EVTX を CSV に変換
Windows の .evtx イベントログを、ブラウザ上で直接 Excel、LibreOffice、pandas で開ける CSV に変換します。ファイルは WebAssembly にコンパイルされた Rust パーサーによってローカルで解析されるため、何もアップロードされず、Windows ホストも不要です。
CSV に含まれる内容
イベントごとに 1 行
各レコードは、共通の列(レコード番号、タイムスタンプ(UTC)、レベル、Event ID、プロバイダー、チャネル、コンピューター)を持つ 1 行になります。複数の .evtx ファイルを一度に読み込むと、Source 列でどのファイル由来の行かが分かります。
EventData が実際の列に
各 EventData フィールド(TargetUserName、LogonType、IpAddress、CommandLine…)は、それぞれ独自の列を持ちます。まず単一の Event ID(4624、4688、Sysmon 1 など)で絞り込むと、Message の塊の代わりに、分析しやすいきれいな表が得られます。
オプションの生 XML 列
エクスポート前に「生 XML 列」にチェックを入れると、各イベントの完全な <Event> XML が最後の列として追加されます。表に表示されないフィールドが必要な場合に使用します。
Excel に適したエンコーディング
CSV は BOM(バイトオーダーマーク)付きの UTF-8 なので、Excel はアクセント付きユーザー名、非ラテン文字のパス、PowerShell スクリプトのテキストを文字化けさせずに開けます。
EVTX を CSV に変換する方法
- 1変換ツールを開くEVTX parser のホームページを開きます。WebAssembly パーサーがタブ内に読み込まれます。サーバーには何も送信されません。
- 2.evtx ファイルをドロップするSecurity.evtx、System.evtx、Sysmon または PowerShell のログをドロップゾーンにドラッグするか、クリックして選択します。複数のファイルをまとめて読み込むこともできます。
- 3絞り込んでから CSV をエクスポートフィルターバー、Event ID のチップ、またはタイムラインで行を絞り込んでから、「CSV をエクスポート」をクリックします。絞り込まれた行だけが書き出され、ファイルはローカルにダウンロードされます。
EVTX から CSV への変換に関する FAQ
- PowerShell で EVTX を CSV に変換するには?
- Windows では次のようにします: Get-WinEvent -Path .\Security.evtx | Select-Object TimeCreated, Id, ProviderName, Message | Export-Csv events.csv -NoTypeInformation。Windows ホストが必要で、すべてのイベントフィールドが単一の Message 列にまとめられます。ブラウザ内の変換ツールは EventData を個別の列に分割し、どの OS でも動作します。
- Event Viewer は EVTX ファイルを CSV として保存できますか?
- はい。ログを開き、「Save All Events As…」を選択して CSV (Comma Separated) を選びます。出力にはサマリー列とレンダリングされたメッセージテキストのみが残るため、構造化された EventData フィールドは失われます。
- Linux や macOS で EVTX を CSV に変換するには?
- このブラウザベースの変換ツールを使うか、EvtxECmd(--csv)や evtx_dump を JSON から CSV への変換ステップと組み合わせたコマンドラインツールを使います。いずれも Windows なしでバイナリ形式を直接解析します。
- 変換中に EVTX ファイルはアップロードされますか?
- いいえ。ファイルはブラウザのメモリに読み込まれ、その場で変換されます。ページ読み込み後にネットワークを切断しても、変換は動作し続けます。