.EVTX

EVTX-fil

Windows Event Log (XML)
Ställ en fråga
SNABBT SVAR

En EVTX-fil är en Windows händelselogg som registrerar system-, program- och säkerhetshändelser. På Windows öppnar du den med det inbyggda verktyget Loggboken (eventvwr.msc > Åtgärd > Öppna sparad logg). Det är ett binärt format, så en textredigerare visar bara skräptecken. Formatet är skrivskyddat av design - du analyserar det, du redigerar det inte.

Utvecklare: Microsoft Kategori: Systemfiler MIME: application/octet-stream
ÖPPNAS PÅ Windows macOS Linux
Relaterat: .NOMEDIA · .DLL · .TMP · .LNK

På denna sida

19k+ filtillägg indexerade
Senast granskad Jul 21, 2026

Osäker på vad din fil är?

Släpp valfri fil i vår identifierare - vi läser bara de första byten för att namnge formatet.

Identifiera en fil

Vad är filformatet EVTX?

.evtx är en systemfil som används av Windows Loggbok för att lagra Windows händelselogg. Formatet ersatte de äldre binära .evt-loggarna när Microsoft introducerade det i och med Windows Vista och Windows Server 2008. Båda formaten känns fortfarande igen på moderna Windows-system. Loggboken - och verktyg som PowerShells Get-WinEvent - kan öppna .evtx-filer direkt; de är också de infödda live-loggarna som skrivs kontinuerligt av operativsystemet till %SystemRoot%\System32\winevt\Logs.

Windows loggar alla händelser som rör en viss maskin och de program som körs på den. Händelserna är uppdelade i flera dedikerade journalfiler, där de fyra viktigaste är:

  • Programjournal - loggar information relaterad till körda program,
  • Säkerhetsjournal - loggar alla händelser relaterade till systemsäkerhet (till exempel användares inloggningsförsök),
  • Installationsjournal - loggar händelser relaterade till systeminstallationer såsom uppdateringar,
  • Systemjournal - innehåller diverse information om Windows-systemet.

Alla journaler utom säkerhetsjournalen grupperar ytterligare poster i tre typer:

  • Information
  • Varning
  • Fel

Varje post tilldelas ett unikt händelse-ID, en tidsstämpel, namnet på källan som utlöste händelsen och en kort beskrivning. Den beskrivningen kanske inte visas korrekt om källprogrammet inte är installerat på den maskin där loggen läses. Systemadministratörer ber ibland användare att skicka en .evtx-fil för felsökning; den kan öppnas i Loggboken eller parsas med kommandoradsverktyg som EvtxECmd eller Get-WinEvent.

Internt lagrar .evtx poster som binär XML (BinXML) packade i 64 KiB-block, vilket gör det betydligt mer effektivt och strukturerat än sin föregångare. Varje block och filhuvudet skyddas av en CRC-32-kontrollsumma, vilket möjliggör detektering av manipulation och korruption. Formatet .evtx används i stor utsträckning inom Windows-forensik och incidenthantering.

Säkerhet & trygghet

RISK: LOW

EVTX-filer är inerta dataloggar - de exekveras inte och innehåller inga makron, så det är säkert att öppna dem i Loggboken eller en parser. Säkerhetsaspekten är snarare den motsatta: EVTX-filer ÄR bevisen. Angripare rensar eller manipulerar ofta loggar (Säkerhetshändelse-ID 1102 registrerar en loggrensing), så vid incidenthantering är oron saknade eller ändrade loggar, inte skadliga sådana. En praktisk varning: EVTX-poster kan innehålla strängar som kontrolleras av en angripare (kommandorader, sökvägar), så när du parsar opålitliga loggar bör du använda verktyg som inte exekverar inbäddat innehåll och vara försiktig med att klistra in råa fält i skal. Loggar kan också innehålla känsliga data (användarnamn, värdnamn, IP-adresser) - hantera exporterade .evtx-filer därefter.

Formatdetaljer

i ett nötskal
FULLSTÄNDIGT NAMNWindows Event Log (XML)även känd som Windows XML Event Log, EVTX log file
UTVECKLAREMicrosoftsedan 2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
KATEGORISystemfiler
MIME-TYPapplication/octet-stream
TYPBinär logg med binära XML-poster, organiserad i 64 KB-block
MAGIC BYTES · FILSIGNATUR
OFFSET
0001020304050607
HEX
456C6646696C6500
ASCII
ElfFile·
En EVTX-fil börjar med den 8 byte långa ASCII-signaturen «ElfFile\0» (45 6C 66 46 69 6C 65 00) i sitt filhuvud. Varje 64 KB-block börjar dessutom med «ElfChnk\0», och varje post med markören 2A 2A 00 00. («Elf» här står för Event Log File och har inget att göra med Unix ELF-format för körbara filer.)

Program som öppnar EVTX-filer

Windows4 apps
Event Viewer Inbyggd Kör eventvwr.msc, sedan Åtgärd > Öppna sparad logg och välj .evtx. Den inbyggda visaren med full funktionalitet, flikar för Allmänt/Information (XML) och filtrering.
EvtxECmd (Eric Zimmerman) Gratis Kommandoradsparser för forensik: «EvtxECmd.exe -f log.evtx --csv out» exporterar poster till CSV/JSON för analys i Timeline Explorer eller Excel.
PowerShell (Get-WinEvent) Inbyggd Get-WinEvent -Path log.evtx skickar händelser vidare för filtrering/export; t.ex. lägg till | Export-Csv out.csv. Skriptbart, kräver ingen extra installation.
Chainsaw Öppen källkod Snabb EVTX-jakt med Sigma-regler för hotidentifiering: «chainsaw hunt log.evtx -s sigma/». För DFIR/blue-team-användning.
macOS1 app
python-evtx Öppen källkod pip install python-evtx, sedan «evtx_dump.py log.evtx» konverterar poster till läsbar XML på macOS/Linux utan Windows.
Linux2 apps
evtx (Rust evtx_dump) Öppen källkod Snabb plattformsoberoende parser: «evtx_dump log.evtx» skapar XML/JSON. Installeras via cargo eller pip (python-bindningen «evtx»).
python-evtx Öppen källkod pip install python-evtx, sedan «evtx_dump.py log.evtx» konverterar poster till läsbar XML på macOS/Linux utan Windows.

Tekniska detaljer

djup specifikation
Filsignatur`ElfFile\0` (hex `45 6C 66 46 69 6C 65 00`) vid byte-offset 0
Blocksignatur`ElfChnk\0` i början av varje 64 KiB datablock; varje händelsepost börjar med markören `2A 2A 00 00`
Intern kodningBinär XML (BinXML) - händelser lagras som binärkodad XML med mallar och strängtabeller per block, vilket undviker overhead från vanlig text-XML
Blockstorlek64 KiB (65 536 bytes) per block; filhuvudet upptar de första 4 096 byten
ByteordningLittle-endian genomgående
MIME-typ`application/octet-stream`
IntegritetsmekanismCRC-32-kontrollsummor på filhuvudet, varje blockhuvud och varje händelsepost - möjliggör detektering av manipulation och korruption
Standardplats för loggar`%SystemRoot%\System32\winevt\Logs\` - en `.evtx`-fil per loggkanal (t.ex. `Application.evtx`, `Security.evtx`, `System.evtx`)
Föregångarformat`.evt` (binär händelselogg för Windows 2000/XP/2003, ersatt från och med Windows Vista)
FormatversionHeadern innehåller fält för huvud- och underversion (vanligtvis 3.1 eller 3.2); formatet har varit stabilt sedan Windows Vista
Standard för maximal loggstorlekKonfigurerbart per kanal; typiska standardvärden varierar från 1 MB till 20 MB; loggar skrivs över eller arkiveras när gränsen nås
Operativsystem som stödsWindows Vista, 7, 8, 10, 11 och Windows Server 2008 och senare; även läsbar på Linux och macOS via parsers med öppen källkod
KomprimeringIngen - BinXML-poster lagras okomprimerade; utrymmesbesparingar kommer från binär kodning snarare än komprimering
Posttabeller per blockVarje 64 KiB-block innehåller sin egen strängtabell och malltabell för fristående avkodning av posterna inom det blocket
Släppt2006-2007 (Windows Vista / Windows Server 2008, replacing the .evt format)
Senaste versionEVTX (current in Windows 11 / Server 2025; format stable since Vista)
Specifikationlearn.microsoft.com

EVTX-konverteringar

Frågor & svar

frågat av användare
Ställ en snabb fråga
Få hjälp från personer som arbetar med EVTX-filer. Var specifik - inkludera ditt system och programversion.
Inget konto behövs · svar vanligtvis inom en dag

Inga frågor än - bli den första att fråga om EVTX-filer.

Vanliga frågor

Hur öppnar jag en EVTX-fil?
På Windows använder du den inbyggda Loggboken: kör eventvwr.msc, välj sedan Åtgärd > Öppna sparad logg och välj .evtx-filen. På macOS/Linux kan du parsa den med evtx_dump eller python-evtx.
Kan jag öppna en EVTX-fil utan Windows?
Ja - det är bara ett dokumenterat binärt format. Använd plattformsoberoende parsers som evtx_dump (Rust) eller python-evtx för att konvertera den till XML/JSON/CSV på macOS eller Linux.
Varför visar en textredigerare bara skräp när jag öppnar en EVTX?
EVTX är ett binärt format (binära XML-poster i 64 KB-block), inte vanlig text. Använd Loggboken eller en EVTX-parser; en textredigerare kan inte rendera den.
Var lagras EVTX-filerna i Windows?
I %SystemRoot%\System32\winevt\Logs - inklusive Application.evtx, Security.evtx och System.evtx, plus många programspecifika loggar under «Program- och tjänstloggar».
Hur exporterar jag en EVTX-logg till CSV eller XML?
I Loggboken väljer du Åtgärd > Spara alla händelser som... och väljer CSV, XML eller Text. För automatisering, använd Get-WinEvent i PowerShell eller EvtxECmd för att exportera till CSV/JSON.
Vad är skillnaden mellan EVT och EVTX?
EVT är det gamla binära loggformatet från Windows 2000/XP/2003; EVTX (sedan Vista, 2007) är det nuvarande XML-baserade binära formatet med rikare, strukturerade händelser och kontrollsummor för integritet.
En händelse säger «Beskrivningen för händelse-ID kan inte hittas» - varför?
EVTX lagrar händelser kompakt och förlitar sig på källans meddelandemallar för att rendera beskrivningar. Om du öppnar en logg på en maskin som saknar källprogrammet/providern kan den läsbara texten inte visas, även om rådata (Information > XML) fortfarande finns kvar.

Referenser

1Microsoft Learn - Event Logging (Windows)learn.microsoft.com
2Microsoft Learn - Get-WinEvent (PowerShell)learn.microsoft.com

Fortsätt utforska

genom databasen

Populära filtillägg denna vecka

1.AQQAQQ Instant Messenger File
2.BINCD/DVD Disc Image (BIN/CUE)
3.PARTPartial Download File
4.CRDOWNLOADChrome Partial Download File
5.RPMSGRestricted Permission Message
6.MDMarkdown Document
7.NOMEDIAAndroid No-Media Marker File
8.PRDXSoftMaker Presentations Document
9.PRO6XProPresenter 6 Bundle File
10.SWFSmall Web Format (Shockwave Flash)

Relaterade filtillägg

.NOMEDIAAndroid No-Media Marker File
.DLLDynamic Link Library
.TMPTemporary File
.LNKWindows Shell Link (Shortcut)
.PKGmacOS Installer Package
.ETLEvent Trace Log

Gratis filverktyg

En filidentifierare och bildkonverterare direkt i webbläsaren - allt körs på din enhet.

Öppna verktygslådan

Bläddra bland filtillägg A-Ö