(Windows)ログオン・ログアウトをイベントログから解析する でイベントログを解析するLog Parser というツールを紹介しました。
WindowVistaやServer2008以降はイベントログの形式が evtx に変わっています。
WindowVistaやServer2008以降で、LogParserをインストールして解析したところ、うまくいきました。
インポートのフォーマットも -i:EVT でOKです。
しかし、XPやServer2003以前では LogParser で evtx のログは解析できません。
(解析かけると「
WindowVistaやServer2008以降でも LogParser で EVT ファイルは解析できないようです。
なので、WindowVistaやServer2008以降で EVT ファイルを解析する場合は、一端 EVT を EVTX に変換してやる必要があります。
EVT から EVTX への変換は wevtutil というコマンドを使うと可能なようです。
すると、hoge_new.evtx というevtx形式ののイベントログが出来上がります。
あとはこれをLogParserにかけてやればいいわけですね。
参考: