🪟 WinLog-mcp
Una herramienta de Protocolo de Contexto de Modelo (MCP) para recuperar y analizar registros de eventos de Windows (p. ej., de Aplicación, Sistema y Seguridad). WinLog-mcp proporciona acceso programático para la ingesta y consulta de registros de eventos de Windows, lo que lo hace ideal para la monitorización de seguridad, la respuesta a incidentes y la automatización del análisis de registros.
⚠️ Advertencia: Esta herramienta debe ejecutarse con privilegios de administrador. Tenga cuidado para evitar cambios no deseados en su sistema.
✨ Características
Ingerir registros de Windows Sysmon y almacenarlos como archivos en un directorio definido por el usuario
Consulta registros por marca de tiempo y devuelve entradas de eventos recientes para análisis o resolución de problemas
Interoperabilidad perfecta con las herramientas y el ecosistema de MCP
Formato de archivos de registro
Los archivos de registro se nombran con el formato
<timestamp>_<log_type>.log
en la ruta de almacenamiento elegida
Servidor MCP (herramienta, indicaciones,...)
🛠️ Herramientas disponibles
ingest_syslog
: ingiere registros recientes de Sysmon y los escribe en un archivoquery_syslog
: consulta los registros ingeridos por marca de tiempo y devuelve eventos recientes
📋 Requisitos
Sistema operativo: Windows
Python: 3.7 o superior
Dependencias:
mcp.server.fastmcp (o su implementación de servidor MCP)
💾 Instalación
Clonar el repositorio e instalar las dependencias:
🚀 Uso
🖥️ Instalación de Sysmon
Referencia: Guía de instalación de Sysmon
▶️ Ejecutando directamente
Ejecute la herramienta como un servidor MCP:
🧑💻 Modo de desarrollo
Puede inspeccionar o depurar utilizando el Inspector MCP:
⚙️ Configuración
Configuración de MCP para ejecutar la herramienta winlog-mcp.
🤖 Integración de clientes MCP
💬 Integración de escritorio de Claude
El archivo de configuración se encuentra en:
Ventanas:
%APPDATA%\Claude\claude_desktop_config.json
Una vez integrado con Claude Desktop, puedes pedirle a Claude que:
Muéstrame los últimos 10 eventos de las últimas 24 horas y analízalos.
📄 Licencia
Este proyecto está licenciado bajo la licencia MIT: consulte el archivo de LICENCIA para obtener más detalles.
This server cannot be installed
local-only server
The server can only run on the client's local machine because it depends on local resources.
Proporciona acceso programático para ingerir y consultar registros de eventos de Windows (especialmente registros de Sysmon), lo que permite la supervisión de la seguridad, la respuesta a incidentes y la automatización del análisis de registros.
Related MCP Servers
- AsecurityAlicenseAqualityEnables LLMs to query and analyze logs from SEQ structured logging server with capabilities for searching events, retrieving event details, analyzing log patterns, and accessing saved searches.Last updated -5MIT License
- -securityFlicense-qualityAllows external tools (VSCode, Claude Code, etc.) to access log output and errors, execute commands asynchronously, and monitor process status.Last updated -0
- -securityAlicense-qualityA Model Context Protocol server that analyzes various log types on Windows systems, allowing users to register, query, and analyze logs from different sources including Windows Event Logs, ETL files, and structured/unstructured text logs.Last updated -2MIT License
- AsecurityFlicenseAqualityProvides Windows system diagnostic capabilities to AI agents, allowing them to access event logs, crash information, system uptime, and perform stability analysis.Last updated -112