Reproducir el análisis de registro de eventos de formato antiguo en Vista /Windows7

  
        

Si hay uno, un amigo le dice que hay un problema con su computadora. Tal vez, necesita analizar el registro de eventos de su sistema
. Después de todo, en el sistema de Windows, el registro de eventos del sistema registra demasiada información, el uso de la aplicación, los bloqueos y otros registros, el sistema de Windows varios registros de eventos y así sucesivamente. Sin embargo, cuando su amigo envía el registro en su directorio de Windows y usted quiere verlo y analizarlo, ¡encuentro que el registro de eventos se bloquea!

¿Qué está pasando aquí?

El motivo es muy simple. El registro de eventos anterior a Vista
es el archivo .evt, Vista y el archivo .evtx.

Podemos usar el Log Parser 2.2 proporcionado por Microsoft (haga clic para ingresar a la página oficial de Microsoft), puede analizar los respectivos formatos admitidos en el sistema correspondiente, el comando de análisis es:

logparser -i: EVT "select * into a.csv dE b.evt"
pero si en Vista, Windows Server 2008, Windows 7 y después de analizar el formato de .evt se le pedirá que ingrese registro de eventos en el sistema se bloquea, entonces necesita. El formato evt se convierte al formato .evtx. Afortunadamente, los sistemas Vista y posteriores proporcionan la herramienta de la línea de comandos de eventos de Wevtutil-Windows.

Ejecute el comando: wevtutil epl application.evt application.evtx /lf: true para convertir.

wevtutil Las indicaciones en el sistema están todas en inglés ,:

Utilidad de línea de comandos de eventos de Windows.

Le permite recuperar información sobre los registros de eventos y Publisher
s, instale
y desinstale los manifiestos de eventos, ejecute consultas y exporte, archive y borre los registros.

Uso:

Puede usar cualquiera de los cortos (por ejemplo, , ep /uni) o larga (por ejemplo,
enum-publishers /unicode) versión del comando y los nombres de las opciones. Los comandos, las opciones
y los valores de las opciones no distinguen entre mayúsculas y minúsculas.

Variables Se indican en mayúsculas.

wevtutil COMMAND [ARGUMENT [ARGUMENT] ...] [/OPTION: VALUE [/OPTION: VALUE] ...]

Commands:

el

Copyright © Conocimiento de Windows All Rights Reserved