wevtutil es la herramienta de línea de comandos para trabajar con el Visor de eventos de Windows. Permite consultar, exportar, limpiar y gestionar los canales de eventos del sistema, seguridad y aplicaciones.
wevtutil qe System /c:5 /f:text /q:"*[System[Level=2]]"
wevtutil qe Security /c:20 /f:text /q:"*[System[EventID=4625]]"
wevtutil epl System C:\logs\system.evtx
wevtutil el | sort