支持
 
支持 获取报价
 
 
 
 

如何排查事件 ID 41:系统未正常关闭且出现内核电源错误后重启

最后更新于:

本文说明如何查看并排查与系统意外重启且未正常关闭相关的 Windows 事件 ID 41。

有效排查事件 ID 41 或内核电源事件 ID 41 需要了解关机的过程及其不同类型。

关机的启动方式及其类型

当您关闭系统时,Windows 会向所有正在运行且具有 UI 线程的应用程序发送 WM_QUERYENDSESSION 消息。此消息请求应用程序保存未保存的数据并终止自身。如果应用程序未响应此消息,Windows 会向其发送 WM_ENDSESSION 消息以立即终止该应用程序。

如果所有运行中的应用程序都响应了 Windows 的初始消息 WM_QUERYENDSESSION,则 Windows 日志会记录事件 ID 6006,表示系统事件日志中的正常关机。如果有任何应用程序未响应该消息或被强制终止,则 Windows 会记录事件 ID 6008,表示系统事件日志中的异常关机。这可能由于突然断电或按住电源按钮关闭计算机导致,可能引起数据丢失和启动问题。意外关机是指操作系统功能之外导致的关机。

了解关机时的不同事件 ID

  • 事件 ID 41 或内核电源事件 ID 41: 表示 Windows 在未完全关机的情况下重启。
  • 事件 ID 1074: 当应用程序负责系统关机或重启时记录。它还提供用户是否通过开始菜单或 Ctrl+Alt+Del 选项进行系统关机和重启的信息。
  • 事件 ID 6006: 表示正常关机。
  • 事件 ID 6008: 表示异常关机,且在最近一次关机为意外关机时记录。

Windows 事件 ID 41 的发生时间及原因

事件 ID 41 表示发生了导致 Windows 未正常关机的意外活动,如上所述。此类关机的主要原因是电源中断或 Stop 错误。Windows 在关机时会尽可能记录任何错误代码。因此,在下一次启动的内核阶段,Windows 会检查这些代码,并将现有代码包含在事件 ID 41 的事件数据中。由于此事件源自操作系统的电源管理系统——内核电源,因此也称为内核电源事件 ID 41。

事件 ID 41 的格式

事件 ID 41 如下所示,显示在 Microsoft 的事件查看器 中,该工具是 Windows 系统中用于显示重要事件的本地工具。

            Source: Event log
            Event ID: 41
            Level: Critical
            Source: Kernel-Power 
            Description: The system has rebooted without cleanly shutting down first.
            Date and Time: The date and time of the event's occurrence
        

事件 ID 41 的可能原因

电源问题: 电源供应单元故障、突然断电导致意外重启、电压波动导致电源不稳定,均可能触发事件 ID 41。

硬件问题: 如果 CPU、显卡或其他关键组件过热,系统可能自动关机并重启以防止损坏。有时,硬件故障或硬件异常,如 RAM 模块或存储驱动故障,也会导致意外重启。

软件问题: 在极少数情况下,关键系统程序故障或驱动崩溃会导致意外重启。损坏或损坏的文件系统也可能触发此事件。

蓝屏: 操作系统内核中的关键错误导致蓝屏,进而导致意外重启。

调查事件 ID 41 以进行故障排除

调查事件 ID 41 可帮助您了解系统中意外关机和重启的原因。以下是排查意外关机或重启的常见场景:

一、带有 Stop 错误代码的事件 ID 41

当计算机因 Stop 错误关机或重启时,日志中的事件 ID 会包含作为更多事件数据一部分的补充数据。此附加数据通常包括特定的 Stop 错误代码,也称为错误检查代码,为故障排除提供有价值的信息。

带有 Stop 错误代码的事件 ID 示例:

            EventData
BugcheckCode 0x116
BugcheckParameter1 0x0
BugcheckParameter2 0xfffffa8001e2f9f0
BugcheckParameter3 0xfffff80003f92e30
BugcheckParameter4 0xfffffa8001e2fa18
        

在上述事件数据中,错误检查代码 0x116 表示 VIDEO_DXGKRNL_FATAL_ERROR。这指向视频驱动程序的严重错误,特别是与 DirectX 图形内核相关。

参数 1 表示视频驱动程序的未指定问题。参数 2 至 4 包含内存地址,提供有关遇到错误的视频驱动程序特定部分的线索。

注意:

事件 ID 41 中包含的错误检查代码为十进制格式。请将其转换为十六进制,因为大多数 Microsoft 文档中错误代码均以十六进制表示。

请参阅 Microsoft 的错误检查代码参考 文档以排查此问题。

二、带有 PowerButtonTimestamp 条目的事件 ID 41

意外关机或重启的原因之一是用户按住电源按钮关闭计算机。通常在系统无响应时使用此方法。在此情况下,事件 ID 41 的 PowerButtonTimestamp 条目返回非零值。

事件查看器
PowerButtonTimestamp 条目的非零值

三、事件 ID 41 未记录或其错误代码值为零时

此情况包括以下情形:

  • 计算机重启但未生成事件 ID 41 或其错误代码为零: 这可能表示电源供应问题。如果计算机电源中断,可能不会生成 Stop 错误,或未完成将错误代码写入磁盘。因此,计算机下次启动时可能不会记录事件 ID 41。请检查笔记本电脑的电池是否耗尽或被移除。对于台式机,请检查计算机是否被拔掉电源或经历了突然断电。
  • 计算机重启并生成事件 ID 41,但 PowerButtonTimestamp 值为零: 当某些因素阻止 Windows 自行写入错误代码或将错误代码写入磁盘时,会发生这种情况。也可能是计算机关闭得太快,无法写入错误代码或甚至检测错误代码。或者,当电源断开且未响应输入时,也会导致 PowerButtonTimestamp 值显示为零。

如何使用 Event Viewer 进行事件 ID 41 的故障排除分析

要确定导致脏关闭的具体原因,您需要分析上述场景中的事件 ID 41。为此,您可以使用 Windows Event Viewer 对错误代码和其他信息进行详细分析。

  1. 启动 Event Viewer。
  2. 使用以下筛选器缩小到关键事件范围。
    a. 日志: 系统,级别:关键,错误;来源: Kernel-Power
  3. 这将筛选出所有来源为 Kernel-Power 且性质为关键和错误的事件。
  4. 点击事件 ID 41 以查看事件的一般详细信息。
  5. 点击 详细信息标签 以查看错误检查代码。

查找 上述描述的 场景以采取适当措施。

如何使用 EventLog Analyzer 进行事件 ID 41 的故障排除

ManageEngine EventLog Analyzer 是您有效分析 Windows 事件日志的一站式解决方案。该解决方案集中 收集分析、关联并 归档日志数据,来自您网络中的各个来源,用于故障排除、性能和健康监控、安全及合规需求。

虽然 Event Viewer 允许您查看和分析单个系统的事件 ID 41,EventLog Analyzer 是一个 集中式日志管理 系统,可让您从单一控制台查看 Windows 环境中所有脏关闭和意外重启事件。

开箱即用的报告,提供网络中所有意外重启的洞察

使用直观分析轻松可视化事件 ID 41 的错误代码和原因

直观分析
 
 

高效深入日志,提取有关事件的相关信息

直观报告,精准提供所需信息

直观报告
 
 

查看并分析指定时间段内事件 ID 41 的发生情况。

通过设备摘要分析进行进一步调查

除了用于故障排除外,事件 ID 41 的分析对安全分析师也非常重要。针对系统过载的 DoS 攻击早期可能导致系统崩溃或无响应,从而触发事件 ID 41。事件 ID 41 的发生伴随大量登录失败可能表明未经授权的访问尝试。此外,一些恶意程序或 rootkit 可能导致系统不稳定和意外重启。

为了确定整体安全态势,安全分析师应调查频繁出现事件 ID 41 的系统上的事件,并将其与其他关键安全事件相关联。

ManageEngine EventLog Analyzer 提供了一个设备摘要仪表板,可从报告中调用以查看:

  • 该系统触发的最新关键警报。
  • 该系统的活跃用户。
  • 系统上发生的重要事件,如登录失败、账户锁定。
  • 系统上的文件修改等更多信息。

这将帮助您通过将事件与其他关键事件相关联,有效调查该事件。

通过设备摘要分析进行进一步调查
 
 

该系统触发的最新关键警报

 
 

该系统的活跃用户

 
 

系统上发生的重要事件,如登录失败、账户锁定

 
 

系统上的文件修改等更多信息。

此外,解决方案的 实时关联引擎 可帮助您构建检测规则或围绕事件 ID 41 发生时间建立事件时间线。

想了解如何利用报告、警报和关联引擎有效分析事件 ID 41 及其他事件日志,请试用我们的 30 天免费试用版。

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行 密歇根州立大学
松下 Comcast
俄克拉荷马州立大学 IBM
埃森哲 美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具,提供了极大价值。该产品可以快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT 副总裁 / ISO
    丹佛信用合作社
  • 我喜欢该应用程序的最大优点是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano, MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们筛选事件日志的时间,并几乎实时提供管理员定义的警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达州交通部
  • Windows事件日志和设备Syslogs是计算机或网络上发生情况的实时摘要。EventLog Analyzer是一款经济实用且易于使用的工具,通过推送实时和定时的警报与报告,让我了解网络中的动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
综合日志管理的单一控制面板