LogParser 使用教程

logparser參考鏈接:https://blog.csdn.net/Memetali_ss/article/details/105324878

一、基本查詢結(jié)構(gòu)

Logparser.exe –i:EVT –o:DATAGRID "SELECT * FROM c:\xx.evtx"

使用Log Parser分析日志

1、查詢登錄成功的事件

登錄成功的所有事件

LogParser.exe -i:EVT –o:DATAGRID? "SELECT *? FROM c:\Security.evtx where EventID=4624"

指定登錄時間范圍的事件:

LogParser.exe -i:EVT –o:DATAGRID? "SELECT *? FROM c:\Security.evtx where TimeGenerated>'2018-06-19 23:32:11' and TimeGenerated<'2018-06-20 23:34:00' and EventID=4624"

提取登錄成功的用戶名和IP:

LogParser.exe -i:EVT? –o:DATAGRID? "SELECT EXTRACT_TOKEN(Message,13,' ') as EventType,TimeGenerated as LoginTime,EXTRACT_TOKEN(Strings,5,'|') as Username,EXTRACT_TOKEN(Message,38,' ') as Loginip FROM c:\Security.evtx where EventID=4624"

2、查詢登錄失敗的事件

登錄失敗的所有事件:

LogParser.exe -i:EVT –o:DATAGRID? "SELECT *? FROM c:\Security.evtx where EventID=4625"

提取登錄失敗用戶名進行聚合統(tǒng)計:

LogParser.exe? -i:EVT "SELECT? EXTRACT_TOKEN(Message,13,' ')? as EventType,EXTRACT_TOKEN(Message,19,' ') as user,count(EXTRACT_TOKEN(Message,19,' ')) as Times,EXTRACT_TOKEN(Message,39,' ') as Loginip FROM c:\Security.evtx where EventID=4625 GROUP BY Message"

3、系統(tǒng)歷史開關(guān)機記錄:

LogParser.exe -i:EVT –o:DATAGRID "SELECT TimeGenerated,EventID,Message FROM c:\System.evtx where EventID=6005 or EventID=6006"

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

友情鏈接更多精彩內(nèi)容