🪟 WinLog mcp

用于检索和分析Windows事件日志(如应用程序、系统、安全)的模型上下文协议(MCP)工具。WinLog-mcp提供对摄取和查询Windows事件日志的编程访问,使其成为安全监控、事件响应和日志分析自动化的理想选择。
⚠️ 警告:此工具必须以管理员权限运行。请谨慎操作,避免对系统造成意外更改。
______________________________________________________________________
✨ 特性
- 摄取Windows系统日志 并将它们作为文件存储在用户定义的目录中
- 查询日志 按时间戳返回最近的事件条目以进行分析或故障排除
- 无缝互操作性 使用MCP工具和生态系统
📄 日志文件格式
- 日志文件按以下格式命名
_.log在所选存储路径中
MCP服务器(工具、提示等)
🛠️ 可用工具
ingest_syslog:获取最近的Sysmon日志并将其写入文件query_syslog:按时间戳查询摄入的日志并返回最近的事件
📋 需求
- 操作系统: 视窗
- python 3.7或更高
- 依赖关系:
- pywin32 - mcp.server.fastmcp (或您的MCP服务器实现)
💾 安装
克隆存储库并安装依赖项:
pip install -r requirements.txt🚀 用法
🖥️ Sysmon安装
参考: Sysmon安装指南
cd sysmon
install.bat▶️ 直接运行
将该工具作为MCP服务器运行:
python main.py --storage-path \\PATH\\TO\\logs\\🧑💻 发展模式
您可以使用MCP检查器进行检查或调试:
# Run in development mode
python \\PATH\\TO\\main.py --storage-path \\PATH\\TO\\logs\\
# Run in inspector mode
npx @modelcontextprotocol/inspector python \\PATH\\TO\\main.py --storage-path \\PATH\\TO\\logs\\⚙️ 配置
MCP配置以运行winlog-MCP工具。
{
"mcpServers": {
"winlog-mcp": {
"command": "python",
"args": [
"\\PATH\\TO\\main.py",
"--storage-path",
"\\PATH\\TO\\logs\\"
]
}
}
}
🤖 MCP客户端集成
💬 Claude桌面集成
配置文件位于:
- 窗户:
%APPDATA%\Claude\claude_desktop_config.json
一旦与Claude Desktop集成,您可以要求Claude:
请向我展示过去24小时内的最后10个事件,并对其进行分析。
📄 许可证
此项目根据MIT许可证获得许可-请参阅 许可证 文件以获取详细信息。
