Le Mode forensique retrouve des enregistrements que le journal ne contient plus
Chaque bloc EVTX commence par les mêmes huit octets et mesure exactement 65 536 octets. Le Mode forensique s'appuie sur cette structure pour parcourir octet par octet un fichier, une image disque ou un lecteur entier, sans tenir compte de l'en-tête du fichier, et trouve des blocs que le lecteur normal ne peut pas atteindre. Il peut récupérer des enregistrements restés dans l'espace libre après la suppression ou la rotation d'un journal, et lire un journal dont l'en-tête est détruit. Sur un fichier de test à l'en-tête effacé, il a récupéré 23 367 événements dans 316 blocs en une seconde et demie environ. Les blocs en double sont reconnus et affichés une seule fois : l'analyse d'un lecteur ne montre donc pas trois fois les mêmes événements. Dans le programme, cette fonction se trouve dans le menu Fichier sous le nom « Analyse approfondie des événements perdus ».