Python 获取WindowsEvtx日志文件并解析

命令行获取目标事件ID的日志
wevtutil epl Application D:\1001.evtx /q:"*[System[(Level=4) and (EventID=1001) and TimeCreated[timediff(@SystemTime) <= 43200000]]]"

现在我们尝试将“应用程序(Application)”路径下,所有消息(Level=4),EventID=1001,并且在一个小时内产生的windows事件日志导出到:D:\1001.evtx
注意,上面有个Application可以换成Security,Setup,System等日志路径。但是查询表达式中的System永远都是System
相关文章:PowerShell 导出Windows 日志为.evtx 格式

你可能感兴趣的:(Python 获取WindowsEvtx日志文件并解析)