Skip to content

将 EVTX 转换为 JSON

直接在浏览器中将 Windows .evtx 事件日志转换为结构化 JSON——可直接用于 jq、Python、notebook 或 SIEM 摄取流水线。支持 evtx_dump 的同一个 Rust 解析器以 WebAssembly 形式在本地运行,因此文件绝不会离开您的设备。

打开 EVTX 转 JSON 转换器

JSON 包含的内容

每个事件一个对象

导出结果是一个数组,每个事件对应一个对象:record_id、timestamp、level、event_id、provider、channel、computer,一个包含所有 EventData 字段的 event_data 对象,以及事件的完整 xml。

{
  "record_id": 48213,
  "timestamp": "2026-09-12T08:14:03.512Z",
  "event_id": 4624,
  "channel": "Security",
  "event_data": { "LogonType": "10", "TargetUserName": "j.doe" },
  "xml": "<Event xmlns=…>…</Event>"
}

支持多文件

一次加载多个 .evtx 文件,每个对象都会获得一个 source_file 字段,因此合并导出仍能告诉您每个事件的来源。

筛选后导出

只会导出与当前筛选条件匹配的行,这样可以让分诊提取内容保持足够小,便于分享或比对(diff)。

如何将 EVTX 转换为 JSON

  1. 1
    打开转换器打开 EVTX parser 主页。WebAssembly 解析器会在您的标签页中加载;不会上传任何内容。
  2. 2
    拖入您的 .evtx 文件将一个或多个 .evtx 文件拖到拖放区,或单击选择它们。
  3. 3
    筛选后点击导出 JSON如有需要可先缩小事件范围,然后点击导出 JSON。.json 文件将下载到本地。

EVTX 转 JSON 常见问题

如何通过命令行将 EVTX 转换为 JSON?
使用 omerbenamram/evtx 项目中的 evtx_dump:evtx_dump -o json Security.evtx > events.json,或使用 -o jsonl 实现每行一个事件。当您不想安装任何东西时,本网站会在浏览器中运行相同的解析器。
如何使用 PowerShell 将 EVTX 转换为 JSON?
在 Windows 上:Get-WinEvent -Path .\Security.evtx | Select-Object TimeCreated, Id, ProviderName, Message | ConvertTo-Json | Out-File events.json。除非您自行解析每个事件的 XML,否则 EventData 会保留在 Message 文本内。
我可以将 JSON 加载到 SIEM 或 Elastic 中吗?
可以。每个对象都是独立完整的,包含时间戳、Event ID、通道和字段,可直接映射到大多数摄取流水线。对于大型数据集,evtx_dump -o jsonl 会流式输出以换行分隔的 JSON,批量加载器可以直接接受。
转换是在服务器上完成的吗?
不是。解析和转换都在您浏览器内的 Web Worker 中进行。.evtx 文件绝不会被传输。