O Modo Forense encontra registros que o log já não tem
Todo bloco EVTX começa com os mesmos oito bytes e tem exatamente 65.536 bytes. O Modo Forense usa essa estrutura para percorrer um arquivo, uma imagem de disco ou uma unidade inteira byte a byte, ignorando o cabeçalho do arquivo e encontrando blocos que o leitor normal não alcança. Ele consegue recuperar registros que ficaram no espaço livre depois que um log foi excluído ou rotacionado, e também ler um log cujo cabeçalho foi destruído. Em um arquivo de teste com o cabeçalho apagado, ele recuperou 23.367 eventos de 316 blocos em cerca de um segundo e meio. Blocos duplicados são reconhecidos e exibidos uma única vez, para que a varredura de uma unidade não mostre os mesmos eventos três vezes. No programa, ele está no menu Arquivo, como "Análise profunda para eventos perdidos".