<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic decode contents of wtmp file in Operating System - HP-UX</title>
    <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5569517#M478766</link>
    <description>&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hi&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I am trying to use the command last and lastb to check on successfull and unsuccessfully logings, and I got the following result&amp;gt;&lt;/P&gt;&lt;P&gt;#last -R 10&lt;BR /&gt;Invalid record size. Unable to continue ...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;and&lt;/P&gt;&lt;P&gt;&amp;nbsp;lastb -R 10&lt;BR /&gt;&lt;BR /&gt;BTMPS_FILE&amp;nbsp; begins at Fri Dec 31 07:45:40&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;So I search on this forums and I found the following post:&lt;/P&gt;&lt;P&gt;&lt;A target="_blank" href="http://h30499.www3.hp.com/t5/System-Administration/last-command-amp-wtmps/td-p/4615210"&gt;http://h30499.www3.hp.com/t5/System-Administration/last-command-amp-wtmps/td-p/4615210&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;In this post Robert&amp;nbsp; Jan come up with a solution, but I woud like to understand the contents of the files, like the output of the :&lt;/P&gt;&lt;P&gt;/usr/sbin/acct/fwtmp &amp;lt; /var/adm/wtmp &amp;gt; /tmp/wtmp.tmp&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I edit the file /tmp/wtmp.tmp and I found this:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;esmd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; esmd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2877&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;cimserve cim1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2878&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;sh&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ems3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2879&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;sh&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ems3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2879&amp;nbsp; 8 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;p_client ems4&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2882&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;icapd&amp;nbsp;&amp;nbsp;&amp;nbsp; icap&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2883&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;utild&amp;nbsp;&amp;nbsp;&amp;nbsp; util&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2884&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;krsd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; krsd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2874&amp;nbsp; 8 0011 0000 1254495221 Oct&amp;nbsp; 2 16:53:41 2009&lt;BR /&gt;krsd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; krsd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 8950&amp;nbsp; 5 0011 0000 1254495221 Oct&amp;nbsp; 2 16:53:41 2009&lt;BR /&gt;utild&amp;nbsp;&amp;nbsp;&amp;nbsp; util&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2884&amp;nbsp; 8 0011 0000 1254495221 Oct&amp;nbsp; 2 16:53:41 2009&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Can someone explain what this means?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Regards&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Thu, 01 Mar 2012 14:19:42 GMT</pubDate>
    <dc:creator>NDO</dc:creator>
    <dc:date>2012-03-01T14:19:42Z</dc:date>
    <item>
      <title>decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5569517#M478766</link>
      <description>&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hi&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I am trying to use the command last and lastb to check on successfull and unsuccessfully logings, and I got the following result&amp;gt;&lt;/P&gt;&lt;P&gt;#last -R 10&lt;BR /&gt;Invalid record size. Unable to continue ...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;and&lt;/P&gt;&lt;P&gt;&amp;nbsp;lastb -R 10&lt;BR /&gt;&lt;BR /&gt;BTMPS_FILE&amp;nbsp; begins at Fri Dec 31 07:45:40&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;So I search on this forums and I found the following post:&lt;/P&gt;&lt;P&gt;&lt;A target="_blank" href="http://h30499.www3.hp.com/t5/System-Administration/last-command-amp-wtmps/td-p/4615210"&gt;http://h30499.www3.hp.com/t5/System-Administration/last-command-amp-wtmps/td-p/4615210&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;In this post Robert&amp;nbsp; Jan come up with a solution, but I woud like to understand the contents of the files, like the output of the :&lt;/P&gt;&lt;P&gt;/usr/sbin/acct/fwtmp &amp;lt; /var/adm/wtmp &amp;gt; /tmp/wtmp.tmp&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I edit the file /tmp/wtmp.tmp and I found this:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;esmd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; esmd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2877&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;cimserve cim1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2878&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;sh&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ems3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2879&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;sh&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ems3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2879&amp;nbsp; 8 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;p_client ems4&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2882&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;icapd&amp;nbsp;&amp;nbsp;&amp;nbsp; icap&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2883&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;utild&amp;nbsp;&amp;nbsp;&amp;nbsp; util&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2884&amp;nbsp; 5 0000 0000 1254490132 Oct&amp;nbsp; 2 15:28:52 2009&lt;BR /&gt;krsd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; krsd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2874&amp;nbsp; 8 0011 0000 1254495221 Oct&amp;nbsp; 2 16:53:41 2009&lt;BR /&gt;krsd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; krsd&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 8950&amp;nbsp; 5 0011 0000 1254495221 Oct&amp;nbsp; 2 16:53:41 2009&lt;BR /&gt;utild&amp;nbsp;&amp;nbsp;&amp;nbsp; util&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2884&amp;nbsp; 8 0011 0000 1254495221 Oct&amp;nbsp; 2 16:53:41 2009&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Can someone explain what this means?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Regards&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Thu, 01 Mar 2012 14:19:42 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5569517#M478766</guid>
      <dc:creator>NDO</dc:creator>
      <dc:date>2012-03-01T14:19:42Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5569919#M478778</link>
      <description>&lt;P&gt;&amp;gt;/usr/sbin/acct/fwtmp &amp;lt; /var/adm/wtmp &amp;gt; /tmp/wtmp.tmp&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;You should be looking a wtmps, not wtmp.&amp;nbsp; And you may need to use -X.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;gt;I edit the file /tmp/wtmp.tmp and I found this:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;All the way through or just after awhile?&lt;/P&gt;</description>
      <pubDate>Thu, 01 Mar 2012 20:59:20 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5569919#M478778</guid>
      <dc:creator>Dennis Handly</dc:creator>
      <dc:date>2012-03-01T20:59:20Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5570303#M478781</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I did use the -X but I had a successfully output when using lastb -X, and I had the same error when using last -X, which was :&lt;/P&gt;&lt;P&gt;last -X&lt;BR /&gt;Invalid record size. Unable to continue ...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Now when using :&lt;/P&gt;&lt;P&gt;&amp;gt;/usr/sbin/acct/fwtmps &amp;lt; /var/adm/wtmps &amp;gt; /tmp/wtmps.tmp&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;the contents of wtmps.tmp are:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;13135&amp;nbsp; 0 0000 63164 825438515 Feb 27 18:28:35 1996 127.255.214.224 5&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2004842672&amp;nbsp; 0 0000 0000 7 Jan&amp;nbsp; 1 02:00:07 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 808463924 11825 32000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970 0.0.0.1&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970 119.120.204.224&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; -1065708960&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970 114.111.111.116&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1718906980 12595 31465 34000 0 Jan&amp;nbsp; 1 02:00:00 1970 127.255.214.228&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; -1073741824&amp;nbsp; 0 1611 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970 119.120.204.224&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; `&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0016 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;BR /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 939589631&amp;nbsp; 0 0000 0000 0 Jan&amp;nbsp; 1 02:00:00 1970&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Its a big file&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;regards&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Fernando&lt;/P&gt;</description>
      <pubDate>Fri, 02 Mar 2012 06:56:23 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5570303#M478781</guid>
      <dc:creator>NDO</dc:creator>
      <dc:date>2012-03-02T06:56:23Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5570309#M478782</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Will it be possible to also list the IP´s of the pc/laptops that connected into the system successfully and those that did not managed to login?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;regards&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Fernando&lt;/P&gt;</description>
      <pubDate>Fri, 02 Mar 2012 07:08:40 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5570309#M478782</guid>
      <dc:creator>NDO</dc:creator>
      <dc:date>2012-03-02T07:08:40Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5570371#M478784</link>
      <description>&lt;P&gt;You can find a description of the contents of the wtmp and wtmps files in the system man pages: please run "man 4 wtmp" and "man 4 wtmps", respectively.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;The output of the fwtmp/fwtmps commands should normally be similar to the actual wtmp/wtmps file structure, but with all the binary fields translated into human-readable ASCII.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;However, the error message "invalid record size" from the "last" command and the confused-looking contents of your wtmps.tmp file (Dates for year 1970?? Loopback IP addresses like&amp;nbsp;127.255.214.224???) suggest that your wtmps file was corrupted at some point.The corruption would cause the fwtmps tool to go out of sync with the entries and mis-interpret them.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;If you want to extract meaningful information from the file, you may have to find the corrupted entry/entries in your original binary wtmps file and remove them (probably with some hex editor) and then re-run the file through the fwtmps command.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;If the wtmps file is large, finding and recognizing the corrupted entries may be a difficult and tedious job.&lt;/P&gt;</description>
      <pubDate>Fri, 02 Mar 2012 08:28:23 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5570371#M478784</guid>
      <dc:creator>Matti_Kurkela</dc:creator>
      <dc:date>2012-03-02T08:28:23Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5570401#M478787</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Thank you for the explanation. The file is huge, I really need to find who logged in the last 20 days (their IP addresses)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;regards&lt;/P&gt;</description>
      <pubDate>Fri, 02 Mar 2012 09:12:54 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5570401#M478787</guid>
      <dc:creator>NDO</dc:creator>
      <dc:date>2012-03-02T09:12:54Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5571043#M478811</link>
      <description>&lt;P&gt;&amp;gt;I had the same error when using last -X, which was: Invalid record size. Unable to continue&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;The error won't go away since the file has been corrupted.&amp;nbsp; You could use tusc to see how much of the file is bad.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;gt;Now when using: /usr/sbin/acct/fwtmps &amp;lt; /var/adm/wtmps &amp;gt; /tmp/wtmps.tmp&lt;/P&gt;&lt;P&gt;&amp;gt;the contents of wtmps.tmp are:&lt;/P&gt;&lt;P&gt;13135&amp;nbsp; 0 0000 63164 825438515 Feb 27 18:28:35 1996 127.255.214.224 5&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Here you may have to use -X?&amp;nbsp; The output seems bad at the start.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;gt;The file is huge, I really need to find who logged in the last 20 days (their IP addresses)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;You might want to look at some other topics with problems with wtmps and using dd(1) to fix them:&lt;/P&gt;&lt;P&gt;&lt;A target="_blank" href="http://h30499.www3.hp.com/t5/System-Administration/who-r-not-working/m-p/5165196/"&gt;http://h30499.www3.hp.com/t5/System-Administration/who-r-not-working/m-p/5165196/&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;A target="_blank" href="http://h30499.www3.hp.com/t5/System-Administration/last-returns-no-login-info/m-p/5269768/"&gt;http://h30499.www3.hp.com/t5/System-Administration/last-returns-no-login-info/m-p/5269768/&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;What does "ll /var/adm/wtmps" show?&amp;nbsp; You might be able to get the data at the end of the file.&lt;/P&gt;</description>
      <pubDate>Fri, 02 Mar 2012 21:23:11 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5571043#M478811</guid>
      <dc:creator>Dennis Handly</dc:creator>
      <dc:date>2012-03-02T21:23:11Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5572933#M478919</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I did try to use -X, but I had to cancel with ctrl + c because I had no response after quite a while.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;gt;What does "ll /var/adm/wtmps" show? You might be able to get the data at the end of the file&lt;/P&gt;&lt;P&gt;it shows:&lt;/P&gt;&lt;P&gt;-rw-rw-r--&amp;nbsp;&amp;nbsp; 1 adm&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; adm&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 5770232 Mar&amp;nbsp; 5 08:57 /var/adm/wtmps&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;it looks like the file has been writen to it. I will try and use the last 1000 lines of the wtmps file to read from it!!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;regards&lt;/P&gt;</description>
      <pubDate>Mon, 05 Mar 2012 12:11:51 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5572933#M478919</guid>
      <dc:creator>NDO</dc:creator>
      <dc:date>2012-03-05T12:11:51Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5574033#M478953</link>
      <description>&lt;P&gt;&amp;gt;I did try to use -X, but I had to cancel with control + c because I had no response after quite a while.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I have to use -X for 11.23 and 11.31 when using fwtmp(1m):&lt;/P&gt;&lt;P&gt;/usr/sbin/acct/fwtmp &amp;lt; /var/adm/wtmps&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;If you use tusc on last(1), you'll see this pattern before it aborts:&lt;/P&gt;&lt;P&gt;[11273] open("/var/adm/wtmps", O_RDONLY, 0) .............. = 4&lt;/P&gt;&lt;P&gt;...&lt;/P&gt;&lt;P&gt;[11273] read(4, "\0\00288", 4) ........................... = 4&lt;BR /&gt;[11273] lseek(4, 652, SEEK_SET) .......................... = 652&lt;BR /&gt;[11273] read(4, "\0\00288", 4) ........................... = 4&lt;BR /&gt;...&lt;BR /&gt;&lt;BR /&gt;Now it prints it out by going backwards:&lt;BR /&gt;[11273] lseek(4, 67051684, SEEK_SET) ..................... = 67051684&lt;BR /&gt;[11273] read(4, "\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0\0".., 648) = 648&lt;BR /&gt;&lt;BR /&gt;&amp;gt;-rw-rw-r--&amp;nbsp;&amp;nbsp; 1 adm&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; adm&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 5770232 Mar&amp;nbsp; 5 08:57 /var/adm/wtmps&lt;/P&gt;&lt;P&gt;&amp;gt;I will try and use the last 1000 lines of the wtmps file to read from it.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;The file is binary, there are no lines.&amp;nbsp; You'll need to use dd(1) to copy from the end:&lt;/P&gt;&lt;P&gt;#!/usr/bin/ksh&lt;BR /&gt;&lt;BR /&gt;# Dump out last 20 records of wtmps file&lt;BR /&gt;&lt;BR /&gt;WTMP=/var/adm/wtmps&lt;BR /&gt;&lt;BR /&gt;typeset -i wtmpsize=$(ll $WTMP | awk '{print $5 }')&lt;BR /&gt;typeset -i wtmprecord=$((648+4))&lt;BR /&gt;typeset -i wtmpdump=$((wtmprecord * 20))&lt;BR /&gt;&lt;BR /&gt;echo "$wtmprecord: $((wtmpdump))"&lt;BR /&gt;&lt;BR /&gt;# Add -v to not suppress duplicate lines&lt;BR /&gt;xd -tx4 -tc -j $(($wtmpsize - wtmpdump)) -N $((wtmpdump)) $WTMP&lt;BR /&gt;&lt;BR /&gt;dd if=$WTMP of=wtmps.short bs=1 count=$wtmpdump skip=$(($wtmpsize - wtmpdump))&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;(You can comment out the xd(1) command if you aren't interested in the raw file format.)&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;And once you get wtmps.short you can check with:&lt;BR /&gt;$ /usr/sbin/acct/fwtmp -X &amp;lt; wtmps.short&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;And use last(1) to format it:&lt;BR /&gt;$ last -R -X -f wtmps.short&lt;/P&gt;</description>
      <pubDate>Tue, 06 Mar 2012 05:13:13 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5574033#M478953</guid>
      <dc:creator>Dennis Handly</dc:creator>
      <dc:date>2012-03-06T05:13:13Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5574295#M478958</link>
      <description>&lt;P&gt;Hi&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;It worked out fine, (your script), but only a few records, I am really interested who logged in in mid January and February. Would it be possible to change your script to give that kind of output?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;regards&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 06 Mar 2012 09:44:03 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5574295#M478958</guid>
      <dc:creator>NDO</dc:creator>
      <dc:date>2012-03-06T09:44:03Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5574319#M478959</link>
      <description>&lt;P&gt;&amp;gt;Would it be possible to change your script to give that kind of output?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Of course.&amp;nbsp; The script documents what it does.&amp;nbsp; If you want more than 20 records, just change the "20".&lt;/P&gt;</description>
      <pubDate>Tue, 06 Mar 2012 09:58:24 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5574319#M478959</guid>
      <dc:creator>Dennis Handly</dc:creator>
      <dc:date>2012-03-06T09:58:24Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5577561#M478987</link>
      <description>&lt;P&gt;With this being my first attempt to answer a question since the big change (old forums style to new), I hope this makes some sense, is readable, etc.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;In the favorite sys admin scripts area:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;A href="http://h30499.www3.hp.com/t5/System-Administration/favorite-sysadmin-scripts-you-always-keep-around-2/m-p/4846799#M394272" target="_blank"&gt;http://h30499.www3.hp.com/t5/System-Administration/favorite-sysadmin-scripts-you-always-keep-around-2/m-p/4846799#M394272&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;A pretty smart guy named Kevin Tuitt put together a script to gather "last" data. That's if you have a good wtmp, etc. file(s). I think his file was called "audit". The above link, assuming it works, will get you to the spot. I can't see how to download the file in this forum but I'm sure there is a way.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Anyway, I use something like it which does basically:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;TEMPDIR="/tmp"&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ### A nice place to put files.&lt;BR /&gt;lastb&amp;nbsp;&amp;nbsp;&amp;nbsp; | sort &amp;gt; $TEMPDIR/lastbfile&amp;nbsp; &amp;amp;&lt;BR /&gt;lastb -R | sort &amp;gt; $TEMPDIR/lastbrfile &amp;amp;&lt;BR /&gt;last&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; | sort &amp;gt; $TEMPDIR/lastfile&amp;nbsp;&amp;nbsp; &amp;amp;&lt;BR /&gt;last -R&amp;nbsp; | sort &amp;gt; $TEMPDIR/lastrfile&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;You can get login ID's, computere names or IP's (depends on your DNS settings I suppose), etc. Perhaps this can help you once your file(s) in question get fixed?&lt;/P&gt;</description>
      <pubDate>Thu, 08 Mar 2012 17:13:40 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5577561#M478987</guid>
      <dc:creator>DBurton30</dc:creator>
      <dc:date>2012-03-08T17:13:40Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5578201#M478992</link>
      <description>&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Hi!&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Since the original wtmps file is corrupted can I use the command:&lt;/P&gt;&lt;P&gt;cat /dev/null &amp;gt; /var/adm/wtmps&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;to clear the contenst of wtmps and start from fresh?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;regards&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Fri, 09 Mar 2012 07:33:22 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5578201#M478992</guid>
      <dc:creator>NDO</dc:creator>
      <dc:date>2012-03-09T07:33:22Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5578227#M478993</link>
      <description>&lt;P&gt;&amp;gt;can I use the command to clear the contents of wtmps and start from fresh?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Sure but your current file has useful info, if you want to spend time getting at it.&amp;nbsp; I.e. make a copy first.&lt;/P&gt;&lt;P&gt;Also, you can just clear it with: &amp;gt; /var/adm/wtmps&lt;/P&gt;</description>
      <pubDate>Fri, 09 Mar 2012 08:05:42 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5578227#M478993</guid>
      <dc:creator>Dennis Handly</dc:creator>
      <dc:date>2012-03-09T08:05:42Z</dc:date>
    </item>
    <item>
      <title>Re: decode contents of wtmp file</title>
      <link>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5578271#M478994</link>
      <description>&lt;P&gt;Yes it does, but only from february this year and I have already made a copy of it.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;regards&lt;/P&gt;</description>
      <pubDate>Fri, 09 Mar 2012 08:46:24 GMT</pubDate>
      <guid>https://community.hpe.com/t5/operating-system-hp-ux/decode-contents-of-wtmp-file/m-p/5578271#M478994</guid>
      <dc:creator>NDO</dc:creator>
      <dc:date>2012-03-09T08:46:24Z</dc:date>
    </item>
  </channel>
</rss>

