Skip to content

EVTX を CSV に変換

Windows の .evtx イベントログを、ブラウザ上で直接 Excel、LibreOffice、pandas で開ける CSV に変換します。ファイルは WebAssembly にコンパイルされた Rust パーサーによってローカルで解析されるため、何もアップロードされず、Windows ホストも不要です。

EVTX から CSV への変換ツールを開く

CSV に含まれる内容

イベントごとに 1 行

各レコードは、共通の列(レコード番号、タイムスタンプ(UTC)、レベル、Event ID、プロバイダー、チャネル、コンピューター)を持つ 1 行になります。複数の .evtx ファイルを一度に読み込むと、Source 列でどのファイル由来の行かが分かります。

EventData が実際の列に

各 EventData フィールド(TargetUserName、LogonType、IpAddress、CommandLine…)は、それぞれ独自の列を持ちます。まず単一の Event ID(4624、4688、Sysmon 1 など)で絞り込むと、Message の塊の代わりに、分析しやすいきれいな表が得られます。

オプションの生 XML 列

エクスポート前に「生 XML 列」にチェックを入れると、各イベントの完全な <Event> XML が最後の列として追加されます。表に表示されないフィールドが必要な場合に使用します。

Excel に適したエンコーディング

CSV は BOM(バイトオーダーマーク)付きの UTF-8 なので、Excel はアクセント付きユーザー名、非ラテン文字のパス、PowerShell スクリプトのテキストを文字化けさせずに開けます。

EVTX を CSV に変換する方法

  1. 1
    変換ツールを開くEVTX parser のホームページを開きます。WebAssembly パーサーがタブ内に読み込まれます。サーバーには何も送信されません。
  2. 2
    .evtx ファイルをドロップするSecurity.evtx、System.evtx、Sysmon または PowerShell のログをドロップゾーンにドラッグするか、クリックして選択します。複数のファイルをまとめて読み込むこともできます。
  3. 3
    絞り込んでから CSV をエクスポートフィルターバー、Event ID のチップ、またはタイムラインで行を絞り込んでから、「CSV をエクスポート」をクリックします。絞り込まれた行だけが書き出され、ファイルはローカルにダウンロードされます。

EVTX から CSV への変換に関する FAQ

PowerShell で EVTX を CSV に変換するには?
Windows では次のようにします: Get-WinEvent -Path .\Security.evtx | Select-Object TimeCreated, Id, ProviderName, Message | Export-Csv events.csv -NoTypeInformation。Windows ホストが必要で、すべてのイベントフィールドが単一の Message 列にまとめられます。ブラウザ内の変換ツールは EventData を個別の列に分割し、どの OS でも動作します。
Event Viewer は EVTX ファイルを CSV として保存できますか?
はい。ログを開き、「Save All Events As…」を選択して CSV (Comma Separated) を選びます。出力にはサマリー列とレンダリングされたメッセージテキストのみが残るため、構造化された EventData フィールドは失われます。
Linux や macOS で EVTX を CSV に変換するには?
このブラウザベースの変換ツールを使うか、EvtxECmd(--csv)や evtx_dump を JSON から CSV への変換ステップと組み合わせたコマンドラインツールを使います。いずれも Windows なしでバイナリ形式を直接解析します。
変換中に EVTX ファイルはアップロードされますか?
いいえ。ファイルはブラウザのメモリに読み込まれ、その場で変換されます。ページ読み込み後にネットワークを切断しても、変換は動作し続けます。