Windows XML Event Log, EVTX log file
DEWELOPERMicrosoftod 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
TYP MIMEapplication/octet-stream
TYPDziennik binarny z rekordami binary-XML, zorganizowany w bloki 64 KB
MAGICZNE BAJTY · SYGNATURA PLIKU
OFFSET
0001020304050607
HEX
456C6646696C6500
ASCII
ElfFile·
Plik EVTX zaczyna się od 8-bajtowej sygnatury ASCII „ElfFile\0” (45 6C 66 46 69 6C 65 00) w nagłówku pliku. Każdy blok 64 KB zaczyna się dodatkowo od „ElfChnk\0”, a każdy rekord od znacznika 2A 2A 00 00. („Elf” oznacza tutaj Event Log File i nie jest związany z formatem wykonywalnym Unix ELF).

Programy otwierające pliki EVTX

Windows4 apps
Event Viewer Wbudowany Uruchom eventvwr.msc, a następnie Akcja > Otwórz zapisany dziennik i wybierz .evtx. Natywna przeglądarka o pełnej wierności z panelami Ogólne/Szczegóły (XML) i filtrowaniem.
EvtxECmd (Eric Zimmerman) Darmowy Parser wiersza poleceń dla informatyki śledczej: „EvtxECmd.exe -f log.evtx --csv out” eksportuje rekordy do CSV/JSON w celu analizy w Timeline Explorer lub Excel.
PowerShell (Get-WinEvent) Wbudowany Get-WinEvent -Path log.evtx przesyła zdarzenia do filtrowania/eksportu; np. dodaj | Export-Csv out.csv. Możliwość skryptowania, brak konieczności dodatkowej instalacji.
Chainsaw Open-source Szybkie przeszukiwanie EVTX z regułami Sigma do wykrywania zagrożeń: „chainsaw hunt log.evtx -s sigma/”. Do użytku w DFIR/blue-team.
macOS1 app
python-evtx Open-source pip install python-evtx, a następnie „evtx_dump.py log.evtx” konwertuje rekordy na czytelny XML w systemach macOS/Linux bez Windows.
Linux2 apps
evtx (Rust evtx_dump) Open-source Szybki parser wieloplatformowy: „evtx_dump log.evtx” generuje XML/JSON. Instalacja przez cargo lub pip (powiązanie python „evtx”).
python-evtx Open-source pip install python-evtx, a następnie „evtx_dump.py log.evtx” konwertuje rekordy na czytelny XML w systemach macOS/Linux bez Windows.

Szczegóły techniczne

specyfikacja
Sygnatura pliku`ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) przy offsecie bajtowym 0
Sygnatura bloku`ElfChnk\0` na początku każdego bloku danych 64 KiB; każdy rekord zdarzenia zaczyna się od znacznika `2A 2A 00 00`
Wewnętrzne kodowanieBinary XML (BinXML) - zdarzenia przechowywane jako zakodowany binarnie XML przy użyciu tabel szablonów i ciągów znaków dla każdego bloku, co pozwala uniknąć narzutu zwykłego tekstu XML
Rozmiar bloku64 KiB (65 536 bajtów) na blok; nagłówek pliku zajmuje pierwsze 4 096 bajtów
Kolejność bajtówLittle-endian w całym pliku
Typ MIME`application/octet-stream`
Mechanizm integralnościSumy kontrolne CRC-32 w nagłówku pliku, każdym nagłówku bloku i każdym rekordzie zdarzenia - umożliwia wykrywanie manipulacji i uszkodzeń
Domyślna lokalizacja dziennika`%SystemRoot%\System32\winevt\Logs\` - jeden plik `.evtx` na kanał dziennika (np. `Application.evtx`, `Security.evtx`, `System.evtx`)
Format poprzednika`.evt` (binarny dziennik zdarzeń Windows 2000/XP/2003, zastąpiony począwszy od Windows Vista)
Wersja formatuNagłówek zawiera pola wersji głównej/pomocniczej (zwykle 3.1 lub 3.2); format stabilny od czasu Windows Vista
Domyślny maksymalny rozmiar dziennikaKonfigurowalny dla każdego kanału; typowe wartości domyślne wahają się od 1 MB do 20 MB; dzienniki są nadpisywane lub archiwizowane po osiągnięciu limitu
Obsługiwane systemy operacyjneWindows Vista, 7, 8, 10, 11 oraz Windows Server 2008 i nowsze; czytelny również na Linux i macOS za pomocą parserów open-source
KompresjaBrak - rekordy BinXML są przechowywane bez kompresji; oszczędność miejsca wynika z kodowania binarnego, a nie z kompresji
Tabele rekordów w blokuKażdy blok 64 KiB zawiera własną tabelę ciągów znaków i tabelę szablonów do samodzielnego dekodowania rekordów w obrębie tego bloku
Wydano2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
Najnowsza wersjaEVTX (current in Windows 11 / Server 2025; format stable since Vista)
Specyfikacjalearn.microsoft.com

Konwersje EVTX

Pytania i odpowiedzi społeczności

pytania użytkowników
Zadaj szybkie pytanie
Uzyskaj pomoc od osób pracujących z plikami EVTX. Bądź precyzyjny - podaj system i wersję oprogramowania.
Konto nie jest wymagane · odpowiedzi zazwyczaj w ciągu doby

Brak pytań - bądź pierwszą osobą, która zapyta o pliki EVTX.

Najczęściej zadawane pytania

Jak otworzyć plik EVTX?
W systemie Windows użyj wbudowanego Podglądu zdarzeń: uruchom eventvwr.msc, następnie Akcja > Otwórz zapisany dziennik i wybierz plik .evtx. W systemach macOS/Linux przeanalizuj go za pomocą evtx_dump lub python-evtx.
Czy mogę otworzyć plik EVTX bez systemu Windows?
Tak - jest to po prostu udokumentowany format binarny. Użyj wieloplatformowych parserów evtx_dump (Rust) lub python-evtx, aby przekonwertować go na format XML/JSON/CSV w systemie macOS lub Linux.
Dlaczego edytor tekstu pokazuje „śmieci” po otwarciu pliku EVTX?
EVTX to format binarny (rekordy binary-XML w blokach 64 KB), a nie zwykły tekst. Użyj Podglądu zdarzeń lub parsera EVTX; edytor tekstu nie potrafi go wyrenderować.
Gdzie przechowywane są pliki EVTX w systemie Windows?
W lokalizacji %SystemRoot%\System32\winevt\Logs - w tym Application.evtx, Security.evtx i System.evtx, a także wiele dzienników „Aplikacje i usługi” poszczególnych programów.
Jak wyeksportować dziennik EVTX do formatu CSV lub XML?
W Podglądzie zdarzeń wybierz Akcja > Zapisz wszystkie zdarzenia jako... i wybierz CSV, XML lub Tekst. W celu automatyzacji użyj Get-WinEvent w PowerShell lub EvtxECmd, aby wyeksportować do CSV/JSON.
Jaka jest różnica między EVT a EVTX?
EVT to stary format dziennika binarnego z systemów Windows 2000/XP/2003; EVTX (od wersji Vista, 2007) to obecny format binarny oparty na XML z bogatszymi, ustrukturyzowanymi zdarzeniami i sumami kontrolnymi integralności.
Zdarzenie mówi „Nie można znaleźć opisu dla identyfikatora zdarzenia” - dlaczego?
EVTX przechowuje zdarzenia w sposób kompaktowy i polega na szablonach komunikatów dostawcy w celu renderowania opisów. Jeśli otworzysz dziennik na maszynie, na której brakuje aplikacji źródłowej/dostawcy, przyjazny tekst nie może zostać rozpoznany, chociaż surowe dane EventData (Szczegóły > XML) są nadal dostępne.

Źródła

1Microsoft Learn - Event Logging (Windows)learn.microsoft.com
2Microsoft Learn - Get-WinEvent (PowerShell)learn.microsoft.com

Odkrywaj dalej

w całej bazie danych

Najpopularniejsze rozszerzenia w tym tygodniu

1.AQQAQQ Instant Messenger File
2.MDMarkdown Document
3.CRDOWNLOADChrome Partial Download File
4.BINCD/DVD Disc Image (BIN/CUE)
5.PARTPartial Download File
6.NOMEDIAAndroid No-Media Marker File
7.RPMSGRestricted Permission Message
8.EXEWindows Executable (Portable Executable)
9.AVIFAV1 Image File Format (AVIF)
10.ICSiCalendar data file

Powiązane rozszerzenia

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Darmowe narzędzia do plików

Identyfikator plików i konwerter obrazów w przeglądarce - wszystko działa na Twoim urządzeniu.

Otwórz przybornik

Przeglądaj rozszerzenia plików A-Z