将 EVTX 转换为 TXT(纯文本)
.evtx 文件是二进制格式,因此记事本打开后只会显示乱码。此转换器可将其转换为易读的 .txt 文件——每个事件一个文本块,包含时间、Event ID、提供程序以及所有 EventData 字段——直接在您的浏览器中完成。不会上传任何内容,也无需安装任何软件。
文本文件是什么样子
每个事件一个文本块
每个事件以一行标题开始——记录编号、时间戳、级别和 Event ID——随后是提供程序、通道和计算机,再接着是每个 EventData 字段的一行缩进内容。事件之间以空行分隔。
记录 #48213 | 2026-09-12T08:14:03.512Z | 信息 | Event ID 4624
提供程序: Microsoft-Windows-Security-Auditing
通道: Security
计算机: WS-042.corp.local
LogonType: 10
TargetUserName: j.doe
IpAddress: 203.0.113.17专为 grep 和报告设计
纯文本可配合 grep、findstr、diff 和任意编辑器使用,也能干净地粘贴到工单或事件报告中。建议先筛选,让文件只包含相关的事件。
需要时提供原始 XML
导出前勾选“原始 XML 列”,每个文本块还将包含该事件完整的 <Event> XML。
如何将 EVTX 转换为 TXT
- 1打开转换器打开 EVTX parser 主页。解析通过 WebAssembly 在您的浏览器标签页中运行。
- 2拖入您的 .evtx 文件将一个或多个 .evtx 文件拖到拖放区,或单击选择它们。
- 3筛选后导出 TXT使用筛选栏、Event ID 标签或时间线只保留相关事件,然后单击导出 TXT。.txt 文件将下载到本地。
关于 EVTX 转 TXT 的常见问题
- 如何使用 wevtutil 将 EVTX 转换为 TXT?
- 在 Windows 上:wevtutil qe C:\path\Security.evtx /lf:true /f:text > events.txt。/lf:true 开关告诉 wevtutil 该参数是日志文件而非实时通道。它需要一台拥有匹配的提供程序清单的 Windows 主机才能渲染消息文本。
- Event Viewer 能否将 EVTX 文件导出为文本?
- 可以:打开已保存的日志,选择“Save All Events As…”,再选择“Text (Tab delimited)”。您会得到摘要列以及渲染后的消息,但不包含各个 EventData 字段。
- 为什么我不能直接在记事本中打开 EVTX 文件?
- EVTX 是一种二进制格式:由引用共享模板的 BinXML 记录组成的 64 KB 分块。只有在解析器重建每条记录之后,文本才会存在——这正是此转换器所做的工作。
- TXT 导出是否包含事件消息?
- 它包含事件的每个结构化字段。Event Viewer 显示的友好 Message 语句是由安装在 Windows 上的提供程序 DLL 生成的,因此并未存储在 .evtx 中,任何离线解析器都无法精确重现它。