Co to jest format pliku EVTX?
.evtx to plik systemowy używany przez Podgląd zdarzeń Windows do przechowywania dziennika zdarzeń systemu Windows. Format ten zastąpił starsze dzienniki binarne .evt, gdy Microsoft wprowadził go wraz z systemami Windows Vista i Windows Server 2008. Oba formaty są nadal rozpoznawane w nowoczesnych systemach Windows. Podgląd zdarzeń - oraz narzędzia takie jak PowerShell Get-WinEvent - mogą otwierać pliki .evtx bezpośrednio; są one również natywnymi dziennikami na żywo zapisywanymi w sposób ciągły przez system operacyjny w lokalizacji %SystemRoot%\System32\winevt\Logs.
Windows rejestruje wszystkie zdarzenia dotyczące danej maszyny i uruchomionych na niej aplikacji. Zdarzenia są podzielone na kilka dedykowanych plików dziennika, z których cztery główne to:
- Dziennik aplikacji - rejestruje informacje związane z uruchomionymi aplikacjami,
- Dziennik bezpieczeństwa - rejestruje wszystkie zdarzenia związane z bezpieczeństwem systemu (na przykład próby logowania użytkowników),
- Dziennik instalacji - rejestruje zdarzenia związane z instalacjami systemowymi, takimi jak aktualizacje,
- Dziennik systemu - zawiera różne informacje o systemie Windows.
Wszystkie dzienniki z wyjątkiem dziennika bezpieczeństwa dodatkowo grupują wpisy na trzy typy:
- Informacje
- Ostrzeżenie
- Błąd
Każdemu wpisowi przypisany jest unikalny identyfikator zdarzenia (Event ID), znacznik czasu, nazwa źródła, które wywołało zdarzenie, oraz krótki opis. Opis ten może nie wyświetlać się poprawnie, jeśli aplikacja źródłowa nie jest zainstalowana na komputerze, na którym odczytywany jest dziennik. Administratorzy systemu czasami proszą użytkowników o przesłanie pliku .evtx w celu rozwiązania problemów; można go otworzyć w Podglądzie zdarzeń lub przeanalizować za pomocą narzędzi wiersza poleceń, takich jak EvtxECmd lub Get-WinEvent.
Wewnętrznie .evtx przechowuje rekordy jako binarny XML (BinXML) spakowany w bloki o rozmiarze 64 KiB, co czyni go znacznie bardziej wydajnym i ustrukturyzowanym niż jego poprzednik. Każdy blok oraz nagłówek pliku są chronione sumą kontrolną CRC-32, co umożliwia wykrywanie manipulacji i uszkodzeń. Format .evtx jest szeroko stosowany w informatyce śledczej (forensics) i reagowaniu na incydenty w systemach Windows.
Bezpieczeństwo
RYZYKO: LOWPliki EVTX są pasywnymi dziennikami danych - nie uruchamiają się i nie zawierają makr, więc otwarcie ich w Podglądzie zdarzeń lub parserze jest bezpieczne. Kwestia bezpieczeństwa jest odwrotna: pliki EVTX SĄ dowodami. Atakujący czyszczą lub manipulują dziennikami (zdarzenie Security ID 1102 rejestruje wyczyszczenie dziennika), więc w reagowaniu na incydenty problemem są brakujące lub zmienione dzienniki, a nie złośliwe pliki. Jedna praktyczna przestroga: rekordy EVTX mogą zawierać ciągi kontrolowane przez atakującego (linie poleceń, ścieżki), więc podczas analizowania niezaufanych dzienników należy używać narzędzi, które nie wykonują osadzonej zawartości i uważać na wklejanie surowych pól do powłok systemowych. Dzienniki mogą również zawierać wrażliwe dane (nazwy użytkowników, nazwy hostów, adresy IP) - należy odpowiednio obchodzić się z wyeksportowanymi plikami .evtx.
Szczegóły formatu
w pigułceProgramy otwierające pliki EVTX
Szczegóły techniczne
specyfikacja| Sygnatura pliku | `ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) przy offsecie bajtowym 0 |
| Sygnatura bloku | `ElfChnk\0` na początku każdego bloku danych 64 KiB; każdy rekord zdarzenia zaczyna się od znacznika `2A 2A 00 00` |
| Wewnętrzne kodowanie | Binary XML (BinXML) - zdarzenia przechowywane jako zakodowany binarnie XML przy użyciu tabel szablonów i ciągów znaków dla każdego bloku, co pozwala uniknąć narzutu zwykłego tekstu XML |
| Rozmiar bloku | 64 KiB (65 536 bajtów) na blok; nagłówek pliku zajmuje pierwsze 4 096 bajtów |
| Kolejność bajtów | Little-endian w całym pliku |
| Typ MIME | `application/octet-stream` |
| Mechanizm integralności | Sumy kontrolne CRC-32 w nagłówku pliku, każdym nagłówku bloku i każdym rekordzie zdarzenia - umożliwia wykrywanie manipulacji i uszkodzeń |
| Domyślna lokalizacja dziennika | `%SystemRoot%\System32\winevt\Logs\` - jeden plik `.evtx` na kanał dziennika (np. `Application.evtx`, `Security.evtx`, `System.evtx`) |
| Format poprzednika | `.evt` (binarny dziennik zdarzeń Windows 2000/XP/2003, zastąpiony począwszy od Windows Vista) |
| Wersja formatu | Nagłówek zawiera pola wersji głównej/pomocniczej (zwykle 3.1 lub 3.2); format stabilny od czasu Windows Vista |
| Domyślny maksymalny rozmiar dziennika | Konfigurowalny dla każdego kanału; typowe wartości domyślne wahają się od 1 MB do 20 MB; dzienniki są nadpisywane lub archiwizowane po osiągnięciu limitu |
| Obsługiwane systemy operacyjne | Windows Vista, 7, 8, 10, 11 oraz Windows Server 2008 i nowsze; czytelny również na Linux i macOS za pomocą parserów open-source |
| Kompresja | Brak - rekordy BinXML są przechowywane bez kompresji; oszczędność miejsca wynika z kodowania binarnego, a nie z kompresji |
| Tabele rekordów w bloku | Każdy blok 64 KiB zawiera własną tabelę ciągów znaków i tabelę szablonów do samodzielnego dekodowania rekordów w obrębie tego bloku |
| Wydano | 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format) |
| Najnowsza wersja | EVTX (current in Windows 11 / Server 2025; format stable since Vista) |
| Specyfikacja | learn.microsoft.com |
Konwersje EVTX
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki EVTX.