Cómo exportar los registros de eventos de Windows con PowerShell

Windows ofrece dos comandos que permiten a cualquier persona con permiso de administrador exportar los registros de eventos de Windows mediante PowerShell. El proceso es sencillo, pero se puede hacer de varias formas utilizando el Get-WinEvent o Get-EventLog cmdlets, dependiendo de la versión de Windows.
Cómo exportar los registros de eventos de Windows con PowerShell
Aquí tiene las tres órdenes para extraer registros pares mediante PowerShell.
- Utilizando Get-WinEvent
- Utilizando Get-EventLog
- Utilizando wevtutil para registros EVTX en bruto
Puede ejecutar estos mandatos en PowerShell o en el terminal de Windows.
1]Utilizando Get-WinEvent

Exportando el registro del sistema directamente a un archivo .csv:
Get-WinEvent -LogName System | Export-Csv -Path "C:\Log\SystemLog.csv" -NoTypeInformation
Aquí, el sistema LogName significa registros generados para el sistema y se exporta en formato CSV.
Si desea registros de las últimas 24 horas en formato .csv:
Get-WinEvent -LogName Application -StartTime (Get-Date).AddDays(-1) | Export-Csv -Path "C:\Logs\ApplicationLastDay.csv" -NoTypeInformation
2]Utilizando Get-EventLog

Exportando el registro de la aplicación directamente a un archivo txt:
Get-EventLog -LogName Application | Out-File -FilePath "C:\Log\ApplicationLog.txt"
Aquí LogName Aplicación: especifica los registros generados para las aplicaciones. La salida se guarda como archivo de texto sin formato.
Lee: Cómo borrar el registro de eventos en Windows
3]Utilizando wevtutil para registros EVTX en bruto

Los archivos EVTX son archivos de registro de eventos de Windows almacenados en el formato propietario .evtx utilizado por el servicio de registro de eventos de Windows. Sirven como repositorio para registrar eventos (por ejemplo, eventos del sistema, errores de aplicaciones, auditorías de seguridad) generados por el sistema operativo y las aplicaciones instaladas.
wevtutil epl Security "C:\LogsSecurityLog.evtx"
Aquí, EPL significa Export log. El orden anterior produce registros en su formato EVTX nativo en bruto. La mejor parte de generar un archivo EVTX es que puede abrirlo directamente en el visor de eventos.
Espero que esto ayude.
¿Cómo abrir archivos EVTX?
Los archivos EVTX se pueden abrir y analizar mediante varias herramientas. El método más común es mediante el Visor de eventos, una aplicación integrada de Windows que le permite ver e interpretar los registros de eventos. Para acceder, pulse Win + R, escriba eventvwry abra la opción “Abrir el registro guardado” para cargar archivos EVTX externos.
Lee: Cómo crear vistas personalizadas en el Visor de eventos en Windows
¿Se pueden convertir los archivos EVTX a CSV?
Los archivos EVTX pueden convertirse a formatos más accesibles como CSV o texto sin formato para un análisis más fácil. Puede utilizar el Get-WinEvent cmdlet a PowerShell para extraer datos específicos de eventos y exportarlos a un archivo CSV mediante WinEvent o herramientas como Evtx2Json o Analizador de registros.
Get-WinEvent -LogName Application | Export-Csv -Path "C:\Logs\ApplicationLog.csv" -NoTypeInformation
Lee: Cómo exportar archivos de registro de gestión a Windows 11.





