Skip to content

Glossar

PSReadLine

Der Zeileneditor der PowerShell-Konsole, der den interaktiven Befehlsverlauf ohne Zeitstempel in ConsoleHost_history.txt speichert.

PSReadLine ist das Modul zur Befehlszeilenbearbeitung, das die PowerShell-Konsole seit Version 5 lädt. Es speichert angenommene interaktive Befehle in einer Datei pro Benutzer:

C:\Users\<user>\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt

Die Datei hat keine Zeitstempel – eine Zeile pro Befehl, in Reihenfolge – und überdauert Neustarts, sodass sie deutlich älter sein kann als die Ereignisprotokolle. Sie zeichnet nur interaktive Konsoleneingaben auf, keine Skripte, geplanten Aufgaben oder Nicht-Konsolen-Runspaces. Siehe Forensik von ConsoleHost_history.txt.