返回市场
Windows日志-MCP

Windows日志-MCP

作者:XD3an3 星标更新:2025-05-22

项目介绍

🪟 WinLog-mcp

License: MIT

WinLog-mcp 是一个用于检索和分析 Windows 事件日志(如应用程序、系统、安全)的 Model Context Protocol (MCP) 工具。WinLog-mcp 提供了对 Windows 事件日志进行摄取和查询的编程访问,使其非常适合安全监控、事件响应和日志分析自动化。

⚠️ 警告:此工具必须以管理员权限运行。请注意避免对系统造成意外更改。


✨ 功能

  • 摄取 Windows Sysmon 日志 并将其存储在用户定义的目录中的文件中
  • 按时间戳查询日志,返回最近的事件条目以供分析或故障排除
  • 与 MCP 工具和生态系统无缝互操作

📄 日志文件格式

  • 日志文件以 <时间戳>_<日志类型>.log 的格式命名,在选定的存储路径中

MCP 服务器(工具、提示等)

🛠️ 可用工具

  • ingest_syslog: 摄取最近的 Sysmon 日志并写入文件
  • query_syslog: 按时间戳查询已摄取的日志并返回最近的事件

📋 要求

  • 操作系统: Windows
  • Python: 3.7 或更高版本
  • 依赖项:

💾 安装

克隆仓库并安装依赖项:

pip install -r requirements.txt

🚀 使用

🖥️ Sysmon 安装

参考:Sysmon 安装指南

cd sysmon
install.bat

▶️ 直接运行

作为 MCP 服务器运行工具:

python main.py --storage-path \\PATH\\TO\\logs\\

🧑‍💻 开发模式

您可以使用 MCP Inspector 进行检查或调试:

# 在开发模式下运行
python \\PATH\\TO\\main.py --storage-path \\PATH\\TO\\logs\\

# 在 Inspector 模式下运行
npx @modelcontextprotocol/inspector python \\PATH\\TO\\main.py --storage-path \\PATH\\TO\\logs\\

⚙️ 配置

运行 winlog-mcp 工具的 MCP 配置。

{
  "mcpServers": {
    "winlog-mcp": {
      "command": "python",
      "args": [
        "\\PATH\\TO\\main.py",
        "--storage-path",
        "\\PATH\\TO\\logs\\"
      ]
    }
  }
}

🤖 MCP 客户端集成

💬 Claude Desktop 集成

配置文件位于:

  • Windows: %APPDATA%\Claude\claude_desktop_config.json

一旦与 Claude Desktop 集成,您可以请求 Claude 执行以下操作:

请显示过去 24 小时内的最后 10 个事件,并对其进行分析。

📄 许可证

本项目采用 MIT 许可证 - 查看 LICENSE 文件获取详细信息。 </中文翻译>