sysmon

系统监控器(Sysmon)是安装在系统上的Windows系统服务和设备驱动程序。 它会在系统重启期间保持常驻,监控并记录系统活动到Windows事件日志中。 它提供有关进程创建、网络连接和文件创建时间更改的详细信息。

Tip

自2026年2月起,Sysmon作为Windows 11内置可选功能提供。 欲了解更多信息,请参阅 Sysmon概览

在找Sysinternals的独立文档吗? 参见 系统内部系统 Sysmon

Syntax

sysmon [-i [<configfile>]] [-c [<configfile>]] [-m] [-s] [-u [force]] [-accepteula]

Parameters

Parameter Description
-i [<configfile>] 安装服务和驱动程序。 可选地包含配置文件。
-c [<configfile>] 更新已安装的 Sysmon 驱动配置,或如果没有其他参数,则倾倒当前配置。 可选地包含配置文件。
-m 安装事件清单。 服务安装隐式执行了这个作。
-s [<schemaversion>] 打印指定版本的配置模式定义。 指定 all 倾倒所有模式版本。 默认是最新的。
-u [force] 卸载服务和驱动。 使用后 -u force 即使有些组件没安装,卸载程序也会继续。
-accepteula 安装时自动接受终端用户许可协议(EULA)。
-? config 显示更多配置文件信息。

Remarks

  • 事件日志存储在 Applications and Services Logs/Microsoft/Windows/Sysmon/Operational 日志中。
  • 安装或卸载选项不需要重启。
  • 要将配置重置为默认设置,请使用 sysmon -c --

Examples

要用默认设置安装Sysmon,请执行以下命令:

sysmon -accepteula -i

要安装带有配置文件的 Sysmon,请执行以下命令:

sysmon -accepteula -i c:\windows\config.xml

要导出当前配置,请执行以下命令:

sysmon -c

要将配置重置为默认设置,请执行以下命令:

sysmon -c --

要用配置文件重新配置 Sysmon,请执行以下命令:

sysmon -c c:\windows\config.xml

要显示配置模式,请执行以下命令:

sysmon -s

要显示特定版本的配置模式,请执行以下命令:

sysmon -s 4.50

要显示所有配置模式版本,请执行以下命令:

sysmon -s all

要卸载Sysmon,请执行以下命令:

sysmon -u