Для чего нужен журнал событий

Журналы событий Windows

Что такое журнал событий Windows?

Журналы событий это специальные файлы в которые система и приложения записывают значимые для вашего компьютера события, такие как события входа пользователей в систему или ошибки, возникающие при работе приложений. Когда возникают подобные типы событий, система Windows создает записи в журналах событий. В детальных описаниях событий пользователи могут найти информацию, полезную для устранения неисправностей, обнаружения причин проблем с системой, приложениями, оборудованием компьютера.

Как просматривать журналы событий?

Просматривать и исследовать события Windows можно стандартным приложением Проосмотр событий или специальными программами, поставляемыми независимыми разработчиками. Мы рекомендуем использовать нашу программу Event Log Explorer, которая дает существенно больше возможностей, чем стандартное приложение Просмотр событий.

Что такое служба «Журнал событий Windows»?

Что такое файлы журналов событий Windows?

Журналы событий Windows хранятся в специальных файлах с системном каталоге Windows. Служба (сервис) «Журнал событий Windows» позволяет пользователям сохранять журналы и делать резервные копии журналов в файлы. Windows NT, 2000 и XP/Server 2003 хранят журналы событий в файлах EVT формата. Windows Vista/Server 2008 и более новые системы хранят журналы событий в EVTX формате. Анализ файлов журналов событий и их резервных копия является основой расследования различных инцидентов.

Рабочие версии файлов журналов событий Windows обычно заблокированы системой, точнее службой «Журнал событий Windows» и их невозможно непосредственно открыть на живой, работающей системе. Но если компьютер будет загружен другой системой с другого диска, то рабочие файлы журналов системы можно открыть или скопировать. Также их можно скопировать или открыть, если подключить системный диск к другому компьютеру. По умолчанию, файлы журналов событий Windows Vista/Server 2008 хранятся в каталоге
«C:\Windows\System32\winevt\Logs\»
Открыть файл журнала событий в приложении Просмотр событий Windows можно выполнив следующие шаги:

Запустите приложение Просмотр событий.

Нажмите «Открыть сохраненный журнал» в панели «Действия», расположенной в правой части окна.

Найдите и выберите нужный вам файл в списке файлов, нажмите кнопку «Открыть» и его содержимое отобразиться в области просмотра событий в приложении.

Наша программа Event Log Explorer также работает с файлами журналов событий и работает лучше, чем «Просмотр событий». Например, в Event Log Explorer вы можете прочитать данные даже из поврежденных файлов журналов событий.

Что такое журнал событий Приложения?

Журнал событий Приложений содержит события, сгенерированные приложениями, а не системой. Например, сервер базы данных может записывать ошибки, возникающие при его работе в журнал приложений. Разработчики программ сами решают какие события имеет смысл протоколировать в журнале событий Приложения. Например, Microsoft SQL Server протоколирует подробную информцию о важных аварийных ситуациях возникающих при работе SQL-сервера, таких как «недостаточно памяти», «сбой при резервном копировании базы данных» и т.д. При этом события, сгенерированные разными приложениями, попадают в единый журнал приложений. Приложения идентифицируются как разные «источники» в базовом свойстве событий. Поэтому несложно выделить события конкретного приложения. Также стоит учитывать что ID события (код события) тоже определяется приложением, сгенерировавшим событие и коды могут дублироваться для разных источников. Таким образом события определенного типа идентифицируются и источником и кодом, а не только кодом, как для других журналов, например для журнала Безопасность.

Что такое журнал событий Система?

Что такое журнал событий Безопасность?

Журнал событий Безопасность содержит события, влияющие на безопасность системы. Это попытки (иудачные и неудачные) входа в аккаунты системы, использование ресурсов (файлов, реестра, устройств), управление учетными записями, изменения прав и привилегий аккаунтов, запуск и остановка процессов (программ) и т.д. Администратор может сконфигурировать какие категории событий необходимо регистрировать. Например, по умолчанию система сконфигурирована регистрировать события управления учетными записями, события входа в систему, а аудит доступа к объектам не включен. Стоит быть осторожным при настройке аудита доступа к файлам, то это может привести к появлению большого количества событий, что в свою очередь может негативно отразиться на общей производительности системы и быстрому переполнению журнала безопасности.
Подробнее про аудит событий безопасности можно прочесть тут.
Запись в журнал безопасности производится только системными компонентам, коды событий однозначно идентифицируют события. Журнал событий Безопасность является важным источником информации при расследовании инцидентов нарушения безопасности и его анализ актуален для администраторов безопасности, специалистов по информационной безопасности и специалистов по цифровой криминалистической экспертизе.

Источник

Вертим логи как хотим ― анализ журналов в системах Windows

Многие пользователи ПК даже не догадываются о наличии на их устройстве очень полезного дополнения. Оно фиксирует все события, происходящие в ОС. А ведь считывание и запись данных происходит даже в период отсутствия активности со стороны человека. Журнал событий в Windows 10 предоставляет пользователю возможность ознакомиться с ошибками, предупреждениями и прочей немаловажной информацией.

В некоторых случаях анализ этих данных может значительно облегчить поиск причин возникновения неисправностей. А это важный шаг на пути к их устранению и даже предупреждению. Конечно, к подобным манипуляциям чаще прибегают владельцы серверов. Однако рядовому пользователю изучение истории также может быть полезным.

Как зайти в журнал событий в Windows 10

Запуск утилиты осуществляется несколькими способами. Первый подразумевает использование окна «Выполнить». Для этого необходимо:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

А второй требует использования панели управления, где требуется:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Попав в журнал событий в Windows 10, можно приступить к разбору его интерфейса.

В левой колонке расположены журналы событий. Они уже отсортированы по разделам. Что облегчает работу пользователя. Наибольший интерес представляет раздел «Журналы Windows», состоящий из категорий:

По центру утилиты расположено два окна. Первое отображает произошедшие события. А второе подробную информацию о каждом из них. Правая же колонка содержит рабочие инструменты журнала.

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Где находится журнал событий Windows

Физически Журнал событий представляет собой набор файлов в формате EVTX, хранящихся в системной папке %SystemRoot%/System32/Winevt/Logs.

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Хотя эти файлы содержат текстовые данные, открыть их Блокнотом или другим текстовым редактором не получится, поскольку они имеют бинарный формат. Тогда как посмотреть Журнал событий в Windows 7/10, спросите вы? Очень просто, для этого в системе предусмотрена специальная штатная утилита eventvwr.

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Нюансы работы в журнале

Число обозреваемых событий может исчисляться тысячами и даже десятками тысяч. Для создания комфортных условий работы журнал событий в Windows 10 оснащен встроенным фильтром. Он позволяет отсортировать имеющуюся информацию по:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Но найти в журнале необходимую ошибку это полбеды. Специфичность содержащихся сведений не каждому позволит сходу понять в чём проблема. Например, пользователь может увидеть нечто вроде:

Регистрация сервера DCOM не выполнена за отведенное время ожидания

Поиск описания потребует выхода в интернет и посещения сайта Microsoft. Или иных ресурсов, предоставляющих подобную информацию.

Стоит упомянуть, что наличие ошибок – нормальное явление ОС. Любые, даже самые незначительные сбои вносятся в реестр. Так что не стоит переживать, обнаружив их в журнале.

Что такое Журнал событий и для чего он нужен

Даже если компьютер работает без каких-либо сбоев, лучше заранее узнать, где посмотреть журнал ошибок Windows 10. Периодическая его проверка поможет заранее обнаружить и предупредить появление серьезных проблем. При возникновении нештатных ситуаций, когда пользователь не видит явных причин возникновения неполадок, журнал событий Windows 10 является незаменимым помощником. Необходимо учитывать, что даже на исправном компьютере иногда возникают ошибки, которые могут не влиять на качество работы, но при наличии критических ошибок обязательно нужно принимать меры для их устранения.

Как очистить журнал событий в Windows 10

Среди способов, как почистить журнал событий в Windows 10, можно выделить 5 основных.

Вручную

Этот способ весьма прост. Он не требует специальных навыков или дополнительного софта. Все что необходимо, это:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Как вы, наверное, заметили, это самый простой способ. Однако некоторые ситуации требуют прибегнуть к иным методам.

Этот способ также позволяет быстро провести очистку. Для его реализации вам потребуется код:

@echo off FOR /F «tokens=1,2*» %%V IN (‘bcdedit’) DO SET adminTest=%%V IF (%adminTest%)==(Access) goto theEnd for /F «tokens=*» %%G in (‘wevtutil.exe el’) DO (call :do_clear «%%G») goto theEnd :do_clear echo clearing %1 wevtutil.exe cl %1 goto :eof :theEnd

Его необходимо использовать в следующем алгоритме:

После этого все отчеты будут удалены.

Через командную консоль

Очистить журнал событий в Windows 10 можно и при помощи данного инструмента. Для этого потребуется:

for /F “tokens=*” %1 in (‘wevtutil.exe el’) DO wevtutil.exe cl “%1″

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Через PowerShell

PowerShell – более продвинутая версия командной строки. Очистка журнала с его помощью проводится аналогичным образом. За исключением вводимой команды. В данном случае она имеет следующий вид:

wevtutil el | Foreach-Object

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Вертим логи как хотим ― анализ журналов в системах Windows

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Пора поговорить про удобную работу с логами, тем более что в Windows есть масса неочевидных инструментов для этого. Например, Log Parser, который порой просто незаменим.

В статье не будет про серьезные вещи вроде Splunk и ELK (Elasticsearch + Logstash + Kibana). Сфокусируемся на простом и бесплатном.

До появления PowerShell можно было использовать такие утилиты cmd как find и findstr. Они вполне подходят для простой автоматизации. Например, когда мне понадобилось отлавливать ошибки в обмене 1С 7.7 я использовал в скриптах обмена простую команду:

findstr «Fail» *.log >> fail.txt

Она позволяла получить в файле fail.txt все ошибки обмена. Но если было нужно что-то большее, вроде получения информации о предшествующей ошибке, то приходилось создавать монструозные скрипты с циклами for или использовать сторонние утилиты. По счастью, с появлением PowerShell эти проблемы ушли в прошлое.

Основным инструментом для работы с текстовыми журналами является командлет Get-Content, предназначенный для отображения содержимого текстового файла. Например, для вывода журнала сервиса WSUS в консоль можно использовать команду:

Для вывода последних строк журнала существует параметр Tail, который в паре с параметром Wait позволит смотреть за журналом в режиме онлайн. Посмотрим, как идет обновление системы командой:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Смотрим за ходом обновления Windows.

Если же нам нужно отловить в журналах определенные события, то поможет командлет Select-String, который позволяет отобразить только строки, подходящие под маску поиска. Посмотрим на последние блокировки Windows Firewall:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Смотрим, кто пытается пролезть на наш дедик.

При необходимости посмотреть в журнале строки перед и после нужной, можно использовать параметр Context. Например, для вывода трех строк после и трех строк перед ошибкой можно использовать команду:

Оба полезных командлета можно объединить. Например, для вывода строк с 45 по 75 из netlogon.log поможет команда:

Для получения списка доступных системных журналов можно выполнить следующую команду:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Вывод доступных журналов и информации о них.

Для просмотра какого-то конкретного журнала нужно лишь добавить его имя. Для примера получим последние 20 записей из журнала System командой:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Последние записи в журнале System.

Для получения определенных событий удобнее всего использовать хэш-таблицы. Подробнее о работе с хэш-таблицами в PowerShell можно прочитать в материале Technet about_Hash_Tables.

Для примера получим все события из журнала System с кодом события 1 и 6013.

В случае если надо получить события определенного типа ― предупреждения или ошибки, ― нужно использовать фильтр по важности (Level). Возможны следующие значения:

Собрать хэш-таблицу с несколькими значениями важности одной командой так просто не получится. Если мы хотим получить ошибки и предупреждения из системного журнала, можно воспользоваться дополнительной фильтрацией при помощи Where-Object:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Ошибки и предупреждения журнала System.

Аналогичным образом можно собирать таблицу, фильтруя непосредственно по тексту события и по времени.

Подробнее почитать про работу обоих командлетов для работы с системными журналами можно в документации PowerShell:

PowerShell ― механизм удобный и гибкий, но требует знания синтаксиса и для сложных условий и обработки большого количества файлов потребует написания полноценных скриптов. Но есть вариант обойтись всего-лишь SQL-запросами при помощи замечательного Log Parser.

Утилита Log Parser появилась на свет в начале «нулевых» и с тех пор успела обзавестись официальной графической оболочкой. Тем не менее актуальности своей она не потеряла и до сих пор остается для меня одним из самых любимых инструментов для анализа логов. Загрузить утилиту можно в Центре Загрузок Microsoft, графический интерфейс к ней ― в галерее Technet. О графическом интерфейсе чуть позже, начнем с самой утилиты.

О возможностях Log Parser уже рассказывалось в материале «LogParser — привычный взгляд на непривычные вещи», поэтому я начну с конкретных примеров.

Для начала разберемся с текстовыми файлами ― например, получим список подключений по RDP, заблокированных нашим фаерволом. Для получения такой информации вполне подойдет следующий SQL-запрос:

SELECT extract_token(text, 0, ‘ ‘) as date, extract_token(text, 1, ‘ ‘) as time, extract_token(text, 2, ‘ ‘) as action, extract_token(text, 4, ‘ ‘) as src-ip, extract_token(text, 7, ‘ ‘) as port FROM ‘C:\Windows\System32\LogFiles\Firewall\pfirewall.log’ WHERE action=’DROP’ AND port=’3389′ ORDER BY date,time DESC

Посмотрим на результат:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Смотрим журнал Windows Firewall.

Разумеется, с полученной таблицей можно делать все что угодно ― сортировать, группировать. Насколько хватит фантазии и знания SQL.

Log Parser также прекрасно работает с множеством других источников. Например, посмотрим откуда пользователи подключались к нашему серверу по RDP.

Работать будем с журналом TerminalServices-LocalSessionManager\Operational.

Не со всеми журналами Log Parser работает просто так ― к некоторым он не может получить доступ. В нашем случае просто скопируем журнал из %SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx в %temp%\test.evtx.

Данные будем получать таким запросом:

SELECT timegenerated as Date, extract_token(strings, 0, ‘|’) as user, extract_token(strings, 2, ‘|’) as sourceip FROM ‘%temp%\test.evtx’ WHERE EventID = 21 ORDER BY Date DESC

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Смотрим, кто и когда подключался к нашему серверу терминалов.

Особенно удобно использовать Log Parser для работы с большим количеством файлов журналов ― например, в IIS или Exchange. Благодаря возможностям SQL можно получать самую разную аналитическую информацию, вплоть до статистики версий IOS и Android, которые подключаются к вашему серверу.

В качестве примера посмотрим статистику количества писем по дням таким запросом:

SELECT TO_LOCALTIME(TO_TIMESTAMP(EXTRACT_PREFIX(TO_STRING([#Fields: date-time]),0,’T’), ‘yyyy-MM-dd’)) AS Date, COUNT(*) AS FROM ‘C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking\*.LOG’ WHERE (event-id=’RECEIVE’) GROUP BY Date ORDER BY Date ASC

Если в системе установлены Office Web Components, загрузить которые можно в Центре загрузки Microsoft, то на выходе можно получить красивую диаграмму.

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Выполняем запрос и открываем получившуюся картинку…

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Любуемся результатом.

Следует отметить, что после установки Log Parser в системе регистрируется COM-компонент MSUtil.LogQuery. Он позволяет делать запросы к движку утилиты не только через вызов LogParser.exe, но и при помощи любого другого привычного языка. В качестве примера приведу простой скрипт PowerShell, который выведет 20 наиболее объемных файлов на диске С.

Ознакомиться с документацией о работе компонента можно в материале Log Parser COM API Overview на портале SystemManager.ru.

Благодаря этой возможности для облегчения работы существует несколько утилит, представляющих из себя графическую оболочку для Log Parser. Платные рассматривать не буду, а вот бесплатную Log Parser Studio покажу.

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Интерфейс Log Parser Studio.

Основной особенностью здесь является библиотека, которая позволяет держать все запросы в одном месте, без россыпи по папкам. Также сходу представлено множество готовых примеров, которые помогут разобраться с запросами.

Вторая особенность ― возможность экспорта запроса в скрипт PowerShell.

В качестве примера посмотрим, как будет работать выборка ящиков, отправляющих больше всего писем:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Выборка наиболее активных ящиков.

При этом можно выбрать куда больше типов журналов. Например, в «чистом» Log Parser существуют ограничения по типам входных данных, и отдельного типа для Exchange нет ― нужно самостоятельно вводить описания полей и пропуск заголовков. В Log Parser Studio нужные форматы уже готовы к использованию.

Помимо Log Parser, с логами можно работать и при помощи возможностей MS Excel, которые упоминались в материале «Excel вместо PowerShell». Но максимального удобства можно достичь, подготавливая первичный материал при помощи Log Parser с последующей обработкой его через Power Query в Excel.

Приходилось ли вам использовать какие-либо инструменты для перелопачивания логов? Поделитесь в комментариях.

Свойства событий

Каждый столбец это определенное свойство события. Все эти свойства отлично описал Дмитрий Буланов здесь. Приведу скриншот. Для увеличения нажмите на него.

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Устанавливать все столбцы в таблице не имеет смысла так как ключевые свойства отображаются в области просмотра. Если последняя у вас не отображается, то дважды кликнув левой кнопкой мышки на событие в отдельном окошке увидите его свойства

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

На вкладке Общие есть описание этой ошибки и иногда способ ее исправления. Ниже собраны все свойства события и в разделе Подробности дана ссылка на Веб-справку по которой возможно будет информация по исправлению ошибки.

Как открыть

Для запуска нажмите «Win+R», пропишите «control». Далее:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Другой способ

Нажмите (Win+R), пропишите «eventvwr.msc».

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Откроется окно утилиты. Слева расположены журналы:

Средняя колонка отображает события. Правая — действия. Ниже — сведения о выбранной записи.

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Работа происходит с разделом «Журналы», в который входят такие категории:

Событий в системе исчисляется десятками тысяч. Поэтому утилита для удобства предоставляет поиск по времени, коду источнику. Например, как увидеть системные ошибки? Нажмите по ссылке «Фильтр».

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Отметьте пункты как на скриншоте:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Утилита отфильтрует записи.

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий
Просмотрите сообщение:

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Как использовать просмотр событий Windows для решения проблем с компьютером

05.06.2014 windows | для начинающих
Тема этой статьи — использование малознакомого большинству пользователей инструмента Windows: Просмотр событий или Event Viewer.

Для чего это может пригодиться? Прежде всего, если вы хотите сами разобраться что происходит с компьютером и решить различного рода проблемы в работе ОС и программ— данная утилита способна вам помочь, при условии, что вы знаете, как ее использовать.

Дополнительно на тему администрирования Windows

Как запустить программу Просмотра событий

Для чего нужен журнал событий. Смотреть фото Для чего нужен журнал событий. Смотреть картинку Для чего нужен журнал событий. Картинка про Для чего нужен журнал событий. Фото Для чего нужен журнал событий

Чтобы осуществить запуск программы Просмотр событий нужно:

Также данная программа открывается через папку Администрирование в меню Пуск.

Важно знать, что все события распределены по категориям – к примеру, в категории Приложения размещены события приложений, в категории Система находятся системные новости. Если же на ПК настроен анализ событий безопасности (аудит событий входа в систему), то сообщения аудита поступают в категорию Безопасность.

Получить дополнительную информацию о событиях

Если вы хотите получить дополнительную информацию, предоставляемую средством просмотра событий Windows, вы можете посетить сайт EventID.net. EventID.net предоставляет базу данных, содержащую тысячи событий с соответствующими комментариями или статьями, предоставленными инженерами сайта, а также внешними сотрудниками.

Поиск может быть выполнен путём ввода идентификатора события, источника или одного или нескольких ключевых слов.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *