EvtxECmd

EvtxECmd.exe -d <evtx-dir> --csv <out>

Parsea los ficheros EVTX de Windows a CSV con EvtxECmd, convirtiendo los logs en datos filtrables para el análisis.

Ejecútalo cuando tengas los EVTX (recolectados con KAPE o copiados del sistema) y necesites analizarlos como datos: EvtxECmd procesa los ficheros .evtx (Security, System, PowerShell, Sysmon...) y los vuelca a CSV con los eventos parseados — cada evento con su canal, EventID, timestamp y los campos de datos. Es el paso que convierte los logs binarios en algo filtrable: el 4688 con su CommandLine, el 4624 con su LogonType, listos para Excel, Timeline Explorer o el análisis por filtros. En el IR, es la puerta de entrada a los logs del sistema.

No lo uses como análisis: EvtxECmd parsea, el análisis (qué evento importa, qué correlación) es del analista — la salida CSV sin filtrar de un sistema con semanas de logs es enorme. Los EVTX en uso se copian primero (KAPE o la copia manual con el servicio) — los ficheros bloqueados dan errores de lectura. Y ojo: el parseo es fiel al fichero — los logs manipulados (EventIDs alterados, eventos borrados) salen tal cual; la detección de la manipulación (el 1102 de limpieza, los huecos de secuencia) es parte del análisis, no del parser. Para los eventos de un canal concreto, el filtro por canal ahorra el volcado completo.