sysmon

System Monitor (Sysmon) è un servizio di sistema Windows e un driver di dispositivo che si installa su un sistema. Rimane residente durante i riavvii del sistema per monitorare e registrare l'attività del sistema nel registro eventi di Windows. Fornisce informazioni dettagliate sulle creazioni di processi, sulle connessioni di rete e sulle modifiche apportate all'ora di creazione dei file.

Tip

A partire da febbraio 2026, Sysmon è disponibile come funzione opzionale integrata per Windows 11. Per saperne di più, consulta la panoramica di Sysmon.

Cerchi la documentazione standalone di Sysinternals? Vedi Sysinternals Sysmon.

Syntax

sysmon [-i [<configfile>]] [-c [<configfile>]] [-m] [-s] [-u [force]] [-accepteula]

Parameters

Parameter Description
-i [<configfile>] Installa il servizio e il driver. Opzionalmente include un file di configurazione.
-c [<configfile>] Aggiorna la configurazione di un driver Sysmon installato, oppure scarica la configurazione attuale se non viene fornito alcun altro argomento. Opzionalmente include un file di configurazione.
-m Installa il manifesto dell'evento. L'installazione del servizio esegue implicitamente questa azione.
-s [<schemaversion>] Stampa la definizione dello schema di configurazione della versione specificata. Specifica all di fare dump su tutte le versioni dello schema. Il predefinito è l'ultimo livello.
-u [force] Disinstalla il servizio e il driver. Usare -u force fa sì che la disinstallazione proceda anche quando alcuni componenti non sono installati.
-accepteula Accetta automaticamente l'Accordo di Licenza Utente Finale (EULA) all'installazione.
-? config Visualizza più informazioni sui file di configurazione.

Remarks

  • I log degli eventi sono memorizzati nel Applications and Services Logs/Microsoft/Windows/Sysmon/Operational log.
  • Le opzioni di installazione o disinstallazione non richiedono un riavvio.
  • Per reimpostare la configurazione alle impostazioni predefinite, usa sysmon -c --.

Examples

Per installare Sysmon con le impostazioni predefinite, esegui il seguente comando:

sysmon -accepteula -i

Per installare Sysmon con un file di configurazione, esegui il seguente comando:

sysmon -accepteula -i c:\windows\config.xml

Per scaricare la configurazione corrente, esegui il seguente comando:

sysmon -c

Per reimpostare la configurazione alle impostazioni predefinite, esegui il seguente comando:

sysmon -c --

Per riconfigurare Sysmon con un file di configurazione, esegui il seguente comando:

sysmon -c c:\windows\config.xml

Per visualizzare lo schema di configurazione, esegui il seguente comando:

sysmon -s

Per visualizzare lo schema di configurazione di una versione specifica, esegui il seguente comando:

sysmon -s 4.50

Per visualizzare tutte le versioni dello schema di configurazione, esegui il seguente comando:

sysmon -s all

Per disinstallare Sysmon, esegui il seguente comando:

sysmon -u