2012-07-05 146 views
5

我知道您可以在事件查看器中查看任何evtx文件,但是當您使用該選項將它們歸檔時,它們將保存在什麼文件夾中?存檔的evtx文件在哪裏?

我知道我可以在C:\ Windows \ System32 \ winevt \ Logs中找到所有的evtx文件,但是當我進入該文件夾時,我看不到任何存檔文件。然後我再次認爲我的日誌已經填滿了甚至可以存檔任何東西。

我在桌面上運行Windows 7 Home以及Windows 7專業版。我想知道兩者是否有區別。

另外,這些文件是否只是名爲Archive- *?意思是存檔,然後不論它們來自何處(安全,應用等)。

非常感謝您的幫助。

回答

10

你已經接近回答了。默認情況下,eventlogs被歸檔到%System32%\winevt\Logs文件夾中。他們的名字是由一個模板形成:

Archive + <Event log name> + <Date> + <Time>.evtx 

只能通過改變實際的日誌文件的路徑更改備份的日誌的路徑。因爲atchived日誌與實際日誌文件放在同一個文件夾中。

+0

這是一個角落案例,它似乎(從Windows更新?),我的文件已備份到: C:\ Windows.old \ WINDOWS \ System32 \ winevt \ Logs – 2017-07-23 21:19:14

+1

@DavidCarr,'Windows.old'文件夾從Windows的舊版本升級到Windows 10時出現。以前安裝的Windows存儲在那裏。 – Apokal 2017-08-04 11:59:32