Windows安全日志分析工具Logparser使用详解
LogParser 日志分析工具使用详解 先从架构图开始了解吧——熟悉这张图,后续理解和使用 LogParser 日志分析工具会顺畅很多。 简单来说,整个流程就是:输入源(各种格式的日志)经过 SQL 语句(由 SQL 引擎处理)处理后,输出成你想要的格式。流程虽然简单,但功能强大,非常适合 Win
LogParser 日志分析工具使用详解
先从架构图开始了解吧——熟悉这张图,后续理解和使用 LogParser 日志分析工具会顺畅很多。

简单来说,整个流程就是:输入源(各种格式的日志)经过 SQL 语句(由 SQL 引擎处理)处理后,输出成你想要的格式。流程虽然简单,但功能强大,非常适合 Windows 安全日志分析。
1、输入源
先看输入源。LogParser 支持多种固定格式,比如 EVT(事件日志)、Registry(注册表)等。每种输入源都有固定的字段,可以通过 logparser –h –i:EVT 查询出来。以 EVT 事件为例:

这里列出的是部分可选参数,用于控制查询结果。不过,我们真正需要关注的是特定日志结构里包含的字段值,这些字段在 SQL 查询中会用来匹配具体信息:

每个字段的详细含义,可以参考 LogParser 自带的文档。这里以 EVT(事件)为例,文档中会给出完整解释:

2、输出源
输出格式则非常灵活。可以是文本(如 CSV)、写入数据库、生成图表,甚至通过 TPL 模板自定义格式。只要你能想到,基本都能实现,非常适合日志分析场景。
基本查询结构
了解了输入和输出,来看一个最基础的查询怎么写:
Logparser.exe –i:EVT –o:DATAGRID “SELECT * FROM E:\logparser\xx.evtx”
这条命令的含义是:输入格式为 EVT,输出格式为 DATAGRID(网格),然后执行 SQL 语句,查询 E:\logparser\xx.evtx 这个日志文件的所有字段,结果以网格形式展示:

看到这里,你应该已经明白:对付 Windows 安全日志,只需要提取关键字段进行判断或比对,就能从海量日志中精准捞出想要的信息,极大提升日志分析效率。
Windows 安全日志分析实战
分析 Windows 安全日志时,可以根据需要提取关心的字段,然后做统计、匹配、比对。最常用的手段就是通过 Event ID 快速定位信息——不同的 Event ID 代表不同的事件类型,网上很容易查到。下面列举一些日常会用到的 Event ID:

有了这些 Event ID 对照表,就可以动手分析了。比如,分析域控日志时,想查询登录过程中“用户正确但密码错误”的情况,需要统计来源 IP、时间、用户名,可以这样写:
LogParser.exe -i:EVT "SELECT TimeGenerated,EXTRACT_TOKEN(Strings,0,'|') AS USERNAME,EXTRACT_TOKEN(Strings,2,'|') AS SERVICE_NAME,EXTRACT_TOKEN(Strings,5,'|') AS Client_IP FROM 'e:\logparser\xx.evtx' WHERE EventID=675"
查询结果如下:

如果只想看特定 IP 的统计,可以加上过滤条件(默认输出格式为 NAT):
LogParser.exe -i:EVT "SELECT TimeGenerated,EXTRACT_TOKEN(Strings,0,'|') AS USERNAME,EXTRACT_TOKEN(Strings,2,'|') AS SERVICE_NAME,EXTRACT_TOKEN(Strings,5,'|') AS Client_IP FROM 'e:\logparser\xx.evtx' WHERE EventID=675 AND EXTRACT_TOKEN(Strings,5,'|')='x.x.x.x'"
或者把 SQL 语句保存成文件,方便重复调用:
SELECT TimeGenerated,EXTRACT_TOKEN(Strings,0,'|') AS UserName,EXTRACT_TOKEN(Strings,1,'|') AS Domain ,EXTRACT_TOKEN(Strings,13,'|') AS SouceIP,EXTRACT_TOKEN(Strings,14,'|') AS SourcePort FROM 'E:\logparser\xx.evtx' WHERE EXTRACT_TOKEN(Strings,13,'|') ='%ip%'
调用时传入参数:
logparser.exe file:e:\logparser\ipCheck.sql?ip=x.x.x.x –i:EVT –o:NAT
查询结果:

怎么样?是不是一目了然?根据特定登录事件,直接定位到异常 IP 和异常时间段内的连接情况,日志分析效率很高。
当然,你也可以选择其他输出格式来做日志分析。上面这些操作都是在命令行下完成的。如果喜欢图形界面,我们也有其他选择——LogParser Lizard。它最大的好处是易于使用,甚至不需要记忆繁琐的命令行参数,只要做好设置、写好 SQL 语句,就能直观看到结果。简单演示一下:先选择查询类型:

这里选择“Windows Event Log”,然后输入刚才的查询语句。比如:
SELECT TimeGenerated,EXTRACT_TOKEN(Strings,0,'|') AS USERNAME,EXTRACT_TOKEN(Strings,2,'|') AS SERVICE_NAME,EXTRACT_TOKEN(Strings,5,'|') AS Client_IP FROM 'e:\logparser\xx.evtx' WHERE EventID=675 AND EXTRACT_TOKEN(Strings,5,'|')='x.x.x.x'
结果会以多种格式呈现:

其他功能,有兴趣的话可以自己去摸索一下。
总结
以上就是 LogParser 在 Windows 安全日志分析方面的一些使用样例。LogParser 功能非常强大,不只限于安全日志,各种日志都能分析。配合商业版的 LogParser Lizard,还能定制出漂亮的报表和图形统计。至于更多玩法,就留给各位自己去探索了。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
DDoS攻击的三大主要形式:原理、特征与防御重点
DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。
如何有效预防和缓解DDoS攻击:5大核心策略详解
面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。
常见DDoS攻击类型详解:原理、特征与防御策略
本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。
如何有效抵御DDOS攻击:4种核心防护方案解析
面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。
- 热门数据榜
相关攻略
2026-08-31 11:56
2026-08-31 11:56
2026-08-31 11:55
2026-08-31 11:55
2026-08-31 11:54
2026-08-31 11:53
2026-08-31 11:53
2026-08-31 11:53
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

