事件記錄檔工具程式

更新 發佈閱讀 12 分鐘

上回介紹免費程式FullEventLogView.exe,可以對事件檢視器的紀錄檔作維護,今回說明另一個公用工具程式 wevtuti,亦可對各個事件紀錄檔查詢,維護,這是Windows的內部指令程式,不必再下載,可以直接輸入執行


功能:

可讀取關於系統事件記錄檔與發行者的相關資訊、安裝與解除安裝事件資訊清單,並可執行查詢,以及匯出、封存和清除事件記錄檔。


使用方式:

(1) cmd 內,輸入命令,直接執行

可使用簡短 (例如,el ) 或完整版的命令與選項名稱。命令、選項及選項值不區分大小寫。

(2) 將命令內容設計後,作成bat執行


語法:

wevtutil COMMAND [ARGUMENT [ARGUMENT] ...] [/OPTION:VALUE [/OPTION:VALUE] ...]


命令:

el | enum-logs 列出記錄檔名稱。

gl | get-log 取得記錄檔設定資訊。

sl | set-log 修改記錄檔設定。

ep | enum-publishers 列出事件發行者。

gp | get-publisher 取得發行者設定資訊。

im | install-manifest 從資訊清單安裝事件發行者與記錄檔。

um | uninstall-manifest 從資訊清單解除安裝事件發行者與記錄檔。

qe | query-events 從記錄檔查詢事件。

gli | get-log-info 取得記錄檔狀態資訊。

epl | export-log 匯出記錄檔。

al | archive-log 封存匯出的記錄檔。

cl | clear-log 清除記錄檔。


實例說明:

1. 列出記錄檔名稱

Cmd 內輸入 wevtutil el

執行後,即列出全部記錄檔名稱,如下

AMSI/Debug

AirSpaceChannel

Analytic

Application

DirectShowFilterGraph

DirectShowPluginControl

Els_Hyphenation/Analytic

EndpointMapper

FirstUXPerf-Analytic

ForwardedEvents

General Logging

HardwareEvents

共1158個log 紀錄檔名稱


2. 取得記錄檔設定資訊,讀取記錄名為system

Cmd 內輸入 wevtutil gl System

執行後,即列出system記錄檔資訊,如下

name: System
enabled: true
type: Admin
owningPublisher:
isolation: System
channelAccess: O:BAG:SYD:(A;;0xf0007;;;SY)(A;;0x7;;;BA)(A;;0x3;;;BO)(A;;0x5;;;SO)(A;;0x1;;;IU)(A;;0x3;;;SU)(A;;0x1;;;S-1-5-3)(A;;0x2;;;S-1-5-33)(A;;0x1;;;S-1-5-32-573)
logging:
logFileName: %SystemRoot%\System32\Winevt\Logs\System.evtx
retention: false
autoBackup: false
maxSize: 20971520
publishing:
fileMax: 1
  1. 取得記錄檔狀態資訊,記錄名為Application

Cmd 內輸入  wevtutil gli Application

執行後,即列出application記錄檔狀態資訊,如下

creationTime: 2024-10-26T15:53:28.9743911Z
lastAccessTime: 2024-12-12T13:55:43.4272512Z
lastWriteTime: 2024-12-12T13:55:43.4272512Z
fileSize: 4263936
attributes: 2080
numberOfLogRecords: 6438
oldestRecordNumber: 1

4. 從記錄檔查詢事件,查詢條件:Application記錄之最近2筆事件

Cmd 內輸入  wevtutil qe Application /c:2 /rd:true /f:text

執行後,即列出application記錄之最近2筆事件資訊,如下

Event[0]:
Log Name: Application
Source: Validity USDK
Date: 2024-12-13T14:50:38.000
Event ID: 6
Task: N/A
Level: 警告
Opcode: N/A
Keyword: 傳統
User: N/A
User Name: N/A
Computer: admin-HP
Description:
User identification failed: Result:0x00000134.

Event[1]:
Log Name: Application
Source: Validity USDK
Date: 2024-12-13T14:49:06.000
Event ID: 6
Task: N/A
Level: 警告
Opcode: N/A
Keyword: 傳統
User: N/A
User Name: N/A
Computer: admin-HP
Description:
User identification failed: Result:0x00000134.

 5. 匯出記錄檔

5.1    查詢條件: 2024-12-12T00:09:20 以後至現在 EventID =86 or 1000之Application 事件紀錄,查詢後結果出力檔案

 Cmd 內輸入   

 wevtutil.exe epl Application D:\EventLog_Out\app-log.evtx /ow:true /q:"*[System[(EventID=86 or EventID=1000) and TimeCreated[@SystemTime>='2024-12-12T00:09:20.000Z']]]"

執行後,即匯出查詢條件之application記錄事件資訊至如下檔案

  D:\EventLog_Out\app-log.evtx

 

5.2查詢條件: 24小時內 level =1 or 2之system 事件紀錄,查詢後結果出力檔案

 Cmd 內輸入:

  wevtutil.exe epl system  D:\EventLog_Out\\sys_log.evtx /ow:true /q:" *[System[(Level=1 or Level=2) and TimeCreated[timediff(@SystemTime) <= 86400000]]]" 

  執行後,匯出查詢條件,即Level 是 Critical or Error之system記錄事件資訊至如下檔案,D:\EventLog_Out\sys-log.evtx

打開出力的紀錄檔 sys-log.evtx,顯示如下:

raw-image

[註] 參數值說明

24H*60分*60秒*1000=86400000,若為10小時內即36000000

Event Level(層級) 定義:

Level =1 Critical

這個等級會對應至嚴重錯誤,也就是造成重大失敗的嚴重錯誤。

Level =2 Error

這個層級新增表示問題的標準錯誤。

Level =3 Warning

這個等級會加入警告事件 (例如,磁碟容量快不夠時,所發行的事件)。

Level =4 Informational

這個等級會加入非錯誤的告知性事件或訊息。 這些事件有助於追蹤應用程式的進度或狀態。

Level =5 Verbose

這個等級會加入冗長的事件或訊息。 它會讓所有事件記錄下來。

Level =0 LogAlways

未對事件進行任何層級篩選。 當做啟用事件的層級篩選使用


6. 清除記錄檔

6.1紀錄檔名Setup,先備份後,清除

Cmd 內輸入:

wevtutil.exe epl setup D:\EventLog_Out\setup-log2.evtx /ow:true /q:"*"

-->先匯出,備份至setup-log2.evtx

Cmd 內輸入:

 wevtutil.exe cl setup /bu:D:\EventLog_Out\backup-setup-20241213.evtx

--> cl刪除時,會先備份至backup-setup-20241213.evtx

C:\Users>wevtutil cl setup /bu:D:\EventLog_Out\backup-setup-20241213.evtx

無法清除記錄檔 setup。

存取被拒。

-->執行結果,出現如上,存取被拒

***解決方法:

將指令作成bat,以系統管理員身分執行即可

執行後,會先備份出力後,再刪除Setup 記錄名之事件資訊,


6.2若須將系統全部紀錄檔刪除,可參考cmd如下 (本例沒有備份,紀錄檔全部刪除):

FOR /F "tokens=*" %%i in ('wevtutil.exe el') DO (wevtutil.exe cl "%%i" )                 


***全部紀錄檔刪除前,先做好備份,備份方法可參考如下:

XCOPY C:\Windows\System32\winevt\Logs\*.* D:\backup-evt /Y /Q /H /R /J

總結

我們利用Windows內建的命令提示字元(cmd) 來查詢,維護,刪除事件紀錄日誌,除了定期監視檢查事件記錄資訊,研讀究查事件發生的原因,尤其是Event Level 為critical or error層級者,需警慎對待處理,以便預知風險,避免系統故障發生,但也要留意session、cookie、暫存檔,Cache等狀態。因為攻擊者駭入後,也會試圖清除存在於網路上或本機上的行為軌跡。

---by linct-----

留言
avatar-img
linct的沙龍
78會員
286內容數
樂趣體驗紀錄,沙龍房間有歌唱,生活,科技
linct的沙龍的其他內容
2025/03/31
比爾·蓋茲於1999年出版的《數位神經系統》一書,至今仍具有參考價值。本文探討該書的核心概念,如何在當今的科技環境下應用數位神經系統,並提出一些需要調整的部分。
Thumbnail
2025/03/31
比爾·蓋茲於1999年出版的《數位神經系統》一書,至今仍具有參考價值。本文探討該書的核心概念,如何在當今的科技環境下應用數位神經系統,並提出一些需要調整的部分。
Thumbnail
2025/01/26
此程式利用批次檔(bat)結合vbscript,自動篩選Windows事件紀錄,並產生Excel報表,方便管理人員統計與分析系統事件。
Thumbnail
2025/01/26
此程式利用批次檔(bat)結合vbscript,自動篩選Windows事件紀錄,並產生Excel報表,方便管理人員統計與分析系統事件。
Thumbnail
2025/01/20
此程式 可將 CSV 檔案資料轉換並更新至 Excel 檔案,減少檔案大小並方便傳輸。程式可自訂 CSV、Excel 檔案路徑及更新範圍,多種儲存格式與應用場景,如讀取 TXT 檔案、保留 Excel 巨集公式及設定排程自動執行等。
Thumbnail
2025/01/20
此程式 可將 CSV 檔案資料轉換並更新至 Excel 檔案,減少檔案大小並方便傳輸。程式可自訂 CSV、Excel 檔案路徑及更新範圍,多種儲存格式與應用場景,如讀取 TXT 檔案、保留 Excel 巨集公式及設定排程自動執行等。
Thumbnail
看更多
你可能也想看
Thumbnail
本文深度解析賽勒布倫尼科夫的舞臺作品《傳奇:帕拉贊諾夫的十段殘篇》,如何以十段殘篇,結合帕拉贊諾夫的電影美學、象徵意象與當代政治流亡抗爭,探討藝術在儀式消失的現代社會如何承接意義,並展現不羈的自由靈魂。
Thumbnail
本文深度解析賽勒布倫尼科夫的舞臺作品《傳奇:帕拉贊諾夫的十段殘篇》,如何以十段殘篇,結合帕拉贊諾夫的電影美學、象徵意象與當代政治流亡抗爭,探討藝術在儀式消失的現代社會如何承接意義,並展現不羈的自由靈魂。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
本文介紹瞭如何使用BAT腳本和CMD指令來自動執行檔案和空目錄的刪除作業。通過設定各種參數和指令,可以快速、有效地執行定期刪除作業,節省硬體空間並提升工作效率。
Thumbnail
本文介紹瞭如何使用BAT腳本和CMD指令來自動執行檔案和空目錄的刪除作業。通過設定各種參數和指令,可以快速、有效地執行定期刪除作業,節省硬體空間並提升工作效率。
Thumbnail
本文詳細介紹Windows cmd指令的應用,並提供了例說明及追加說明,用戶可以學習如何使用cmd指令對檔案進行處理、選取所需的內容,以及擴展運用到其他類型的檔案,最後還介紹了cmd設計完成後的應用和自動化執行方式。
Thumbnail
本文詳細介紹Windows cmd指令的應用,並提供了例說明及追加說明,用戶可以學習如何使用cmd指令對檔案進行處理、選取所需的內容,以及擴展運用到其他類型的檔案,最後還介紹了cmd設計完成後的應用和自動化執行方式。
Thumbnail
工具功能 (1) 彈性任意查詢檔案,如對來源目錄設定,檔案修改日期 設定,檔名特定字串或副檔名設定後,自動查出明細,並可展開至各階子目錄處理     (2) 依查詢後結果,可產出 LIST ,提供查詢結果之確認,再依此對檔案作複 (3) 可對檔案作移動,複製至別處,刪除處理,使電腦可騰出硬碟空間
Thumbnail
工具功能 (1) 彈性任意查詢檔案,如對來源目錄設定,檔案修改日期 設定,檔名特定字串或副檔名設定後,自動查出明細,並可展開至各階子目錄處理     (2) 依查詢後結果,可產出 LIST ,提供查詢結果之確認,再依此對檔案作複 (3) 可對檔案作移動,複製至別處,刪除處理,使電腦可騰出硬碟空間
Thumbnail
呈上次使用logging來撰寫日誌,利用類別包裝的方式,可實現多個日誌紀錄器,但發現這樣就失去它原先,可以回傳是誰呼叫他並記錄行數的功能。 [Python]使用logging創建兩個以上的日誌紀錄 若開啟函式名稱、行數及訊息的功能,就會像這樣,幾乎都是記錄到,我定義中類別的函式
Thumbnail
呈上次使用logging來撰寫日誌,利用類別包裝的方式,可實現多個日誌紀錄器,但發現這樣就失去它原先,可以回傳是誰呼叫他並記錄行數的功能。 [Python]使用logging創建兩個以上的日誌紀錄 若開啟函式名稱、行數及訊息的功能,就會像這樣,幾乎都是記錄到,我定義中類別的函式
Thumbnail
打開 PowerShell 關閉wsl  wsl --shutdown 執行: Set-ExecutionPolicy RemoteSigned -Scope CurrentUser iwr -useb https://raw.githubusercontent.com/okibcn/wslc
Thumbnail
打開 PowerShell 關閉wsl  wsl --shutdown 執行: Set-ExecutionPolicy RemoteSigned -Scope CurrentUser iwr -useb https://raw.githubusercontent.com/okibcn/wslc
Thumbnail
Lambda Log 是存放至 CloudWatch Logs, 格式跟log level只能預設,但現今是可以修改的 Log 格式:Text Log level:無 Log Group :/aws/lambda/Function Name 實驗開始 新建立測試Functi
Thumbnail
Lambda Log 是存放至 CloudWatch Logs, 格式跟log level只能預設,但現今是可以修改的 Log 格式:Text Log level:無 Log Group :/aws/lambda/Function Name 實驗開始 新建立測試Functi
Thumbnail
接續上一篇文章,本文再深入一點關於ETCD基本操作以及在其他文章中關於ETCD節點資料不一致情況的除錯內容分享
Thumbnail
接續上一篇文章,本文再深入一點關於ETCD基本操作以及在其他文章中關於ETCD節點資料不一致情況的除錯內容分享
Thumbnail
以往,電腦要重新安裝系統時,只要有新版本釋出,都要重新製作安裝媒體。而現在不需要在這麼做了。Ventoy是一款開放原始碼的安裝媒體製作工具,在製作一次完成,日後有新版本推出時,只須把系統鏡像檔案複製到裡面,就可以直接開機使用。
Thumbnail
以往,電腦要重新安裝系統時,只要有新版本釋出,都要重新製作安裝媒體。而現在不需要在這麼做了。Ventoy是一款開放原始碼的安裝媒體製作工具,在製作一次完成,日後有新版本推出時,只須把系統鏡像檔案複製到裡面,就可以直接開機使用。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News