EvtxECmd
EvtxECmd.exe -d <evtx-dir> --csv <out>
Parseie arquivos EVTX do Windows para CSV com EvtxECmd, convertendo logs em dados filtráveis para análise.
Execute quando tiver os EVTX (coletados com KAPE ou copiados do sistema) e precisar analisá-los como dados: EvtxECmd processa os arquivos .evtx (Security, System, PowerShell, Sysmon...) e os despeja em CSV com os eventos parseados — cada evento com seu canal, EventID, timestamp e campos de dados. É o passo que converte logs binários em algo filtrável: o 4688 com seu CommandLine, o 4624 com seu LogonType, prontos para Excel, Timeline Explorer ou análise por filtros. No IR, é a porta de entrada para os logs do sistema.
Não use como análise: EvtxECmd parseia, a análise (qual evento importa, qual correlação) é do analista — a saída CSV sem filtro de um sistema com semanas de logs é enorme. Os EVTX em uso são copiados primeiro (KAPE ou cópia manual com o serviço) — arquivos bloqueados dão erros de leitura. E atenção: o parseamento é fiel ao arquivo — logs manipulados (EventIDs alterados, eventos apagados) saem como estão; a detecção da manipulação (o 1102 de limpeza, lacunas de sequência) é parte da análise, não do parser. Para eventos de um canal específico, o filtro por canal economiza o despejo completo.