код события выключения компьютера в журнале

Как проверить журнал выключения и запуска в Windows 10

How Check Shutdown

Какой бы ни была причина, вы можете узнать, когда последний раз ваш компьютер был включен и выключен, прямо из Windows. Для этого не требуется стороннее приложение; то Средство просмотра событий Windows может справиться с этим отлично.

Что такое программа просмотра событий Windows?

код события выключения компьютера в журнале. how check shutdown. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-how check shutdown. картинка код события выключения компьютера в журнале. картинка how check shutdown. How Check Shutdown

Во время каждого события средство просмотра событий регистрирует записи. Он также регистрирует время начала и окончания служба журнала событий (Windows), с указанием точной даты, времени и сведений о пользователе для каждого процесса завершения работы.

Как пользоваться программой просмотра событий?

Помимо ведения журнала, когда ваша Windows запускается и останавливается, вы можете использовать средство просмотра событий для следующих целей:

Типы событий в Windows 10, связанных с выключением и перезапуском

Это более четырех событий, связанных с выключением и перезапуском операционной системы Windows 10; перечислим важные пять. Они есть:

Как найти журнал выключения в Windows 10

1] Просмотр событий выключения и перезапуска в средстве просмотра событий

2] Смотрите время последнего выключения с помощью командной строки

код события выключения компьютера в журнале. how check shutdown 2. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-how check shutdown 2. картинка код события выключения компьютера в журнале. картинка how check shutdown 2. How Check Shutdown

Для просмотра отметка времени последнего выключения без других подробностей, скопируйте и вставьте код ниже, затем нажмите Войти:

код события выключения компьютера в журнале. how check shutdown 3. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-how check shutdown 3. картинка код события выключения компьютера в журнале. картинка how check shutdown 3. How Check Shutdown

Насколько этот метод выполняет свою работу, мы часто предлагаем вам использовать первый метод, которым является просмотр событий. Это не только проще, но и не требует копирования и вставки команд.

Мы надеемся, что этот пост окажется для вас полезным.

Источник

История включения компьютера Windows

код события выключения компьютера в журнале. startup shutdown history windows. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-startup shutdown history windows. картинка код события выключения компьютера в журнале. картинка startup shutdown history windows. How Check Shutdown

Могут быть разные ситуации, когда необходимо посмотреть историю включения и отключения компьютера. Эта информация может быть полезна не только системным администраторам в целях устранения неполадок. Также проверки времени запуска и завершения работы компьютера, может быть хорошим средством контроля пользователей.

В этой статье мы обсудим два способа отслеживания времени выключения и запуска ПК.

Первый способ сложнее, но не требует использования дополнительных программ. Второй намного проще, программа бесплатная и не требует установки.

История включения компьютера в журнале событий Windows

Windows Event Viewer — это отличный инструмент Windows, который сохраняет все системные события, происходящие на компьютере. Во время каждого события средство просмотра событий регистрирует запись. Средство просмотра событий обрабатывается службой журнала событий, которую нельзя остановить или отключить вручную, поскольку это базовая служба Windows.

Средство просмотра событий также регистрирует время начала и окончания службы журнала событий. Мы можем использовать это время, чтобы понять, когда был запущен или выключен компьютер.

События службы журнала событий регистрируются с двумя кодами событий. Идентификатор события 6005 указывает, что служба журнала событий была запущена, а идентификатор события 6009 указывает, что службы журнала событий были остановлены. Давайте пройдем через весь процесс извлечения этой информации из журнала Windows.

Если вы хотите дополнительно изучить журнал событий, вы можете просмотреть код события 6013, который будет отображать время работы компьютера, а код события 6009 указывает информацию о процессоре, обнаруженную во время загрузки. Событие с кодом 6008 сообщит вам, что система запустилась после того, как она не была выключена должным образом.

История включения компьютера с TurnedOnTimesView

TurnedOnTimesView — это простой, портативный инструмент для анализа журнала событий на время запуска и завершения работы. Утилита может использоваться для просмотра списка времени выключения и запуска локальных компьютеров или любого удаленного компьютера, подключенного к сети.

Поскольку это портэйбл версия (не требует установки), вам нужно всего лишь распаковать и запустить файл TurnedOnTimesView.exe. В нем сразу будут перечислены время запуска, время выключения, продолжительность времени безотказной работы между каждым запуском и выключением, причина выключения и код выключения.

event_turnedonview

Причина выключения обычно связана с компьютерами Windows Server, где мы должны указать причину, когда мы выключаем сервер.

event_remote_computer

Хотя вы всегда можете использовать средство просмотра событий для подробного анализа времени запуска и завершения работы, TurnedOnTimesView служит для этой цели с очень простым интерфейсом и точными данными. С какой целью вы контролируете время запуска и выключения вашего компьютера? Какой метод вы предпочитаете для мониторинга?

Источник

Журнал событий в Windows: как его открыть и найти информацию об ошибке

код события выключения компьютера в журнале. Prosmotr zhurnalov sobyitiy. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Prosmotr zhurnalov sobyitiy. картинка код события выключения компьютера в журнале. картинка Prosmotr zhurnalov sobyitiy. How Check ShutdownДоброго дня!

Разумеется, в некоторых случаях эти записи могут быть очень полезными. Например, при поиске причин возникновения ошибок, синих экранов, внезапных перезагрузок и т.д. Отмечу, что если у вас установлена не официальная версия Windows — может так стать, что журналы у вас отключены. 😢

В общем, в этой заметке покажу азы работы с журналами событий в Windows (например, как найти ошибку и ее код, что несомненно поможет в диагностике).

Работа с журналом событий (для начинающих)

Как его открыть

Этот вариант универсальный и работает во всех современных версиях ОС Windows.

код события выключения компьютера в журнале. eventvwr komanda dlya vyizova zhurnala sobyitiy. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-eventvwr komanda dlya vyizova zhurnala sobyitiy. картинка код события выключения компьютера в журнале. картинка eventvwr komanda dlya vyizova zhurnala sobyitiy. How Check Shutdown

eventvwr — команда для вызова журнала событий

код события выключения компьютера в журнале. Prosmotr sobyitiy. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Prosmotr sobyitiy. картинка код события выключения компьютера в журнале. картинка Prosmotr sobyitiy. How Check Shutdown

код события выключения компьютера в журнале. Sistema i bezopasnost. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Sistema i bezopasnost. картинка код события выключения компьютера в журнале. картинка Sistema i bezopasnost. How Check Shutdown

Система и безопасность

код события выключения компьютера в журнале. Administrirovanie. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Administrirovanie. картинка код события выключения компьютера в журнале. картинка Administrirovanie. How Check Shutdown

код события выключения компьютера в журнале. Prosmotr sobyitiy Administrirovanie. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Prosmotr sobyitiy Administrirovanie. картинка код события выключения компьютера в журнале. картинка Prosmotr sobyitiy Administrirovanie. How Check Shutdown

Просмотр событий — Администрирование

Актуально для пользователей Windows 10/11.

1) Нажать по значку с «лупой» на панели задач, в поисковую строку написать «событий» и в результатах поиска ОС Windows предоставит вам ссылку на журнал (см. скрин ниже). 👇

код события выключения компьютера в журнале. Windows 10 sobyitiya. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Windows 10 sobyitiya. картинка код события выключения компьютера в журнале. картинка Windows 10 sobyitiya. How Check Shutdown

Windows 10 — события

2) Еще один способ: нажать сочетание Win+X — появится меню со ссылками на основные инструменты, среди которых будет и журнал событий.

код события выключения компьютера в журнале. WinX vyizov menyu. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-WinX vyizov menyu. картинка код события выключения компьютера в журнале. картинка WinX vyizov menyu. How Check Shutdown

Журналы Windows

код события выключения компьютера в журнале. ZHurnalyi Windows. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-ZHurnalyi Windows. картинка код события выключения компьютера в журнале. картинка ZHurnalyi Windows. How Check Shutdown

Наибольшую пользу (по крайней мере, для начинающих пользователей) представляет раздел «Журналы Windows» (выделен на скрине выше). Довольно часто при различных неполадках приходится изучать как раз его.

В нем есть 5 вкладок, из которых 3 основных: «Приложение», «Безопасность», «Система». Именно о них пару слов подробнее:

Как найти и просмотреть ошибки (в т.ч. критические)

Надо сказать, что Windows записывает в журналы очень много различной информации (вы в этом можете убедиться, открыв любой из них). Среди стольких записей найти нужную ошибку не так просто. И именно для этого здесь предусмотрены спец. фильтры. Ниже покажу простой пример их использования.

код события выключения компьютера в журнале. Sistema filtr tekushhego zhurnala. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Sistema filtr tekushhego zhurnala. картинка код события выключения компьютера в журнале. картинка Sistema filtr tekushhego zhurnala. How Check Shutdown

Система — фильтр текущего журнала / Кликабельно

После указать дату, уровень события (например, ошибки), и нажать OK.

код события выключения компьютера в журнале. Kriticheskie oshibki. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Kriticheskie oshibki. картинка код события выключения компьютера в журнале. картинка Kriticheskie oshibki. How Check Shutdown

В результате вы увидите отфильтрованный список событий. Ориентируясь по дате и времени вы можете найти именно ту ошибку, которая вас интересует.

Например, на своем подопытном компьютере я нашел ошибку из-за которой он перезагрузился (благодаря коду ошибки и ее подробному описанию — можно найти решение на сайте Microsoft).

код события выключения компьютера в журнале. Predstavlenyi vse oishbki po date i vremeni ih vozniknoveniya. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Predstavlenyi vse oishbki po date i vremeni ih vozniknoveniya. картинка код события выключения компьютера в журнале. картинка Predstavlenyi vse oishbki po date i vremeni ih vozniknoveniya. How Check Shutdown

Представлены все ошибки по дате и времени их возникновения / Кликабельно

Т.е. как видите из примера — использование журнала событий очень даже помогает в решении самых разных проблем с ПК.

Можно ли отключить журналы событий

Можно! Только нужно ли? (хотя не могу не отметить, что многие считают, что на этом можно сэкономить толику дискового пространства, плюс система более отзывчива и меньше нагрузка на жесткий диск)

Для отключения журналов событий нужно:

код события выключения компьютера в журнале. Otkryivaem sluzhbyi services.msc universalnyiy sposob. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Otkryivaem sluzhbyi services.msc universalnyiy sposob. картинка код события выключения компьютера в журнале. картинка Otkryivaem sluzhbyi services.msc universalnyiy sposob. How Check Shutdown

код события выключения компьютера в журнале. Sluzhbyi zhurnalyi sobyitiy. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-Sluzhbyi zhurnalyi sobyitiy. картинка код события выключения компьютера в журнале. картинка Sluzhbyi zhurnalyi sobyitiy. How Check Shutdown

Службы — журналы событий

Источник

10 критически важных event ID для мониторинга

код события выключения компьютера в журнале. 329998fe25fe083fb927b43cfb49b5ba. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-329998fe25fe083fb927b43cfb49b5ba. картинка код события выключения компьютера в журнале. картинка 329998fe25fe083fb927b43cfb49b5ba. How Check Shutdown
Рэнди Франклин Смит (CISA, SSCP, Security MVP) имеет в своем арсенале очень полезный документ, рассказывающий о том, какие события (event IDs) обязательно должны отслеживаться в рамках обеспечения информационной безопасности Windows. В этом документе изложена крайне полезная информация, которая позволит Вам “выжать” максимум из штатной системы аудита. Мы подготовили перевод этого материала. Заинтересованных приглашаем под кат.

О том, как настроить аудит, мы уже обстоятельно писали в одном из наших постов. Но из всех event id, которые встречаются в журналах событий, необходимо остановить свое внимание на нескольких критических важных. На каких именно – решать каждому. Однако Рэнди Франклин Смит предлагает сосредоточить внимание на 10 важных событиях безопасности в Windows.

Контроллеры доменов

Event ID — (Категория) — Описание

1) 675 или 4771
(Аудит событий входа в систему)
Событие 675/4771 на контроллере домена указывает на неудачную попытку войти через Kerberos на рабочей станции с доменной учетной записью. Обычно причиной этого является несоответствующий пароль, но код ошибки указывает, почему именно аутентификация была неудачной. Таблица кодов ошибок Kerberos приведена ниже.

2) 676, или Failed 672 или 4768
(Аудит событий входа в систему)
Событие 676/4768 логгируется для других типов неудачной аутентификации. Таблица кодов Kerberos приведена ниже.
ВНИМАНИЕ: В Windows 2003 Server событие отказа записывается как 672 вместо 676.

3) 681 или Failed 680 или 4776
(Аудит событий входа в систему)
Событие 681/4776 на контроллере домена указывает на неудачную попытку входа в систему через
NTLM с доменной учетной записью. Код ошибки указывает, почему именно аутентификация была неудачной.
Коды ошибок NTLM приведены ниже.
ВНИМАНИЕ: В Windows 2003 Server событие отказа записывается как 680 вместо 681.

4) 642 или 4738
(Аудит управления учетными записями)
Событие 642/4738 указывает на изменения в указанной учетной записи, такие как сброс пароля или активация деактивированной до этого учетной записи. Описание события уточняется в соответствие с типом изменения.

5) 632 или 4728; 636 или 4732; 660 или 4756
(Аудит управления учетными записями)
Все три события указывают на то, что указанный пользователь был добавлен в определенную группу. Обозначены Глобальная (Global), Локальная (Local) и Общая (Universal) соответственно для каждого ID.

6) 624 или 4720
(Аудит управления учетными записями)
Была создана новая учетная запись пользователя

7) 644 или 4740
(Аудит управления учетными записями)
Учетная запись указанного пользователя была заблокирована после нескольких попыток входа

8) 517 или 1102
(Аудит системных событий)
Указанный пользователь очистил журнал безопасности

Вход и выход из системы (Logon/Logoff)

Event Id — Описание

528 или 4624 — Успешный вход в систему
529 или 4625 — Отказ входа в систему – Неизвестное имя пользователя или неверный пароль
530 или 4625 Отказ входа в систему – Вход в систему не был осуществлен в течение обозначенного периода времени
531 или 4625 — Отказ входа в систему – Учетная запись временно деактивирована
532 или 4625 — Отказ входа в систему – Срок использования указанной учетной записи истек
533 или 4625 — Отказ входа в систему – Пользователю не разрешается осуществлять вход в систему на данном компьютере
534 или 4625 или 5461 — Отказ входа в систему – Пользователь не был разрешен запрашиваемый тип входа на данном компьютере
535 или 4625 — Отказ входа в систему – Срок действия пароля указанной учетной записи истек
539 или 4625 — Отказ входа в систему – Учетная запись заблокирована
540 или 4624 — Успешный сетевой вход в систему (Только Windows 2000, XP, 2003)

Типы входов в систему (Logon Types)

Тип входа в систему — Описание

2 — Интерактивный (вход с клавиатуры или экрана системы)
3 — Сетевой (например, подключение к общей папке на этом компьютере из любого места в сети или IIS вход — Никогда не заходил 528 на Windows Server 2000 и выше. См. событие 540)
4 — Пакет (batch) (например, запланированная задача)
5 — Служба (Запуск службы)
7 — Разблокировка (например, необслуживаемая рабочая станция с защищенным паролем скринсейвером)
8 — NetworkCleartext (Вход с полномочиями (credentials), отправленными в виде простого текст. Часто обозначает вход в IIS с “базовой аутентификацией”)
9 — NewCredentials
10 — RemoteInteractive (Терминальные службы, Удаленный рабочий стол или удаленный помощник)
11 — CachedInteractive (вход с кешированными доменными полномочиями, например, вход на рабочую станцию, которая находится не в сети)

Коды отказов Kerberos

Код ошибки — Причина

6 — Имя пользователя не существует
12 — Ограничение рабочей машины; ограничение времени входа в систему
18 — Учетная запись деактивирована, заблокирована или истек срок ее действия
23 — Истек срок действия пароля пользователя
24 — Предварительная аутентификация не удалась; обычно причиной является неверный пароль
32 — Истек срок действия заявки. Это нормальное событие, которое логгируется учетными записями компьютеров
37 — Время на рабочей машины давно не синхронизировалось со временем на контроллере домена

Коды ошибок NTLM

Код ошибки (десятичная система) — Код ошибки (16-ричная система) — Описание

3221225572 — C0000064 — Такого имени пользователя не существует
3221225578 — C000006A — Верное имя пользователя, но неверный пароль
3221226036 — C0000234 — Учетная запись пользователя заблокирована
3221225586 — C0000072 — Учетная запись деактивирована
3221225583 — C000006F — Пользователь пытается войти в систему вне обозначенного периода времени (рабочего времени)
3221225584 — C0000070 — Ограничение рабочей станции
3221225875 — C0000193 — Истек срок действия учетной записи
3221225585 — C0000071 — Истек срок действия пароля
3221226020 — C0000224 — Пользователь должен поменять пароль при следующем входе в систему

Источник

Как определить время последнего выключения и дату в Windows

Самый простой способ определить дату и время последнего выключения — это проверить журналы событий. Когда вы выключаете компьютер, в журнал событий записывается событие с кодом 1074, которое обозначает чистое завершение работы. Следующие инструкции применимы ко всем версиям Windows, включая Windows 10.

Определите дату последнего выключения или перезапуска Время в Windows

Чтобы узнать, когда компьютер был в последний раз выключен, проверьте в Event Viewer самое последнее событие с кодом 1074.

Вот пример события выключения:

Найти время последнего отключения с помощью командной строки

Чтобы получить самое последнее событие отключения (событие с кодом 1074) из система Журнал событий с помощью командной строки, запустите эту команду:

код события выключения компьютера в журнале. kak opredelit vremja poslednego vykljuchenija i 1 1. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-kak opredelit vremja poslednego vykljuchenija i 1 1. картинка код события выключения компьютера в журнале. картинка kak opredelit vremja poslednego vykljuchenija i 1 1. How Check Shutdown

Чтобы просмотреть только дату (метку времени) события без других подробностей, выполните:

СВЯЗАННЫЙ: Различные способы найти Uptime в Windows

События с кодом 6005 и 6006

Кроме того, вы также можете найти ИД события 6006 «Служба журнала событий был остановлен» и 6005 «Служба журнала событий была запущена». Это означает, что в указанное время произошло событие выключения или перезапуска.

код события выключения компьютера в журнале. kak opredelit vremja poslednego vykljuchenija i 2 1. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-kak opredelit vremja poslednego vykljuchenija i 2 1. картинка код события выключения компьютера в журнале. картинка kak opredelit vremja poslednego vykljuchenija i 2 1. How Check Shutdown

СВЯЗАННЫЙ: Как найти дату и время установки Windows

Использование Windows Script и реестра

Windows также сохраняет дату и время последнего выключения в значении REG_BINARY с именем ShutdownTime в следующей ветке:

Заметка: Этот метод показывает правильное время последнего отключения, только если Быстрый запуск не используется.

Чтобы преобразовать двоичные данные в читаемую форму, вы можете использовать следующий VBScript.

код события выключения компьютера в журнале. kak opredelit vremja poslednego vykljuchenija i 3 1. код события выключения компьютера в журнале фото. код события выключения компьютера в журнале-kak opredelit vremja poslednego vykljuchenija i 3 1. картинка код события выключения компьютера в журнале. картинка kak opredelit vremja poslednego vykljuchenija i 3 1. How Check Shutdown

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *