Jump to content

Eventlog-Files aus System State Backup öffnen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Hi,

 

ich müsste mal in eine Securtiy.evtx aus  einem älteren System State Backup schauen (Windows 2012R2)

Ich habe also aus so einem System State Backup \Services\Eventlog in einen anderen Ordner zurückgesichert.

Leider lässt sich die Datei nicht im EventViewer öffnen:

 

eventlog.png.6b2c25eda229e15264f5ae2859ed08be.png

 

Hat da jemand eine Idee?

Geschrieben (bearbeitet)

Problem ist: Scheinbar wird das Security.evtx lange im RAM gehalten. Und beim System State Backup  erfolgt kein "flush to disk". Mir ist das deutlich ältere Dateidatum aufgefallen (vom letzen Boot des Servers).

Ich habe die Datei mal von Live-Server  runter kopiert und bekam den gleichen Fehler. Als ich dann mal den Eventlog-Service  beendet habe, war die Datei plötzlich lesbar.

Get-WinEvent hat auch nichts gelesen:  NoMatchingEventsFound,Microsoft.PowerShell.Commands.GetWinEventCommand

Andere evtx-Dateien aus  dem System State sind übrigens lesbar.

Nun frage ich mich, warum ein System Backup keine konsistenten evtx Dateien erzeugt. Bei einem echten System State-Restore dürfte die Datei auch kaputt sein.

 

Edit: Das Nirsoft-Tool lädt leider auch nichts.

bearbeitet von zahni
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Erstelle ein Benutzerkonto oder melde dich an, um zu kommentieren

Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können

Benutzerkonto erstellen

Neues Benutzerkonto für unsere Community erstellen. Es ist einfach!

Neues Benutzerkonto erstellen

Anmelden

Du hast bereits ein Benutzerkonto? Melde dich hier an.

Jetzt anmelden
×
×
  • Neu erstellen...