WinLog-mcp 是一个用于检索和分析 Windows 事件日志(如应用程序、系统、安全)的 Model Context Protocol (MCP) 工具。WinLog-mcp 提供了对 Windows 事件日志进行摄取和查询的编程访问,使其非常适合安全监控、事件响应和日志分析自动化。
⚠️ 警告:此工具必须以管理员权限运行。请注意避免对系统造成意外更改。
<时间戳>_<日志类型>.log 的格式命名,在选定的存储路径中ingest_syslog: 摄取最近的 Sysmon 日志并写入文件query_syslog: 按时间戳查询已摄取的日志并返回最近的事件克隆仓库并安装依赖项:
pip install -r requirements.txt
参考:Sysmon 安装指南
cd sysmon
install.bat
作为 MCP 服务器运行工具:
python main.py --storage-path \\PATH\\TO\\logs\\
您可以使用 MCP Inspector 进行检查或调试:
# 在开发模式下运行
python \\PATH\\TO\\main.py --storage-path \\PATH\\TO\\logs\\
# 在 Inspector 模式下运行
npx @modelcontextprotocol/inspector python \\PATH\\TO\\main.py --storage-path \\PATH\\TO\\logs\\
运行 winlog-mcp 工具的 MCP 配置。
{
"mcpServers": {
"winlog-mcp": {
"command": "python",
"args": [
"\\PATH\\TO\\main.py",
"--storage-path",
"\\PATH\\TO\\logs\\"
]
}
}
}
配置文件位于:
%APPDATA%\Claude\claude_desktop_config.json一旦与 Claude Desktop 集成,您可以请求 Claude 执行以下操作:
请显示过去 24 小时内的最后 10 个事件,并对其进行分析。
本项目采用 MIT 许可证 - 查看 LICENSE 文件获取详细信息。 </中文翻译>