使用 Windows Event Viewer 查看 Windows 事件日志
最后更新于:什么是 Windows 日志?
Windows 日志是系统活动信息的存储库。本文将概述通过名为 Windows Event Viewer 的本地工具查看和解释 Windows 事件日志的分步说明。还将介绍 ManageEngine EventLog Analyzer 这一全面的日志管理软件如何帮助您进行事件日志分析。
要查看和分析事件日志,请确保您已在 Windows 系统中启用日志记录。一旦设置并启用日志记录和审计策略,您就可以使用本地的 Windows Event Viewer 工具查看生成的事件日志。
什么是 Windows Event Viewer?
Windows Event Viewer 是 Microsoft Windows 操作系统内置的工具,作为事件日志的集中存储库。Windows Event Viewer 的主要目标是:
- 按时间顺序跟踪系统中的事件,包括系统、安全、应用程序及其他事件。
- 通过将日志分组到不同类别中,提供有组织的视图以便更好地解释。
- 协助排查操作和系统问题。
- 通过促进安全监控,确保系统的安全状态。
- 允许基于事件 ID、来源和日志级别等特定条件过滤和搜索事件日志,以进行取证或根本原因分析。
简而言之,Windows Event Viewer 是一个本地工具,可用于分析系统内部发生的情况,诊断问题,并维护系统健康和安全。
如何查看 Windows 事件日志
可以使用 Windows Event Viewer 查看和访问 Windows 事件日志。
要访问 Windows Event Viewer,请按键盘上的 Windows 键 + R,在 运行 对话框中输入 eventvwr.msc,然后按 确定。此操作将启动 Event Viewer 应用程序。
在左侧窗格中,您将看到 Windows 日志 选项,展开后包含五类 Windows 日志:
- 应用程序: 记录系统上安装的软件应用程序生成的事件。应用程序日志记录软件错误、崩溃、应用程序启动和关闭,以及配置信息更改和成功安装等信息事件。
- 系统: 系统日志专指与 Windows 操作系统核心功能相关的事件,包括硬件(驱动程序、设备及其他硬件组件)的运行或故障事件。系统启动和关闭相关事件也记录在此类别中。
- 安全: 安全日志在监控和维护系统安全状态方面起关键作用。安全日志记录安全相关事件,如登录尝试、对象访问、权限更改和安全策略更改,提供潜在安全漏洞的洞察。
- 安装: 安装日志记录与软件和系统安装相关的事件,如安装、更新、配置和系统设置更改。
- 转发事件: 该类别作为事件汇总的中央存储库,允许您查看从网络中其他系统转发的事件。
点击特定日志记录会弹出详细信息窗口,帮助您有效解释事件日志。理解事件日志的结构对于准确分析和排查至关重要。让我们更详细地探讨日志结构及其解释方法。
安装事件日志存在于所有版本的 Windows Event Viewer 中;然而,转发事件日志仅在 Windows Pro、Enterprise、Education 及大多数服务器版本中可用,Home 版本除外。
解释事件日志和日志级别
Windows 事件日志的结构:
每条事件日志条目包含以下关键信息:
- 事件 ID: 与每个事件关联的唯一标识符。
- 来源: 记录事件的应用程序或系统组件。
- 日期和时间: 表示事件发生的时间。
- 级别: 指示事件的严重级别(如严重、错误、警告、信息或详细)。
- 用户: 与事件相关联的用户帐户。
- 描述: 事件的详细说明。
General 和 Details 选项卡包含描述以及失败的特定错误代码或路径。
上述事件日志表示在您的系统上安装了一个新服务。负责管理后台服务的 Service Control Manager 记录了有关新添加服务的详细信息,例如其名称、位置(可执行文件路径)和类型。此事件消息表明,名为 Bluetooth Device (Personal Area Network) 的标准 Windows 蓝牙连接服务于 2024 年 5 月 23 日下午 5:50 安装在名为 itsecm-test 的计算机上。它是一个具有特权访问系统硬件的内核模式驱动程序,并且按需启动。事件 ID 7045 通常是信息性事件,不表示问题。但如果您不熟悉该服务名称或安装看起来异常,则应进一步调查。
了解常见的 Windows 日志级别
Windows 日志级别是 Windows Event Viewer 根据事件性质分配的严重性。这些 Windows 日志级别使您能够快速识别和优先处理问题,确保系统稳定性和安全性。
不同类型的 Windows 日志级别包括:
- Critical: 关键事件表示需要立即关注的严重问题,因为它们可能导致系统不稳定或故障,影响整体系统功能。例如系统未正常关闭而重启(事件 ID 41)或关键磁盘错误(事件 ID 1001)等日志属于关键日志级别。
- Warning: 警告事件作为潜在问题的早期指示,如果不加以处理,可能导致错误。它们促使采取主动措施以防止未来的复杂情况。例如注册表文件被其他应用或服务占用(事件 ID 1530)或由于域名不可用导致系统无法登录用户(事件 ID 5719)等属于警告日志级别事件。
- Information: 信息事件提供系统或应用的一般操作细节,有助于跟踪系统活动并提供状态更新。例如应用程序成功启动(事件 ID 1000)或计算机成功启动且无任何问题(事件 ID 6005)等属于信息日志级别事件。
- Error: 错误事件突出显示需要解决的重要问题。虽然它们可能不会导致立即的系统故障,但会影响特定组件或应用的性能或功能。例如尝试启动服务时发生错误(事件 ID 1003)或导致崩溃的致命错误(事件 ID 1004)等属于错误日志级别事件。
- Verbose: 详细或调试事件提供解决特定问题所需的详细诊断信息。通常在调试会话期间启用,或在需要全面日志记录以进行分析时启用。例如应用程序崩溃分析(事件 ID 7001)或捕获网络数据包信息以排查网络问题(事件 ID 7003)等属于调试事件。
日志级别由应用开发人员或系统预定义,用于分类事件的严重性或重要性。但您可以显著控制事件的捕获、过滤和显示方式。例如,您可以增强日志详细程度以便排错,或限制为关键信息以减少日志大小。
为有效管理您的 Windows 系统,理解并监控关键的 Windows 事件 ID 至关重要。以下是一些需要监控的重要事件 ID:
- Windows event ID 4625 (Security): 注意重复登录失败的模式,这可能表明暴力破解攻击。此事件表示登录系统的尝试失败。
- Windows event ID 7045 (System): 此事件跟踪与关键服务或应用相关的更改。当服务被安装、修改或删除时,会记录此日志条目。
- Windows event ID 1000 (Application): 当应用程序遇到严重错误或崩溃时记录此事件,需要调查以确保系统稳定性。
- Windows event ID 1102 (Security): 监控安全日志是否被意外清除,定期审查对于维护审计跟踪的完整性至关重要。事件 ID 1102 表示关键系统进程意外终止,导致系统不稳定。
如何关联事件日志
有效关联 Windows 事件日志的第一步是将来自不同系统和应用的日志集中收集。集中式日志记录 和归档不仅有助于 事件关联,还帮助满足包括 PCI DSS、GDPR、SOX、FISMA 和 HIPAA 在内的不同法规要求。
要过滤日志,只需右键单击特定日志(如 System),选择 Filter Current Log。然后,在操作窗格中使用 Find 选项查找 特定关键字或事件 ID。
例如,如果您正在处理 Windows 机器上的网络连接问题,请重点检查 System 或 Networking 下的日志。要系统地关联这些日志,请按以下步骤操作:
以下是使用 Event Viewer 关联日志的方法:
- 打开 Event Viewer 并导航到 System 日志。
- 过滤日志以显示过去 24 小时内的事件。
- 查找包含相关关键字的事件,如 network、connectivity 或与网络相关的特定错误代码。
- 识别事件,如网络适配器断开连接,随后出现无法获取 IP 地址和 DNS 解析失败。
- 关联这些事件,理解网络适配器断开可能导致无法获取 IP 地址及后续 DNS 解析问题。
- 检查与网络适配器重新连接或配置更改相关的其他事件。
- 分析关联结果,确定问题是否由硬件故障、配置错误或其他因素引起。
- 采取适当措施,如检查电缆连接、更新网络驱动程序或重置网络配置。
在 Windows Event Viewer 中查看和解释应用程序崩溃日志
让我们考虑另一个场景,您想检测除 Device-TestMachine1234 外的任何设备在 180 分钟内是否至少发生五次应用崩溃。
以下是使用 Event Viewer 关联应用崩溃日志的分步流程:
步骤 1: 打开 Event Viewer 并创建一个名为 Application crashes excluding device-TestMachine1234 的自定义视图。为此,在左侧边栏中右键单击 Custom Views,选择 Create Custom View。在弹出的对话框中,将时间范围设置为 Last 24 hours 或任意所需时间段。在 Logged 下拉菜单中选择 Application。勾选事件级别中的 Error 复选框。在事件 ID 框中输入 1000 以过滤应用崩溃事件。
步骤 2: 审查自定义视图,查找具有多个崩溃事件的设备。
步骤 3: 分析时间戳以确定发生频率,并识别在 180 分钟内超过五次崩溃阈值的设备。优先调查崩溃次数最多的设备。
步骤 4: 记录设备名称、崩溃时间戳和次数,并将汇总报告分享给相关团队以便进一步处理。
通过遵循这些步骤,您可以有效监控和处理应用崩溃,确保系统的稳定性和可靠性。
请记住,Event Viewer 只能关联其运行系统内的日志,无法同时关联多个系统的日志。虽然在域控制器上使用 Event Viewer 可以提供有关域内用户活动的一些见解,但对于大规模分析来说通常繁琐、耗时且效率低下。Event Viewer 缺乏对 实时监控、警报 和 安全事件自动响应 的自动化支持。如果您需要强大的解决方案来克服这些挑战,请选择像 EventLog Analyzer 这样的 高级事件关联 工具,以自动化此过程并将日志数据转化为可操作的洞察。该解决方案提供复杂的 日志分析 功能,帮助提升您的安全态势和运营效率。










