El Modo forense encuentra entradas que el registro ya no tiene
Todos los bloques EVTX empiezan por los mismos ocho bytes y miden exactamente 65.536 bytes. El Modo forense aprovecha esa estructura para recorrer byte a byte un archivo, una imagen de disco o una unidad entera, sin tener en cuenta el encabezado del archivo, y encuentra bloques a los que el lector normal no llega. Puede recuperar entradas que quedaron en el espacio libre después de que un registro se borrara o rotara, y leer un registro con el encabezado destruido. En un archivo de prueba con el encabezado borrado recuperó 23.367 eventos de 316 bloques en aproximadamente un segundo y medio. Los bloques duplicados se reconocen y se muestran una sola vez, así que el análisis de una unidad no enseña tres veces los mismos eventos. En el programa está en el menú Archivo, con el nombre «Análisis profundo de eventos perdidos».