ICode9

精准搜索请尝试: 精确搜索
首页 > 系统相关> 文章详细

【监控实践】使用 wevtutil 获取windows系统日志

2020-04-25 19:02:24  阅读:800  来源: 互联网

标签:log windows wevtutil autoBackup security 日志 系统日志 retention


有时项目中可能会用到一些日志的配置信息。本文简单介绍一下安全日志的相关信息获取。
  首先,需要获取日志类别,用来进行之后本类别的日志详细信息查询:
  wevtutil el
  其中security即为安全日志类别

  wevtutil 命令参数如下

命令意义注释
el enum-logs 列出日志名称
gl get-log 获取日志配置信息
sl set-log 修改日志配置
ep enum-publishers 列出事件发布者
gp get-publisher 获取发布者配置信息
im install-manifest 从清单中安装事件发布者和日志
um uninstall-manifest 从清单中卸载事件发布者和日志
qe query-events 从日志或日志文件中查询事件
gli get-log-info 获取日志状态信息
epl export-log 导出日志
al archive-log 存档导出的日志
cl clear-log 清除日志

  导出 安全 日志的命令为:
  wevtutil epl security d:\security.evtx
  该命令将安全日志信息导出到d盘下的security.evtx文件

  查询 安全 日志的配置信息命令如下:
  wevtutil gl security
  结果(包含但不是全部) 属性如下:
   -name ------ 日志类别
  enabled ------ 是否禁用
  logging:
     logFileName ------ 日志文件保存路径
    retention ------ 是否保留
     autoBackup ------是否自动备份
     maxSize ------ 本类别日志最大容量

windows上面覆盖方式有三种:
按需要覆盖------ retention:false;autoBackup:false
满时存档,不覆盖------ retention:true;autoBackup:true
不覆盖,手动清除------ retention:true;autoBackup:false



作者:东方欲晓_莫道君行早
链接:https://www.jianshu.com/p/b7385b37c3d8
来源:简书
著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。   参考:windows攻防渗透:https://www.secpulse.com/archives/75470.html

标签:log,windows,wevtutil,autoBackup,security,日志,系统日志,retention
来源: https://www.cnblogs.com/gered/p/12774514.html

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有