WevtUtil.exe는 Windows 운영체제에 내장된 명령줄 유틸리티로, 주로 컴퓨터에 이벤트 공급자(Provider)를 등록하는 데 사용됩니다. 이 도구는 %windir%\System32 폴더에 위치하며, Administrators 그룹의 구성원만 사용할 수 있고 반드시 관리자 권한으로 실행해야 합니다. 이 글에서는 Windows 11 또는 Windows 10에서 이 내장 도구를 활용하는 방법을 자세히 살펴보겠습니다.
WevtUtil.exe 파일이란?
Windows Events Command Line Utility로 알려진 wevtutil.exe는 마이크로소프트가 제공하는 Windows 운영체제의 기본 프로세스입니다. 해당 파일은 C:\Windows\System32 폴더에 위치하며, Windows 11/10에서 파일 크기는 171,008바이트입니다. WevtUtil.exe는 Windows의 핵심 시스템 파일에 해당합니다.
WevtUtil이란 무엇이고 어떻게 사용하나요?
WevtUtil.exe 명령을 사용하면 이벤트 로그와 게시자(publisher)에 대한 정보를 조회할 수 있습니다. 이 명령을 통해 공급자의 메타데이터 정보, 공급자가 발생시킬 수 있는 이벤트, 이벤트가 기록되는 채널 정보를 확인할 수 있으며, 채널이나 로그 파일에서 이벤트를 쿼리할 수도 있습니다.
PC 사용자는 다음과 같은 작업을 위해 WevtUtil 명령을 실행할 수 있습니다.
- 이벤트 로그 및 게시자 정보 조회
- 자체 포함 형식으로 로그 보관
- 사용 가능한 로그 목록 열거
- 이벤트 매니페스트 설치 및 제거
- 쿼리 실행
- 지정된 파일로 이벤트 내보내기(이벤트 로그, 로그 파일 또는 구조화된 쿼리 사용)
- 이벤트 로그 비우기
사용법 정보를 확인하려면 명령 프롬프트에서 wevtutil /?를 입력하세요.
WevtUtil 명령 사용 방법
Windows 11/10에서 WevtUtil 명령의 기본적인 사용법을 살펴보겠습니다.
Windows 키 + R을 누른 후 cmd를 입력하고 Enter 키를 눌러 명령 프롬프트를 엽니다. 또는 Windows Terminal을 열고 명령 프롬프트 프로필을 선택해도 됩니다. CMD 프롬프트에서 아래 명령어를 원하는 작업에 맞게 실행하면 됩니다.
참고: WevtUtil의 대부분 옵션은 대소문자를 구분하지 않지만, 기본 제공 도움말은 대소문자를 구분하므로 반드시 대문자(UPPER case)로 요청해야 합니다. 이벤트 로그 데이터를 조회할 때는 PowerShell cmdlet인 Get-WinEvent가 더 쉽고 유연하게 사용할 수 있습니다.
- 모든 로그 이름 나열하기:
wevtutil el
- 로컬 컴퓨터의 System 로그 구성 정보를 XML 형식으로 표시하기:
wevtutil gl System /f:xml
- 구성 파일을 사용해 이벤트 로그 속성 설정하기:
wevtutil sl /c:config.xml
- Microsoft-Windows-Eventlog 이벤트 게시자 정보(발생 가능한 이벤트 메타데이터 포함) 표시하기:
wevtutil gp Microsoft-Windows-Eventlog /ge:true
- myManifest.xml 매니페스트 파일에서 게시자 및 로그 설치하기:
wevtutil im myManifest.xml
- myManifest.xml 매니페스트 파일에서 게시자 및 로그 제거하기:
wevtutil um myManifest.xml
- Application 로그에서 최근 3개 이벤트를 텍스트 형식으로 표시하기:
wevtutil qe Application /c:3 /rd:true /f:text
- Application 로그 상태 표시하기:
wevtutil gli Application
- System 로그의 이벤트를 C:\backup\system0506.evtx로 내보내기:
wevtutil epl System C:\backup\system0506.evtx
- Application 로그의 모든 이벤트를 C:\admin\backups\a10306.evtx에 백업한 후 지우기:
wevtutil cl Application /bu:C:\admin\backups\a10306.evtx
- Application 로그의 모든 이벤트 지우기:
wevtutil clear-log Application
- 컴퓨터에 설치된 모든 이벤트 로그를 파싱하여 전체 지우기: 아래 구문으로 배치 파일(.bat)을 만들어 실행하면 됩니다.
@echo off
for /f "tokens=*" %%G in ('wevtutil.exe el') do (wevtutil.exe cl "%%G")
- System 로그의 이벤트를 C:\backup\ss64.evtx로 내보내기:
wevtutil export-log System C:\backup\ss64.evtx
- 현재 컴퓨터의 이벤트 게시자 목록 표시하기:
wevtutil enum-publishers
- SS64.man 매니페스트 파일에서 게시자 및 로그 제거하기:
wevtutil uninstall-manifest SS64.man
- 작업 스케줄러(Task Scheduler) 이벤트 로그 활성화하기:
wevtutil set-log "Microsoft-Windows-TaskScheduler/Operational" /e:true >null 2>&1
- Application 로그에서 최근 50개 이벤트를 텍스트 형식으로 표시하기:
wevtutil qe Application /c:50 /rd:true /f:text
- System 로그에서 최근 20개의 부팅 시작 이벤트 찾기:
wevtutil query-events System /count:20 /rd:true /format:text /q:"Event[System[(EventID=12)]]"
WevtUtil.exe 명령은 이벤트 뷰어와 로그의 거의 모든 측면을 제어할 수 있으며, 이를 위해서는 다양한 매개변수와 스위치를 숙지해야 합니다. WevtUtil.exe의 기본 구문 구조를 확인하고 이 네이티브 도구에 대해 더 자세히 알아보려면 Microsoft 공식 문서를 참조하시기 바랍니다.
Windows 로그는 어떻게 사용하나요?
Windows 11, Windows 10 및 Windows Server에서 이벤트 뷰어에 액세스하려면 다음 단계를 따르세요.
- 시작 버튼을 마우스 오른쪽 버튼으로 클릭합니다.
- 제어판 > 시스템 및 보안을 선택합니다.
- 관리 도구를 두 번 클릭합니다.
- 이벤트 뷰어를 두 번 클릭합니다.
- 검토하려는 로그 유형을 선택합니다(예: Application, System).
시스템 로그에는 어떤 내용이 표시되나요?
Windows 11/10 컴퓨터에서 시스템 로그(Syslog)에는 시스템 프로세스와 드라이버가 어떻게 로드되었는지 보여주는 운영체제(OS) 이벤트 기록이 포함되어 있습니다. Syslog는 컴퓨터 OS와 관련된 정보성 이벤트, 오류 이벤트, 경고 이벤트를 표시합니다.
로그 파일을 삭제할 수 있나요?
기본적으로 DB는 로그 파일을 자동으로 삭제하지 않습니다. 그렇기 때문에 DB의 로그 파일은 시간이 지남에 따라 불필요하게 많은 디스크 공간을 차지하게 될 수 있습니다. 이를 방지하려면 응용 프로그램에서 더 이상 사용하지 않는 로그 파일을 주기적으로 관리 작업을 통해 제거해야 합니다. 응용 프로그램 수준의 로그 파일은 시스템 보기(System View) > 데이터베이스 속성(Database Properties) > 엔터프라이즈 보기(Enterprise View)를 통해 삭제할 수 있습니다. Planning 응용 프로그램 유형과 삭제하려는 로그 파일이 포함된 응용 프로그램을 확장한 후, 해당 응용 프로그램을 마우스 오른쪽 버튼으로 클릭하고 로그 삭제(Delete Log)를 선택하면 됩니다.