Jump to content

Eventlog-Files aus System State Backup öffnen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Hi,

 

ich müsste mal in eine Securtiy.evtx aus  einem älteren System State Backup schauen (Windows 2012R2)

Ich habe also aus so einem System State Backup \Services\Eventlog in einen anderen Ordner zurückgesichert.

Leider lässt sich die Datei nicht im EventViewer öffnen:

 

eventlog.png.6b2c25eda229e15264f5ae2859ed08be.png

 

Hat da jemand eine Idee?

Geschrieben (bearbeitet)

Problem ist: Scheinbar wird das Security.evtx lange im RAM gehalten. Und beim System State Backup  erfolgt kein "flush to disk". Mir ist das deutlich ältere Dateidatum aufgefallen (vom letzen Boot des Servers).

Ich habe die Datei mal von Live-Server  runter kopiert und bekam den gleichen Fehler. Als ich dann mal den Eventlog-Service  beendet habe, war die Datei plötzlich lesbar.

Get-WinEvent hat auch nichts gelesen:  NoMatchingEventsFound,Microsoft.PowerShell.Commands.GetWinEventCommand

Andere evtx-Dateien aus  dem System State sind übrigens lesbar.

Nun frage ich mich, warum ein System Backup keine konsistenten evtx Dateien erzeugt. Bei einem echten System State-Restore dürfte die Datei auch kaputt sein.

 

Edit: Das Nirsoft-Tool lädt leider auch nichts.

bearbeitet von zahni
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...