EVTX in TXT (Klartext) umwandeln
Eine .evtx-Datei ist binär, daher zeigt der Editor nur Zeichensalat. Dieser Konverter macht daraus eine lesbare .txt-Datei — ein Block pro Ereignis mit Zeit, Event ID, Anbieter und allen EventData-Feldern — direkt in Ihrem Browser. Es wird nichts hochgeladen und nichts muss installiert werden.
So sieht die Textdatei aus
Ein Block pro Ereignis
Jedes Ereignis beginnt mit einer Kopfzeile — Datensatznummer, Zeitstempel, Stufe und Event ID — gefolgt von Anbieter, Kanal und Computer, dann einer eingerückten Zeile pro EventData-Feld. Ereignisse sind durch eine Leerzeile getrennt.
Eintrag #48213 | 2026-09-12T08:14:03.512Z | Information | Event ID 4624
Anbieter: Microsoft-Windows-Security-Auditing
Kanal: Security
Computer: WS-042.corp.local
LogonType: 10
TargetUserName: j.doe
IpAddress: 203.0.113.17Gemacht für grep und Berichte
Klartext funktioniert mit grep, findstr, diff und jedem Editor und lässt sich sauber in ein Ticket oder einen Vorfallbericht einfügen. Filtern Sie zuerst, damit die Datei nur die relevanten Ereignisse enthält.
Rohes XML, wenn Sie es brauchen
Aktivieren Sie vor dem Export „Rohe-XML-Spalte“, und jeder Block enthält zusätzlich das vollständige <Event>-XML des Ereignisses.
So konvertieren Sie EVTX in TXT
- 1Konverter öffnenÖffnen Sie die Startseite von EVTX parser. Das Parsen läuft über WebAssembly in Ihrem Browser-Tab.
- 2Legen Sie Ihre .evtx-Datei abZiehen Sie eine oder mehrere .evtx-Dateien in die Ablagezone oder klicken Sie, um sie auszuwählen.
- 3Filtern, dann TXT exportierenNutzen Sie die Filterleiste, Event-ID-Chips oder die Zeitleiste, um nur relevante Ereignisse zu behalten, und klicken Sie dann auf TXT exportieren. Die .txt-Datei wird lokal heruntergeladen.
FAQ zu EVTX in TXT
- Wie konvertiere ich EVTX mit wevtutil in TXT?
- Unter Windows: wevtutil qe C:\path\Security.evtx /lf:true /f:text > events.txt. Der Schalter /lf:true teilt wevtutil mit, dass das Argument eine Protokolldatei und kein Live-Kanal ist. Es braucht einen Windows-Host mit den passenden Anbieter-Manifesten, um den Nachrichtentext darzustellen.
- Kann Event Viewer eine EVTX-Datei in Text exportieren?
- Ja: Öffnen Sie das gespeicherte Protokoll, wählen Sie „Save All Events As…“ und dann „Text (Tab delimited)“. Sie erhalten zusammenfassende Spalten plus die gerenderte Nachricht, ohne die einzelnen EventData-Felder.
- Warum kann ich eine EVTX-Datei nicht einfach im Editor öffnen?
- EVTX ist ein binäres Format: 64-KB-Blöcke aus BinXML-Datensätzen, die auf gemeinsame Vorlagen verweisen. Der Text entsteht erst, nachdem ein Parser jeden Datensatz rekonstruiert hat — genau das macht dieser Konverter.
- Enthält der TXT-Export die Ereignisnachricht?
- Er enthält jedes strukturierte Feld des Ereignisses. Der freundliche Message-Satz, den Event Viewer anzeigt, wird aus auf Windows installierten Anbieter-DLLs erzeugt, ist also nicht in der .evtx gespeichert, und kein Offline-Parser kann ihn exakt reproduzieren.