支持
 
支持 获取报价
 
 
 
 

使用 Windows Event Viewer 查看 Windows 事件日志

最后更新于:

什么是 Windows 日志?

Windows 日志是系统活动信息的存储库。本文将概述通过名为 Windows Event Viewer 的本地工具查看和解释 Windows 事件日志的分步说明。还将介绍 ManageEngine EventLog Analyzer 这一全面的日志管理软件如何帮助您进行事件日志分析。

要查看和分析事件日志,请确保您已在 Windows 系统中启用日志记录。一旦设置并启用日志记录和审计策略,您就可以使用本地的 Windows Event Viewer 工具查看生成的事件日志。

什么是 Windows Event Viewer?

Windows Event Viewer 是 Microsoft Windows 操作系统内置的工具,作为事件日志的集中存储库。Windows Event Viewer 的主要目标是:

  • 按时间顺序跟踪系统中的事件,包括系统、安全、应用程序及其他事件。
  • 通过将日志分组到不同类别中,提供有组织的视图以便更好地解释。
  • 协助排查操作和系统问题。
  • 通过促进安全监控,确保系统的安全状态。
  • 允许基于事件 ID、来源和日志级别等特定条件过滤和搜索事件日志,以进行取证或根本原因分析。

简而言之,Windows Event Viewer 是一个本地工具,可用于分析系统内部发生的情况,诊断问题,并维护系统健康和安全。

如何查看 Windows 事件日志

可以使用 Windows Event Viewer 查看和访问 Windows 事件日志。

要访问 Windows Event Viewer,请按键盘上的 Windows 键 + R,在 运行 对话框中输入 eventvwr.msc,然后按 确定。此操作将启动 Event Viewer 应用程序。

widows 运行

在左侧窗格中,您将看到 Windows 日志 选项,展开后包含五类 Windows 日志:

  1. 应用程序: 记录系统上安装的软件应用程序生成的事件。应用程序日志记录软件错误、崩溃、应用程序启动和关闭,以及配置信息更改和成功安装等信息事件。
  2. 系统: 系统日志专指与 Windows 操作系统核心功能相关的事件,包括硬件(驱动程序、设备及其他硬件组件)的运行或故障事件。系统启动和关闭相关事件也记录在此类别中。
  3. 安全: 安全日志在监控和维护系统安全状态方面起关键作用。安全日志记录安全相关事件,如登录尝试、对象访问、权限更改和安全策略更改,提供潜在安全漏洞的洞察。
  4. 安装: 安装日志记录与软件和系统安装相关的事件,如安装、更新、配置和系统设置更改。
  5. 转发事件: 该类别作为事件汇总的中央存储库,允许您查看从网络中其他系统转发的事件。

点击特定日志记录会弹出详细信息窗口,帮助您有效解释事件日志。理解事件日志的结构对于准确分析和排查至关重要。让我们更详细地探讨日志结构及其解释方法。

使用 Windows Event Viewer 查看 Windows 日志
注意

安装事件日志存在于所有版本的 Windows Event Viewer 中;然而,转发事件日志仅在 Windows Pro、Enterprise、Education 及大多数服务器版本中可用,Home 版本除外。

解释事件日志和日志级别

Windows 事件日志的结构:

Windows 日志的结构

每条事件日志条目包含以下关键信息:

  • 事件 ID: 与每个事件关联的唯一标识符。
  • 来源: 记录事件的应用程序或系统组件。
  • 日期和时间: 表示事件发生的时间。
  • 级别: 指示事件的严重级别(如严重、错误、警告、信息或详细)。
  • 用户: 与事件相关联的用户帐户。
  • 描述: 事件的详细说明。
注意

General 和 Details 选项卡包含描述以及失败的特定错误代码或路径。

上述事件日志表示在您的系统上安装了一个新服务。负责管理后台服务的 Service Control Manager 记录了有关新添加服务的详细信息,例如其名称、位置(可执行文件路径)和类型。此事件消息表明,名为 Bluetooth Device (Personal Area Network) 的标准 Windows 蓝牙连接服务于 2024 年 5 月 23 日下午 5:50 安装在名为 itsecm-test 的计算机上。它是一个具有特权访问系统硬件的内核模式驱动程序,并且按需启动。事件 ID 7045 通常是信息性事件,不表示问题。但如果您不熟悉该服务名称或安装看起来异常,则应进一步调查。

了解常见的 Windows 日志级别

Windows 日志级别是 Windows Event Viewer 根据事件性质分配的严重性。这些 Windows 日志级别使您能够快速识别和优先处理问题,确保系统稳定性和安全性。

Windows 日志级别

不同类型的 Windows 日志级别包括:

  1. Critical: 关键事件表示需要立即关注的严重问题,因为它们可能导致系统不稳定或故障,影响整体系统功能。例如系统未正常关闭而重启(事件 ID 41)或关键磁盘错误(事件 ID 1001)等日志属于关键日志级别。
  2. Warning: 警告事件作为潜在问题的早期指示,如果不加以处理,可能导致错误。它们促使采取主动措施以防止未来的复杂情况。例如注册表文件被其他应用或服务占用(事件 ID 1530)或由于域名不可用导致系统无法登录用户(事件 ID 5719)等属于警告日志级别事件。
  3. Information: 信息事件提供系统或应用的一般操作细节,有助于跟踪系统活动并提供状态更新。例如应用程序成功启动(事件 ID 1000)或计算机成功启动且无任何问题(事件 ID 6005)等属于信息日志级别事件。
  4. Error: 错误事件突出显示需要解决的重要问题。虽然它们可能不会导致立即的系统故障,但会影响特定组件或应用的性能或功能。例如尝试启动服务时发生错误(事件 ID 1003)或导致崩溃的致命错误(事件 ID 1004)等属于错误日志级别事件。
  5. Verbose: 详细或调试事件提供解决特定问题所需的详细诊断信息。通常在调试会话期间启用,或在需要全面日志记录以进行分析时启用。例如应用程序崩溃分析(事件 ID 7001)或捕获网络数据包信息以排查网络问题(事件 ID 7003)等属于调试事件。

日志级别由应用开发人员或系统预定义,用于分类事件的严重性或重要性。但您可以显著控制事件的捕获、过滤和显示方式。例如,您可以增强日志详细程度以便排错,或限制为关键信息以减少日志大小。

为有效管理您的 Windows 系统,理解并监控关键的 Windows 事件 ID 至关重要。以下是一些需要监控的重要事件 ID:

  • Windows event ID 4625 (Security): 注意重复登录失败的模式,这可能表明暴力破解攻击。此事件表示登录系统的尝试失败。
  • Windows event ID 7045 (System): 此事件跟踪与关键服务或应用相关的更改。当服务被安装、修改或删除时,会记录此日志条目。
  • Windows event ID 1000 (Application): 当应用程序遇到严重错误或崩溃时记录此事件,需要调查以确保系统稳定性。
  • Windows event ID 1102 (Security): 监控安全日志是否被意外清除,定期审查对于维护审计跟踪的完整性至关重要。事件 ID 1102 表示关键系统进程意外终止,导致系统不稳定。

如何关联事件日志

有效关联 Windows 事件日志的第一步是将来自不同系统和应用的日志集中收集。集中式日志记录 和归档不仅有助于 事件关联,还帮助满足包括 PCI DSSGDPRSOXFISMAHIPAA 在内的不同法规要求。

要过滤日志,只需右键单击特定日志(如 System),选择 Filter Current Log。然后,在操作窗格中使用 Find 选项查找 特定关键字或事件 ID

过滤当前 Windows 日志

例如,如果您正在处理 Windows 机器上的网络连接问题,请重点检查 SystemNetworking 下的日志。要系统地关联这些日志,请按以下步骤操作:

以下是使用 Event Viewer 关联日志的方法:

  1. 打开 Event Viewer 并导航到 System 日志。
  2. 过滤日志以显示过去 24 小时内的事件。
  3. 查找包含相关关键字的事件,如 network、connectivity 或与网络相关的特定错误代码。
  4. 识别事件,如网络适配器断开连接,随后出现无法获取 IP 地址和 DNS 解析失败。
  5. 关联这些事件,理解网络适配器断开可能导致无法获取 IP 地址及后续 DNS 解析问题。
  6. 检查与网络适配器重新连接或配置更改相关的其他事件。
  7. 分析关联结果,确定问题是否由硬件故障、配置错误或其他因素引起。
  8. 采取适当措施,如检查电缆连接、更新网络驱动程序或重置网络配置。

在 Windows Event Viewer 中查看和解释应用程序崩溃日志

让我们考虑另一个场景,您想检测除 Device-TestMachine1234 外的任何设备在 180 分钟内是否至少发生五次应用崩溃。

以下是使用 Event Viewer 关联应用崩溃日志的分步流程:

步骤 1: 打开 Event Viewer 并创建一个名为 Application crashes excluding device-TestMachine1234 的自定义视图。为此,在左侧边栏中右键单击 Custom Views,选择 Create Custom View。在弹出的对话框中,将时间范围设置为 Last 24 hours 或任意所需时间段。在 Logged 下拉菜单中选择 Application。勾选事件级别中的 Error 复选框。在事件 ID 框中输入 1000 以过滤应用崩溃事件。

步骤 2: 审查自定义视图,查找具有多个崩溃事件的设备。

步骤 3: 分析时间戳以确定发生频率,并识别在 180 分钟内超过五次崩溃阈值的设备。优先调查崩溃次数最多的设备。

步骤 4: 记录设备名称、崩溃时间戳和次数,并将汇总报告分享给相关团队以便进一步处理。

通过遵循这些步骤,您可以有效监控和处理应用崩溃,确保系统的稳定性和可靠性。

请记住,Event Viewer 只能关联其运行系统内的日志,无法同时关联多个系统的日志。虽然在域控制器上使用 Event Viewer 可以提供有关域内用户活动的一些见解,但对于大规模分析来说通常繁琐、耗时且效率低下。Event Viewer 缺乏对 实时监控警报安全事件自动响应 的自动化支持。如果您需要强大的解决方案来克服这些挑战,请选择像 EventLog Analyzer 这样的 高级事件关联 工具,以自动化此过程并将日志数据转化为可操作的洞察。该解决方案提供复杂的 日志分析 功能,帮助提升您的安全态势和运营效率。

使用 EventLog Analyzer 轻松体验 Windows 日志记录

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行 密歇根州立大学
松下 Comcast
俄克拉荷马州立大学 IBM
埃森哲 美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具,提供了极大价值。该产品可以快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT 副总裁 / ISO
    丹佛信用合作社
  • 我喜欢该应用程序的最大优点是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano, MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们筛选事件日志的时间,并几乎实时提供管理员定义的警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达州交通部
  • Windows事件日志和设备Syslogs是计算机或网络上发生情况的实时摘要。EventLog Analyzer是一款经济实用且易于使用的工具,通过推送实时和定时的警报与报告,让我了解网络中的动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
综合日志管理的单一控制面板