Windows Server 2012 如何将已保存日志导入现有Windows日志
Windows Server 2012 事件日志导回解决方案
你此前通过XML自定义视图导入的操作无法成功,是因为自定义视图仅用于筛选展示日志,不支持将外部日志写入系统原生的Application、Security、System日志存储池,该操作本身不适用,可通过以下两种可行方案操作:
方法1:挂载已保存的evtx日志(适合仅需查看历史日志的场景)
如果不需要将历史日志合并到现有系统的原生日志池,仅需在事件查看器中统一查看、筛选、导出历史日志,可直接挂载导出的evtx文件:
- 按下
Win+R调出运行窗口,输入eventvwr.msc回车打开事件查看器 - 右键左侧导航栏顶部的「事件查看器(本地)」,选择「打开已保存的日志」
- 找到你之前导出的
.evtx格式的日志文件,选中后确认即可 - 挂载后的日志会出现在左侧导航栏,结构、内容和原日志完全一致,支持所有常规日志操作
如果你当前仅保留了XML格式的导出文件,可先转换为evtx格式:点击事件查看器右侧操作栏的「导入自定义视图」,导入XML后右键生成的自定义视图,选择「将所有事件另存为」,保存格式选择
.evtx即可。
方法2:合并导入到系统原生日志池(适合需要将历史日志和现有日志合并展示的场景)
使用Windows自带的wevtutil命令行工具可直接将evtx日志写入原生日志池,操作步骤如下:
- 先按上文方法将待导入的日志转为
.evtx格式 - 右键开始菜单,选择「命令提示符(管理员)」或「Windows PowerShell(管理员)」
- 执行对应命令导入不同类型日志,注意替换文件路径为你本地的实际存储路径:
# 导入Application日志 wevtutil im C:\backup\application_backup.evtx /l:Application # 导入Security日志 wevtutil im C:\backup\security_backup.evtx /l:Security # 导入System日志 wevtutil im C:\backup\system_backup.evtx /l:System
- 参数说明:
im是import-log的缩写,/l参数指定写入的目标日志池名称 - 若Security日志导入报错,先进入本地安全策略的「本地策略-审核策略」,确认开启了对应审核项,且当前管理员账号拥有安全日志的写入权限
操作完成后刷新对应日志池,即可看到历史日志已和现有日志合并展示。
内容的提问来源于stack exchange,提问作者Jeremy F.
相关产品推荐
相关产品推荐

