Win11 内置 Sysmon 开启教程:系统活动监视器原生集成,几条命令启用进程/网络日志

Sysmon(System Monitor,系统监视器)现在已经作为可选功能内置进 Windows 11,默认处于关闭状态。它可以详细记录电脑上进程启动、网络连接、文件读写、注册表改动等各类系统活动。

注意:Sysmon仅做日志记录,无法拦截、阻止任何行为,适合排查程序后台动作、安全审计、故障溯源。

前置重要前提

Windows内置Sysmon不能和传统独立Sysinternals版Sysmon共存。如果你之前手动安装过单独的Sysmon,必须先卸载旧版本,否则会冲突。

启用内置 Sysmon 完整步骤

  1. 以管理员身份打开 PowerShell
  2. 先检查系统是否已有Sysmon服务
Get-Service sysmon*

如果命令返回Sysmon相关服务,代表安装了独立版本,需要先卸载;无返回值,可继续。
3. 开启Windows可选系统功能

Enable-WindowsOptionalFeature -Online -FeatureName Sysmon
  1. 使用默认配置初始化Sysmon
sysmon -i

两个命令缺一不可,只开启功能不会自动加载配置,Sysmon不会开始采集日志。

查看Sysmon日志

  1. 打开「事件查看器」
  2. 依次展开:应用程序和服务日志 > Microsoft > Windows > Sysmon > Operational
    在这里就能看到进程创建、网络访问、文件操作等全部审计事件。

自定义配置优化日志量

Sysmon默认规则会产生海量日志,短时间就填满事件库,可以使用自定义XML配置文件,只保留需要监控的事件类型,减少无用日志。
加载自定义配置文件命令示例:

sysmon -c C:\Sysmon\sysmonconfig.xml

微软官方文档推荐了多款社区维护好的Sysmon配置,新手可以直接拿来使用,不用从零编写XML。
在事件查看器内,也可以使用「筛选当前日志」,根据事件ID快速过滤想要查看的记录。