EventSight
AI驱动的Windows事件日志分析器,从分析师反馈中学习。
项目结构
此存储库包含两个相关项目:
EventSight/
├── Eventsight/ # Standalone CLI tool
│ └── data/learnings/ # Shared learnings database
└── Eventsight-MCP/ # MCP server for Claude Code integration
└── .mcp.json # MCP configuration为什么是两个项目?
| 事件视界 | 事件视界MCP | |
|---|---|---|
| 接口 | 命令行(CLI) | MCP服务器(克劳德代码) |
| RAG类型 | 标准RAG | 代理RAG |
| 用例 | 直接分析和报告 | 与Claude互动分析 |
| 反馈 | 手动命令 | 通过Claude使用自然语言 |
共享资源
这两个项目共享相同的学习数据库,这意味着:
- 在任一项目中创建的学习对双方都有好处
- 共享关联规则
- 分析改进随着时间的推移而复合
共享数据存在于 Eventsight/data/learnings/:
learnings.db-分析师学习、关联规则和分析历史events.db-分析中存储的事件(按事件ID、时间戳、提供程序索引)embeddings.npy-用于语义搜索的384维向量嵌入event_embeddings.npy-语义事件搜索的事件嵌入
事件视界(CLI)
用于Windows事件日志分析的独立命令行工具。
特征:
- 解析和分析EVTX文件
- 具有流式输出的批处理
- 实时HTML报告的连续监控模式(自动刷新仪表板)
- 用于快速、确定性学习检索的标准RAG
- 交互式反馈模式
- HTML/Markdown报告生成
快速入门:
cd Eventsight
uv sync
uv run eventsight evaluate Security.evtx --event-ids 4624,4688看 事件视界/README.md 获取完整文档。
Eventsight MCP(克劳德代码集成)
MCP服务器,通过代理RAG将EventSight功能引入Claude Code。
特征:
- 通过16个MCP工具实现所有EventSight分析功能
- 用于智能反馈处理的代理RAG
- 自然语言交互(“发现#2是我们的EDR,标记为良性”)
- 语义事件搜索
- 导出/导入经验教训以在实例之间共享
快速入门:
# From the Eventsight-MCP directory with Claude Code
cd Eventsight-MCP
# Then use tools like:
# - evaluate_evtx to analyze EVTX files
# - feedback to process analyst input using Agentic RAG
# - search_stored_events to find specific activity
# - export_learnings_package to share learnings看 事件视界MCP/README.md 获取完整文档。
RAG方法
标准RAG(事件视界)
用于学习检索的直接向量相似性搜索:
- 查询→ 嵌入→ 相似性搜索→ Top-K结果
- 可用时按事件ID快速查找O(1)
- 确定性,高效的批处理
代理RAG(Eventsight MCP)
LLM驱动的智能加工刀具选择:
- 查询→ LLM分析意图→ 选择合适的工具
- 可以搜索事件、创建学习、自主标记发现
- 更好地理解微妙的自然语言反馈
- 创造更高质量、可推广的学习
许可证
麻省理工学院
