系統監控器(Sysmon)是安裝在系統上的 Windows 系統服務與裝置驅動程式。 它會在系統重啟期間持續駐留,監控並記錄系統活動到 Windows 事件日誌。 它提供有關程式建立、網路連線和檔案建立時間變更的詳細資訊。
Tip
自 2026 年 2 月起,Sysmon 作為 Windows 11 內建的選用功能提供。 欲了解更多,請參閱 Sysmon 概述。
在找 Sysinternals 獨立文件嗎? 請參見 Sysinternals Sysmon。
Syntax
sysmon [-i [<configfile>]] [-c [<configfile>]] [-m] [-s] [-u [force]] [-accepteula]
Parameters
| Parameter | Description |
|---|---|
-i [<configfile>] |
安裝服務和驅動程式。 可選附設定檔。 |
-c [<configfile>] |
更新已安裝的 Sysmon 驅動程式的設定,若無其他參數則暫存現有設定。 可選附設定檔。 |
-m |
安裝事件清單。 服務安裝本身就隱含執行這個動作。 |
-s [<schemaversion>] |
列印指定版本的配置結構定義。 指定 all 要dump所有結構版本。 預設值是最新的。 |
-u [force] |
移除服務和驅動程式。 使用 -u force 該功能會導致卸載繼續,即使有些元件尚未安裝。 |
-accepteula |
安裝時自動接受最終使用者授權協議(EULA)。 |
-? config |
顯示更多關於設定檔的資訊。 |
Remarks
- 事件日誌會以日誌形式
Applications and Services Logs/Microsoft/Windows/Sysmon/Operational儲存。 - 安裝或卸載選項不需要重開機。
- 要將設定重設為預設,請使用
sysmon -c --.
Examples
要以預設設定安裝 Sysmon,請執行以下指令:
sysmon -accepteula -i
要安裝帶有設定檔的 Sysmon,請執行以下指令:
sysmon -accepteula -i c:\windows\config.xml
要暫存目前的配置,請執行以下指令:
sysmon -c
要將設定重設為預設,請執行以下指令:
sysmon -c --
若要重新設定 Sysmon 並使用設定檔,請執行以下指令:
sysmon -c c:\windows\config.xml
要顯示設定架構,請執行以下指令:
sysmon -s
要顯示特定版本的設定架構,請執行以下指令:
sysmon -s 4.50
要顯示所有組態結構版本,請執行以下指令:
sysmon -s all
要解除安裝 Sysmon,請執行以下指令:
sysmon -u