You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

PowerShell如何遍历可执行程序输出的方括号JSON列表?

解决PowerShell中Chainsaw JSON输出无法遍历的问题

问题原因

chainsaw_windows.exe输出的是纯JSON格式字符串,直接赋值给变量时,PowerShell会将其视为普通字符串(或多行字符串数组),而非已解析的PowerShell对象数组。这导致你原本的foreach循环只是遍历字符串的每一行,而非每个事件对象。

解决步骤

1. 正确捕获并解析JSON输出

先将Chainsaw的输出合并为完整的JSON字符串,再通过ConvertFrom-Json解析为可遍历的对象数组:

# 捕获命令输出,合并为单字符串后解析为PS对象数组
$rawJson = .\chainsaw_windows.exe search C:\Windows\System32\winevt\Logs -e "test3.com" --json -q | Out-String
$json = $rawJson | ConvertFrom-Json

2. 正常遍历对象数组

此时$json已转为PowerShell对象数组,直接用foreach即可遍历每个事件:

foreach ($result in $json) {
    # 可直接访问事件属性,例如输出事件ID:Write-Output $result.EventID
    Write-Output $result
}

额外注意事项

  • 如果Chainsaw输出中混杂了非JSON内容(比如运行日志),需先过滤掉无效行,只保留JSON相关内容:
$rawJson = .\chainsaw_windows.exe search C:\Windows\System32\winevt\Logs -e "test3.com" --json -q | 
    Where-Object { $_ -match '^\s*[\[{]' } | 
    Out-String
$json = $rawJson | ConvertFrom-Json

内容的提问来源于stack exchange,提问作者Richard

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 05:21:13