evtx_dump 在线版:无需安装即可解析 EVTX
evtx_dump 是 omerbenamram/evtx 的命令行工具,是用于 Windows .evtx 事件日志的快速 Rust 解析器。EVTX parser 就是同一个解析器编译为 WebAssembly 的版本,因此您可以在浏览器标签页中获得与 evtx_dump 相同的输出——无需 Rust 工具链,无需下载二进制文件,且文件绝不会被上传。
evtx_dump 用法
安装
从项目的 GitHub releases 下载适用于 Windows、macOS 或 Linux 的预编译二进制文件,或使用 Cargo 自行构建。
cargo install evtx导出为 XML(默认)
不带任何选项时,evtx_dump 会将每条记录打印为 XML,与事件查看器的 XML 视图结构相同。
evtx_dump Security.evtx > security.xml导出为 JSON 或 JSON Lines
-o json 打印 JSON 记录;-o jsonl 每行打印一个 JSON 对象,这正是 jq、Elastic 及大多数批量加载工具所需要的格式。
evtx_dump -o jsonl Security.evtx > security.jsonlevtx_dump 与本站的对比
如需编写脚本、处理非常庞大的数据集合或同时处理多台主机,请使用 evtx_dump。如需临时排查,请使用浏览器版本:无需安装即可获得筛选、按 Event ID 的分布统计、时间线、内置检测以及 CSV、TXT、JSON 或 XML 导出。
如何在浏览器中使用 evtx_dump
- 1打开 EVTX parser打开主页。evtx crate 的 WebAssembly 构建会在 Web Worker 中加载。
- 2拖入您的 .evtx 文件将一个或多个 .evtx 文件拖到拖放区。它们会在本地逐条记录地解析,就像 evtx_dump 那样。
- 3查看或导出筛选并查看每个事件重建后的 XML,然后导出为 JSON、CSV、TXT 或 XML。
evtx_dump 常见问题
- evtx_dump 是什么?
- evtx_dump 是随 Rust crate omerbenamram/evtx 一起提供的 CLI 工具。它读取 Windows .evtx 文件,并使用多线程将每条记录打印为 XML、JSON 或 JSON Lines。它采用 MIT/Apache 许可,可在 Windows、macOS 和 Linux 上运行。
- 本站真的是与 evtx_dump 相同的解析器吗?
- 是的。解析核心就是编译为 WebAssembly 的 evtx crate,因此记录会以相同的方式重建。区别仅在于界面:带筛选和导出功能的浏览器 UI,而不是命令行。
- evtx_dump 与 python-evtx、EvtxECmd 相比如何?
- evtx_dump(Rust)速度最快,输出 XML/JSON。python-evtx 在 Python 脚本中使用方便,但速度慢得多。EvtxECmd(Eric Zimmerman 出品)通过按 Event ID 的映射将事件规范化为 CSV/JSON,在以 Windows 为中心的 DFIR 工作流中很受欢迎。
- evtx_dump 能读取损坏或部分残缺的 EVTX 文件吗?
- 它能容忍受损的数据块,并跳过无法解析的记录而不会中止。若要从未分配空间中雕刻恢复记录,请参阅我们关于恢复已删除 EVTX 记录的指南。