sysmon

System Monitor (Sysmon) é um serviço de sistema Windows e um controlador de dispositivo que se instala num sistema. Permanece residente durante os reinícios do sistema para monitorizar e registar a atividade do sistema no registo de eventos do Windows. Ele fornece informações detalhadas sobre criações de processos, conexões de rede e alterações no tempo de criação de arquivos.

Tip

A partir de fevereiro de 2026, o Sysmon está disponível como uma funcionalidade opcional incorporada para o Windows 11. Para saber mais, consulte a visão geral do Sysmon.

À procura da documentação independente do Sysinternals? Ver Sysinternals Sysmon.

Syntax

sysmon [-i [<configfile>]] [-c [<configfile>]] [-m] [-s] [-u [force]] [-accepteula]

Parameters

Parameter Description
-i [<configfile>] Instala o serviço e o driver. Opcionalmente inclui um ficheiro de configuração.
-c [<configfile>] Atualiza a configuração de um driver Sysmon instalado, ou despeja a configuração atual se não for apresentado outro argumento. Opcionalmente inclui um ficheiro de configuração.
-m Instala o manifesto do evento. A instalação do serviço faz esta ação implicitamente.
-s [<schemaversion>] Imprime a definição do esquema de configuração da versão especificada. Especifique all para despejar todas as versões do esquema. O padrão é o mais recente.
-u [force] Desinstala o serviço e o driver. Usar -u force faz com que a desinstalação continue mesmo quando alguns componentes não estão instalados.
-accepteula Aceita automaticamente o Acordo de Licença de Utilizador Final (EULA) na instalação.
-? config Apresenta mais informação sobre ficheiros de configuração.

Remarks

  • Os registos de eventos são armazenados no Applications and Services Logs/Microsoft/Windows/Sysmon/Operational registo.
  • As opções de instalação ou desinstalação não requerem reinício.
  • Para repor a configuração para as definições padrão, use sysmon -c --.

Examples

Para instalar o Sysmon com as definições predefinidas, execute o seguinte comando:

sysmon -accepteula -i

Para instalar o Sysmon com um ficheiro de configuração, execute o seguinte comando:

sysmon -accepteula -i c:\windows\config.xml

Para despejar a configuração atual, execute o seguinte comando:

sysmon -c

Para repor a configuração para as definições predefinidas, execute o seguinte comando:

sysmon -c --

Para reconfigurar o Sysmon com um ficheiro de configuração, execute o seguinte comando:

sysmon -c c:\windows\config.xml

Para mostrar o esquema de configuração, execute o seguinte comando:

sysmon -s

Para mostrar o esquema de configuração para uma versão específica, execute o seguinte comando:

sysmon -s 4.50

Para mostrar todas as versões do esquema de configuração, execute o seguinte comando:

sysmon -s all

Para desinstalar o Sysmon, execute o seguinte comando:

sysmon -u