システムモニター(Sysmon)は、システムにインストールするWindowsのシステムサービスおよびデバイスドライバーです。 システム再起動後も常駐し、システムの活動を監視し、Windowsイベントログに記録します。 プロセスの作成、ネットワーク接続、およびファイル作成時刻の変更に関する詳細情報が提供されます。
Tip
2026年2月からは、SysmonはWindows 11の組み込みオプション機能として利用可能になりました。 詳しくは Sysmonの概要をご覧ください。
Sysinternalsのスタンドアロンドキュメントをお探しですか? 詳細は Sysinternals Sysmonを参照してください。
Syntax
sysmon [-i [<configfile>]] [-c [<configfile>]] [-m] [-s] [-u [force]] [-accepteula]
Parameters
| Parameter | Description |
|---|---|
-i [<configfile>] |
サービスとドライバーをインストールします。 オプションで設定ファイルも含めます。 |
-c [<configfile>] |
インストール済みのSysmonドライバーの設定を更新するか、他に引数がない場合は現在の設定をダンプします。 オプションで設定ファイルも含めます。 |
-m |
イベントマニフェストをインストールします。 サービスインストールは暗黙のうちにこの操作を行います。 |
-s [<schemaversion>] |
指定されたバージョンの構成スキーマ定義を印刷します。 すべてのスキーマバージョンをダンプする all を指定します。 デフォルトは最新のものだ。 |
-u [force] |
サービスとドライバーをアンインストールします。
-u forceを使うと、一部のコンポーネントがインストールされていなくてもアンインストールが進行します。 |
-accepteula |
インストール時にエンドユーザーライセンス契約(EULA)を自動的に受け入れます。 |
-? config |
設定ファイルに関する詳細を表示します。 |
Remarks
- イベントログは
Applications and Services Logs/Microsoft/Windows/Sysmon/Operationalログに保存されます。 - インストールやアンインストールのオプションは再起動を必要としません。
- 設定をデフォルト設定にリセットするには
sysmon -c --を使います。
Examples
Sysmonをデフォルト設定でインストールするには、以下のコマンドを実行します:
sysmon -accepteula -i
Sysmonを設定ファイルでインストールするには、以下のコマンドを実行します:
sysmon -accepteula -i c:\windows\config.xml
現在の構成をダンプするには、以下のコマンドを実行します:
sysmon -c
設定をデフォルト設定にリセットするには、以下のコマンドを実行します。
sysmon -c --
Sysmonを設定ファイルで再構成するには、以下のコマンドを実行します:
sysmon -c c:\windows\config.xml
設定スキーマを表示するには、以下のコマンドを実行します:
sysmon -s
特定のバージョンの設定スキーマを表示するには、以下のコマンドを実行します:
sysmon -s 4.50
すべての構成スキーマバージョンを表示するには、以下のコマンドを実行します:
sysmon -s all
Sysmonをアンインストールするには、以下のコマンドを実行します:
sysmon -u