sysmon

システムモニター(Sysmon)は、システムにインストールするWindowsのシステムサービスおよびデバイスドライバーです。 システム再起動後も常駐し、システムの活動を監視し、Windowsイベントログに記録します。 プロセスの作成、ネットワーク接続、およびファイル作成時刻の変更に関する詳細情報が提供されます。

Tip

2026年2月からは、SysmonはWindows 11の組み込みオプション機能として利用可能になりました。 詳しくは Sysmonの概要をご覧ください。

Sysinternalsのスタンドアロンドキュメントをお探しですか? 詳細は Sysinternals Sysmonを参照してください。

Syntax

sysmon [-i [<configfile>]] [-c [<configfile>]] [-m] [-s] [-u [force]] [-accepteula]

Parameters

Parameter Description
-i [<configfile>] サービスとドライバーをインストールします。 オプションで設定ファイルも含めます。
-c [<configfile>] インストール済みのSysmonドライバーの設定を更新するか、他に引数がない場合は現在の設定をダンプします。 オプションで設定ファイルも含めます。
-m イベントマニフェストをインストールします。 サービスインストールは暗黙のうちにこの操作を行います。
-s [<schemaversion>] 指定されたバージョンの構成スキーマ定義を印刷します。 すべてのスキーマバージョンをダンプする all を指定します。 デフォルトは最新のものだ。
-u [force] サービスとドライバーをアンインストールします。 -u forceを使うと、一部のコンポーネントがインストールされていなくてもアンインストールが進行します。
-accepteula インストール時にエンドユーザーライセンス契約(EULA)を自動的に受け入れます。
-? config 設定ファイルに関する詳細を表示します。

Remarks

  • イベントログは Applications and Services Logs/Microsoft/Windows/Sysmon/Operational ログに保存されます。
  • インストールやアンインストールのオプションは再起動を必要としません。
  • 設定をデフォルト設定にリセットするには sysmon -c --を使います。

Examples

Sysmonをデフォルト設定でインストールするには、以下のコマンドを実行します:

sysmon -accepteula -i

Sysmonを設定ファイルでインストールするには、以下のコマンドを実行します:

sysmon -accepteula -i c:\windows\config.xml

現在の構成をダンプするには、以下のコマンドを実行します:

sysmon -c

設定をデフォルト設定にリセットするには、以下のコマンドを実行します。

sysmon -c --

Sysmonを設定ファイルで再構成するには、以下のコマンドを実行します:

sysmon -c c:\windows\config.xml

設定スキーマを表示するには、以下のコマンドを実行します:

sysmon -s

特定のバージョンの設定スキーマを表示するには、以下のコマンドを実行します:

sysmon -s 4.50

すべての構成スキーマバージョンを表示するには、以下のコマンドを実行します:

sysmon -s all

Sysmonをアンインストールするには、以下のコマンドを実行します:

sysmon -u