Skip to content

evtx_dump オンライン:何もインストールせずに EVTX を解析

evtx_dump は、Windows の .evtx イベントログ用の高速な Rust パーサーである omerbenamram/evtx のコマンドラインツールです。EVTX parser はその同じパーサーを WebAssembly にコンパイルしたものなので、ブラウザのタブで evtx_dump と同じ出力が得られます — Rust のツールチェーンもバイナリのダウンロードも不要で、ファイルがアップロードされることもありません。

ブラウザで evtx_dump を開く

evtx_dump の使い方

インストール

プロジェクトの GitHub リリースから Windows、macOS、Linux 向けのビルド済みバイナリをダウンロードするか、Cargo でビルドしてください。

cargo install evtx

XML へダンプ(デフォルト)

オプションなしの場合、evtx_dump は各レコードを XML として出力します。これはイベントビューアーの XML 表示と同じ構造です。

evtx_dump Security.evtx > security.xml

JSON または JSON Lines へダンプ

-o json は JSON レコードを出力し、-o jsonl は 1 行に 1 つの JSON オブジェクトを出力します。これは jq、Elastic、ほとんどの一括ローダーが求める形式です。

evtx_dump -o jsonl Security.evtx > security.jsonl

evtx_dump とこのサイトの比較

スクリプト処理、非常に大きなコレクション、複数ホストの一括処理には evtx_dump を使ってください。臨時のトリアージにはブラウザ版を使ってください。フィルタリング、Event ID の内訳、タイムライン、組み込みの検知、CSV・TXT・JSON・XML へのエクスポートが、何もインストールせずに利用できます。

ブラウザで evtx_dump を使う方法

  1. 1
    EVTX parser を開くホームページを開きます。evtx クレートの WebAssembly ビルドが Web Worker 内に読み込まれます。
  2. 2
    .evtx ファイルをドロップする1 つまたは複数の .evtx ファイルをドロップゾーンにドラッグします。evtx_dump と同様に、レコードごとにローカルで解析されます。
  3. 3
    確認またはエクスポート各イベントの再構築された XML をフィルタリング・確認し、JSON、CSV、TXT、XML へエクスポートします。

evtx_dump に関する FAQ

evtx_dump とは何ですか?
evtx_dump は Rust クレート omerbenamram/evtx に同梱される CLI です。Windows の .evtx ファイルを読み込み、複数スレッドを使って各レコードを XML、JSON、JSON Lines として出力します。MIT/Apache ライセンスで、Windows、macOS、Linux で動作します。
このサイトは本当に evtx_dump と同じパーサーですか?
はい。解析コアは WebAssembly にコンパイルされた evtx クレートなので、レコードは同じ方法で再構築されます。違いはインターフェースだけです — コマンドラインではなく、フィルターとエクスポート機能を備えたブラウザ UI です。
evtx_dump と python-evtx、EvtxECmd の比較は?
evtx_dump(Rust)は最速で、XML/JSON を出力します。python-evtx は Python スクリプト内で扱いやすいですが、かなり低速です。EvtxECmd(Eric Zimmerman 作)は Event ID ごとのマップを使ってイベントを CSV/JSON に正規化し、Windows 中心の DFIR ワークフローで人気です。
evtx_dump は破損・一部欠損した EVTX ファイルを読めますか?
破損したチャンクを許容し、解析できないレコードは中断せずにスキップします。未割り当て領域からレコードをカービングする方法については、削除された EVTX レコードの復元ガイドをご覧ください。