可在老毛桃winpe中直接读取并解析目标系统.evtx日志:先定位windows分区的windows\system32\winevt\logs路径,再用logparser导出csv或event log explorer图形化查看;必要时挂载system/software注册表核查日志策略。

如果您在老毛桃WinPE环境下需要排查目标Windows系统故障,但无法进入原系统启动事件查看器,则可通过PE环境直接读取并分析已安装系统的事件日志文件。以下是具体操作步骤:
一、定位Windows系统盘及日志存储路径
事件日志以二进制格式(.evtx)存放于目标Windows系统分区的特定目录中,需先识别系统盘符并确认日志所在位置。该路径通常为Windows安装目录下的
1、进入老毛桃WinPE桌面后,双击“我的电脑”或使用快捷键Win+E打开资源管理器。
2、依次查看各磁盘分区,寻找包含Windows文件夹的盘符(常见为C盘,但也可能是D盘或E盘)。
3、在确认的系统盘根目录下,进入Windows\System32\winevt\Logs路径,核对是否存在大量以.evtx为扩展名的文件(如Application.evtx、System.evtx、Security.evtx等)。
二、使用LogParser工具解析.evtx日志
老毛桃WinPE内置LogParser命令行工具,可直接读取并导出.evtx日志为文本或CSV格式,便于离线分析错误事件、警告时间戳及事件ID。
1、点击WinPE桌面左下角“开始菜单”,选择所有程序 → 附件 → 命令提示符(管理员),以提升权限运行。
2、在命令行中输入以下指令,将C盘的系统日志导出为CSV文件(请按实际系统盘符替换C:):
LogParser "SELECT TimeGenerated, EventID, EventType, SourceName, Message INTO C:\system_log.csv FROM C:\Windows\System32\winevt\Logs\System.evtx" -i:EVTX -o:CSV
3、执行完成后,在C盘根目录检查是否生成system_log.csv文件;若需导出应用程序日志,将上述命令中的System.evtx替换为Application.evtx即可。
三、使用Event Log Explorer便携版图形化查看
老毛桃WinPE集成Event Log Explorer绿色免安装版本,支持直接加载本地.evtx文件,提供筛选、搜索、高亮错误事件等功能,无需依赖原系统服务。
1、在WinPE桌面双击运行Event Log Explorer快捷方式(通常位于桌面或“常用工具”文件夹内)。
2、点击菜单栏File → Open Log File,在弹出窗口中导航至C:\Windows\System32\winevt\Logs\,选中System.evtx并打开。
3、在主界面左侧筛选栏中,点击Filter → Event Level → Error,仅显示错误级别事件;再在右上角搜索框输入关键错误代码(如0x0000007B、10016),快速定位异常记录。
四、挂载注册表配置单元提取日志策略信息
部分日志行为受注册表策略控制(如日志最大大小、覆盖设置、审核策略启用状态),需通过挂载SYSTEM与SOFTWARE配置单元进行核查。
1、在WinPE命令提示符中,依次执行以下命令挂载目标系统注册表配置单元(以C盘为例):
reg load HKLM\TempSystem C:\Windows\System32\config\SYSTEM
reg load HKLM\TempSoftware C:\Windows\System32\config\SOFTWARE
2、随后运行regedit,展开HKEY_LOCAL_MACHINE\TempSoftware\Policies\Microsoft\Windows\EventLog,检查各日志分支下的MaxSize与Retention值。
3、分析完毕后,务必执行reg unload HKLM\TempSystem与reg unload HKLM\TempSoftware卸载挂载项,防止注册表损坏。











