如何检查 Windows 崩溃日志
最后更新于:本页内容
Windows 崩溃日志是系统生成的记录,捕获有关 Windows 机器上发生的崩溃、错误或系统故障的关键信息。这些日志通常被存储并可通过事件查看器访问。崩溃日志提供崩溃原因、受影响的应用程序或驱动程序以及故障时系统状态等详细信息。
崩溃日志对于诊断和排除系统问题至关重要,帮助 IT 专业人员和系统管理员识别蓝屏死机(BSOD)错误、应用程序崩溃或意外重启等问题的根本原因。通过分析这些日志,用户可以定位硬件或软件问题,隔离故障组件,并采取纠正措施防止未来崩溃,确保系统稳定性和性能。本文详细介绍了在 Windows 11 和 10 中检查崩溃日志的不同方法。
如何检查 Windows 10 和 11 中的崩溃日志
本节详细介绍了如何使用事件查看器、命令行界面和崩溃转储来排查 Windows 设备或应用程序崩溃。
1. 使用事件查看器
事件查看器 是检查 Windows 崩溃日志的主要工具。它提供了浏览和筛选系统事件的有序方式。要检查 Windows 10 或 Windows 11 系统中的崩溃日志:
- 按 Win + R 打开事件查看器,在 运行 命令提示符中输入 eventvwr,然后按 回车。
- 在左侧窗格中,展开 Windows 日志 并选择 系统。操作菜单 将显示事件列表。
- 点击 操作菜单 中的 筛选当前日志 按钮。在 筛选 窗口中,勾选 关键 和 错误 复选框。点击 确定 应用筛选。列表现在只显示与崩溃和关键错误相关的事件。
-
Look for crash-related event IDs, such as 1001 (BugCheck) or 41 (Kernel-Power), which indicate system crashes or unexpected shutdowns. Click any entry to view detailed information, including the time of the crash, error codes, and the source.


2. 使用命令行界面
如果您更喜欢使用命令行,可以通过命令提示符或 PowerShell 访问崩溃日志:
- 按 Win + X 并选择 命令提示符(管理员) 或 Windows PowerShell(管理员) 以管理员身份打开命令提示符或 PowerShell。
-
Use the following command to display the last 10 crash events (event ID 1001) from the 系统 logs:
wevtutil qe System /f:text /c:10 /q:"*[System[(EventID=1001)]]" -
This command filters out crash events from the logs and provides a textual output. You can adjust the number of events (/c:10) as needed. The output will display event details, including the timestamp, the event ID, and error descriptions, allowing you to diagnose the problem without navigating through the Event Viewer.

常见的 Windows 崩溃事件
找到崩溃日志后,需要解释事件 ID 和错误消息以了解原因。以下是一些与崩溃相关的常见事件 ID:
- 事件 ID 41(Kernel-Power):表示意外的系统关闭,通常由于电源问题或硬件故障引起。
- 事件 ID 6008:表示系统意外关闭,可能是由于断电或强制关机。
对于每个事件,Windows 会记录额外数据,包括错误代码或驱动程序详细信息,有助于确定问题是硬件相关、软件相关还是外部因素引起。
使用 WinDbg 进行崩溃日志分析
- Windows 在崩溃时会创建 minidump 文件。这些文件包含崩溃时内存的快照,位于 C:\Windows\Minidump。
- 如果基本的崩溃日志分析无法提供足够的洞察,可以使用微软的调试工具 WinDbg 进行更详细的检查。
- 从微软官网 下载并安装 Windows 调试工具(Windows SDK 的一部分)。
-
Open WinDbg and configure the symbol path, which allows WinDbg to map memory addresses to function names and variables for better crash data interpretation, by entering the following command in the console:
.sympath SRV*c:\symbols*http://msdl.microsoft.com/download/symbols - 该命令指示 WinDbg 使用微软的符号服务器进行崩溃分析。
- 在 WinDbg 中,转到 文件 > 打开崩溃转储 并选择 Minidump 文件。在命令窗口输入 !analyze -v 以运行详细的崩溃转储分析。
- WinDbg 将显示有关崩溃的信息,包括 BugCheck 代码和导致崩溃的故障驱动程序或组件。
崩溃日志分析
崩溃日志可能不会直接指出软件安装或更新是崩溃原因。虽然日志显示问题,但仍需调查最近的安装或更新以识别潜在冲突,即使日志中未明确提及。
采取的步骤及其影响
更新驱动程序:当崩溃日志显示硬件问题如驱动程序故障时,应首先更新显卡、网络适配器和存储控制器等组件的驱动程序。不更新驱动程序可能导致反复崩溃和硬件故障。
运行诊断工具:如果怀疑硬件问题但日志未明确指出,可运行 MemTest86(内存)和 SMART 诊断(硬盘)等诊断工具以确认或排除硬件故障。跳过此步骤可能导致故障硬件引发持续崩溃。
考虑软件安装或更新:如果未发现明确的硬件故障,请检查最近的软件安装或更新。尽管崩溃日志可能不会直接指出问题软件,但问题仍可能由此引起,回滚更新可能解决冲突。忽视此步骤可能导致潜在软件问题未被解决。
运行 sfc /scannow:如果事件日志或无法解释的崩溃怀疑系统文件损坏,应运行此命令修复文件。跳过此步骤可能导致系统级问题未解决,造成持续不稳定。
执行干净启动:如果崩溃日志提示后台服务或应用冲突但未确定具体原因,应执行干净启动以隔离问题服务或应用。跳过此步骤可能使根本原因难以识别,延长不稳定时间。
EventLog Analyzer 如何辅助 Windows 崩溃日志分析
虽然手动检查事件查看器和转储文件可以作为排查 Windows 崩溃的起点,但由于缺乏集中搜索功能和用户友好界面,这些方法效率较低。作为替代,ManageEngine EventLog Analyzer 是一款全面的 日志管理 和 IT 合规 软件,能够集中收集和分析网络中所有 Windows 服务器和工作站的事件日志,确保有效捕获来自多个来源的崩溃事件。
分析日志后,EventLog Analyzer 会即时提供有关 Windows 设备和应用崩溃的报告。这些详细报告指出应用崩溃的时间和原因,识别错误,并确定关键设备崩溃如 BSOD 的原因。EventLog Analyzer 的实时警报控制台可让您及时收到关键应用或服务器崩溃通知,同时配备直观的搜索控制台,方便您轻松搜索集中管理的 Windows 事件日志,有效进行根本原因分析。











