Skip to content

将 EVTX 转换为 CSV

直接在浏览器中将 Windows .evtx 事件日志转换为可在 Excel、LibreOffice 或 pandas 中打开的 CSV。文件由编译为 WebAssembly 的 Rust 解析器在本地解析,因此不会上传任何内容,也无需 Windows 主机。

打开 EVTX 转 CSV 转换器

CSV 包含的内容

每个事件一行

每条记录都会变成一行,包含常用列:记录编号、时间戳(UTC)、级别、Event ID、提供程序、通道和计算机。当您同时加载多个 .evtx 文件时,Source 列会指明每一行来自哪个文件。

EventData 变为真正的列

每个 EventData 字段(TargetUserName、LogonType、IpAddress、CommandLine…)都会获得自己的列。先筛选到单个 Event ID——如 4624、4688、Sysmon 1——即可得到干净、可直接分析的表格,而不是一个 Message 大文本块。

可选的原始 XML 列

在导出前勾选“原始 XML 列”,即可将每个事件完整的 <Event> XML 添加为最后一列,适用于需要表格未显示的字段的情况。

兼容 Excel 的编码

该 CSV 采用带字节顺序标记(BOM)的 UTF-8 编码,因此 Excel 打开带重音的用户名、非拉丁字符路径和 PowerShell 脚本文本时不会出现乱码。

如何将 EVTX 转换为 CSV

  1. 1
    打开转换器打开 EVTX parser 主页。WebAssembly 解析器会在您的标签页中加载;不会向任何服务器发送任何内容。
  2. 2
    拖入您的 .evtx 文件将 Security.evtx、System.evtx、Sysmon 或 PowerShell 日志拖到拖放区,或单击选择一个。可以一起加载多个文件。
  3. 3
    筛选后导出 CSV使用筛选栏、Event ID 标签或时间线缩小行范围,然后单击“导出 CSV”。只会写入筛选后的行,文件将下载到本地。

关于 EVTX 转 CSV 的常见问题

如何使用 PowerShell 将 EVTX 转换为 CSV?
在 Windows 上:Get-WinEvent -Path .\Security.evtx | Select-Object TimeCreated, Id, ProviderName, Message | Export-Csv events.csv -NoTypeInformation。这需要 Windows 主机,并将所有事件字段放入单个 Message 列;浏览器内转换器会将 EventData 拆分为独立的列,且可在任何操作系统上运行。
Event Viewer 能否将 EVTX 文件另存为 CSV?
可以:打开日志,选择「Save All Events As…」,然后选择 CSV (Comma Separated)。输出只保留摘要列和渲染后的消息文本,因此您会丢失结构化的 EventData 字段。
如何在 Linux 或 macOS 上将 EVTX 转换为 CSV?
使用这个基于浏览器的转换器,或使用 EvtxECmd(--csv)之类的命令行工具,或将 evtx_dump 与 JSON 转 CSV 步骤结合使用。它们都可以直接解析二进制格式,无需 Windows。
转换过程中我的 EVTX 文件会被上传吗?
不会。文件会被读入浏览器内存并在本地转换。页面加载完成后,您可以断开网络连接,转换仍然可以正常工作。