sysmon

系統監控器(Sysmon)是安裝在系統上的 Windows 系統服務與裝置驅動程式。 它會在系統重啟期間持續駐留,監控並記錄系統活動到 Windows 事件日誌。 它提供有關程式建立、網路連線和檔案建立時間變更的詳細資訊。

Tip

自 2026 年 2 月起,Sysmon 作為 Windows 11 內建的選用功能提供。 欲了解更多,請參閱 Sysmon 概述

在找 Sysinternals 獨立文件嗎? 請參見 Sysinternals Sysmon

Syntax

sysmon [-i [<configfile>]] [-c [<configfile>]] [-m] [-s] [-u [force]] [-accepteula]

Parameters

Parameter Description
-i [<configfile>] 安裝服務和驅動程式。 可選附設定檔。
-c [<configfile>] 更新已安裝的 Sysmon 驅動程式的設定,若無其他參數則暫存現有設定。 可選附設定檔。
-m 安裝事件清單。 服務安裝本身就隱含執行這個動作。
-s [<schemaversion>] 列印指定版本的配置結構定義。 指定 all 要dump所有結構版本。 預設值是最新的。
-u [force] 移除服務和驅動程式。 使用 -u force 該功能會導致卸載繼續,即使有些元件尚未安裝。
-accepteula 安裝時自動接受最終使用者授權協議(EULA)。
-? config 顯示更多關於設定檔的資訊。

Remarks

  • 事件日誌會以日誌形式 Applications and Services Logs/Microsoft/Windows/Sysmon/Operational 儲存。
  • 安裝或卸載選項不需要重開機。
  • 要將設定重設為預設,請使用 sysmon -c --.

Examples

要以預設設定安裝 Sysmon,請執行以下指令:

sysmon -accepteula -i

要安裝帶有設定檔的 Sysmon,請執行以下指令:

sysmon -accepteula -i c:\windows\config.xml

要暫存目前的配置,請執行以下指令:

sysmon -c

要將設定重設為預設,請執行以下指令:

sysmon -c --

若要重新設定 Sysmon 並使用設定檔,請執行以下指令:

sysmon -c c:\windows\config.xml

要顯示設定架構,請執行以下指令:

sysmon -s

要顯示特定版本的設定架構,請執行以下指令:

sysmon -s 4.50

要顯示所有組態結構版本,請執行以下指令:

sysmon -s all

要解除安裝 Sysmon,請執行以下指令:

sysmon -u