зачем нужен журнал событий windows 10

Журнал событий в Windows: как его открыть и найти информацию об ошибке

зачем нужен журнал событий windows 10. Prosmotr zhurnalov sobyitiy. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Prosmotr zhurnalov sobyitiy. картинка зачем нужен журнал событий windows 10. картинка Prosmotr zhurnalov sobyitiy. Доброго дня!Доброго дня!

Разумеется, в некоторых случаях эти записи могут быть очень полезными. Например, при поиске причин возникновения ошибок, синих экранов, внезапных перезагрузок и т.д. Отмечу, что если у вас установлена не официальная версия Windows — может так стать, что журналы у вас отключены. 😢

В общем, в этой заметке покажу азы работы с журналами событий в Windows (например, как найти ошибку и ее код, что несомненно поможет в диагностике).

Работа с журналом событий (для начинающих)

Как его открыть

Этот вариант универсальный и работает во всех современных версиях ОС Windows.

зачем нужен журнал событий windows 10. eventvwr komanda dlya vyizova zhurnala sobyitiy. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-eventvwr komanda dlya vyizova zhurnala sobyitiy. картинка зачем нужен журнал событий windows 10. картинка eventvwr komanda dlya vyizova zhurnala sobyitiy. Доброго дня!

eventvwr — команда для вызова журнала событий

зачем нужен журнал событий windows 10. Prosmotr sobyitiy. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Prosmotr sobyitiy. картинка зачем нужен журнал событий windows 10. картинка Prosmotr sobyitiy. Доброго дня!

зачем нужен журнал событий windows 10. Sistema i bezopasnost. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Sistema i bezopasnost. картинка зачем нужен журнал событий windows 10. картинка Sistema i bezopasnost. Доброго дня!

Система и безопасность

зачем нужен журнал событий windows 10. Administrirovanie. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Administrirovanie. картинка зачем нужен журнал событий windows 10. картинка Administrirovanie. Доброго дня!

зачем нужен журнал событий windows 10. Prosmotr sobyitiy Administrirovanie. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Prosmotr sobyitiy Administrirovanie. картинка зачем нужен журнал событий windows 10. картинка Prosmotr sobyitiy Administrirovanie. Доброго дня!

Просмотр событий — Администрирование

Актуально для пользователей Windows 10/11.

1) Нажать по значку с «лупой» на панели задач, в поисковую строку написать «событий» и в результатах поиска ОС Windows предоставит вам ссылку на журнал (см. скрин ниже). 👇

зачем нужен журнал событий windows 10. Windows 10 sobyitiya. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Windows 10 sobyitiya. картинка зачем нужен журнал событий windows 10. картинка Windows 10 sobyitiya. Доброго дня!

Windows 10 — события

2) Еще один способ: нажать сочетание Win+X — появится меню со ссылками на основные инструменты, среди которых будет и журнал событий.

зачем нужен журнал событий windows 10. WinX vyizov menyu. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-WinX vyizov menyu. картинка зачем нужен журнал событий windows 10. картинка WinX vyizov menyu. Доброго дня!

Журналы Windows

зачем нужен журнал событий windows 10. ZHurnalyi Windows. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-ZHurnalyi Windows. картинка зачем нужен журнал событий windows 10. картинка ZHurnalyi Windows. Доброго дня!

Наибольшую пользу (по крайней мере, для начинающих пользователей) представляет раздел «Журналы Windows» (выделен на скрине выше). Довольно часто при различных неполадках приходится изучать как раз его.

В нем есть 5 вкладок, из которых 3 основных: «Приложение», «Безопасность», «Система». Именно о них пару слов подробнее:

Как найти и просмотреть ошибки (в т.ч. критические)

Надо сказать, что Windows записывает в журналы очень много различной информации (вы в этом можете убедиться, открыв любой из них). Среди стольких записей найти нужную ошибку не так просто. И именно для этого здесь предусмотрены спец. фильтры. Ниже покажу простой пример их использования.

зачем нужен журнал событий windows 10. Sistema filtr tekushhego zhurnala. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Sistema filtr tekushhego zhurnala. картинка зачем нужен журнал событий windows 10. картинка Sistema filtr tekushhego zhurnala. Доброго дня!

Система — фильтр текущего журнала / Кликабельно

После указать дату, уровень события (например, ошибки), и нажать OK.

зачем нужен журнал событий windows 10. Kriticheskie oshibki. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Kriticheskie oshibki. картинка зачем нужен журнал событий windows 10. картинка Kriticheskie oshibki. Доброго дня!

В результате вы увидите отфильтрованный список событий. Ориентируясь по дате и времени вы можете найти именно ту ошибку, которая вас интересует.

Например, на своем подопытном компьютере я нашел ошибку из-за которой он перезагрузился (благодаря коду ошибки и ее подробному описанию — можно найти решение на сайте Microsoft).

зачем нужен журнал событий windows 10. Predstavlenyi vse oishbki po date i vremeni ih vozniknoveniya. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Predstavlenyi vse oishbki po date i vremeni ih vozniknoveniya. картинка зачем нужен журнал событий windows 10. картинка Predstavlenyi vse oishbki po date i vremeni ih vozniknoveniya. Доброго дня!

Представлены все ошибки по дате и времени их возникновения / Кликабельно

Т.е. как видите из примера — использование журнала событий очень даже помогает в решении самых разных проблем с ПК.

Можно ли отключить журналы событий

Можно! Только нужно ли? (хотя не могу не отметить, что многие считают, что на этом можно сэкономить толику дискового пространства, плюс система более отзывчива и меньше нагрузка на жесткий диск)

Для отключения журналов событий нужно:

зачем нужен журнал событий windows 10. Otkryivaem sluzhbyi services.msc universalnyiy sposob. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Otkryivaem sluzhbyi services.msc universalnyiy sposob. картинка зачем нужен журнал событий windows 10. картинка Otkryivaem sluzhbyi services.msc universalnyiy sposob. Доброго дня!

зачем нужен журнал событий windows 10. Sluzhbyi zhurnalyi sobyitiy. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-Sluzhbyi zhurnalyi sobyitiy. картинка зачем нужен журнал событий windows 10. картинка Sluzhbyi zhurnalyi sobyitiy. Доброго дня!

Службы — журналы событий

Источник

Windows 10 записывает вашу активность, даже при отключении этой функции

Последние версии Windows 10 поддерживает функцию под названием «Журнал действий» (Параметры > Конфиденциальность > Журнал действий), которая занимается отслеживанием пользовательской активности на устройстве с целью последующего возвращения к ним.

Журнал действий лежит в основе работы функции «Временная шкала». Временная шкала вызывается сочетанием Windows + Tab и дает общее представление о выполненных активностях по отдельным временным отрезкам.

зачем нужен журнал событий windows 10. 2018 12 12 12 32 26. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-2018 12 12 12 32 26. картинка зачем нужен журнал событий windows 10. картинка 2018 12 12 12 32 26. Доброго дня!

Временная шкала поддерживается лишь некоторыми приложениями, в частности браузером Microsoft Edge и программами Microsoft Office. Основная идея данной функции – аналог истории просмотров в браузере, только для всей операционной системы.

Пользователь может с легкостью перейти к определенному приложению, чтобы продолжить работу над конкретным документом или запустить просмотренный ранее сайт в браузере.

В приложении «Параметры» пользователя доступно три основные опции «Журнала действий»:

Первый параметр отвечает за сохранение активности на локальной машине, а второй – за отправку полученных данных в Microsoft.

Даже если вы отключите все три опции в приложении «Параметры», данные активности все равно будут выводиться на информационной панели конфиденциальности на сайте account.microsoft.com.

Данное поведение было обнаружено одним из пользователей Reddit, который поделился своим наблюдением. Вход в систему был выполнен с помощью локальной учетной записи, а аккаунт Microsoft использовался только в магазине приложений.

Несмотря на все три отключенные опции, журнал действий показывался на информационной панели конфиденциальности для соответствующего аккаунта Microsoft.

При попытке воспроизведения данного поведения порталом Ghacks, опасения подтвердились. Действительно, несмотря на то, что опции журнала действий были отключены, история активности сохранялась в Информационная панель конфиденциальности. История действий была доступна в разделе Журнал действий.

зачем нужен журнал событий windows 10. 2018 12 12 1140. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-2018 12 12 1140. картинка зачем нужен журнал событий windows 10. картинка 2018 12 12 1140. Доброго дня!

Более того, отключение журнала действий с помощью групповых политик тоже никак не влияет на сбор и отображение информации в онлайн панели:

зачем нужен журнал событий windows 10. 2018 12 12 2020. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-2018 12 12 2020. картинка зачем нужен журнал событий windows 10. картинка 2018 12 12 2020. Доброго дня!

После выполнения данных шагов, никаких изменений поведения не произошло.

Нужно признать, что утечка данных активности пользователя, когда соответствующие функции отключены, является действительно очень серьезной проблемой.

Источник

Что полезного можно вытащить из логов рабочей станции на базе ОС Windows

Пользовательская рабочая станция — самое уязвимое место инфраструктуры по части информационной безопасности. Пользователям может прийти на рабочую почту письмо вроде бы из безопасного источника, но со ссылкой на заражённый сайт. Возможно, кто-то скачает полезную для работы утилиту из неизвестно какого места. Да можно придумать не один десяток кейсов, как через пользователей вредоносное ПО может внедриться на внутрикорпоративные ресурсы. Поэтому рабочие станции требуют повышенного внимания, и в статье мы расскажем, откуда и какие события брать для отслеживания атак.

зачем нужен журнал событий windows 10. image loader. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-image loader. картинка зачем нужен журнал событий windows 10. картинка image loader. Доброго дня!

Для выявления атаки на самой ранней стадии в ОС Windows есть три полезных событийных источника: журнал событий безопасности, журнал системного мониторинга и журналы Power Shell.

Журнал событий безопасности (Security Log)

Это главное место хранения системных логов безопасности. Сюда складываются события входа/выхода пользователей, доступа к объектам, изменения политик и других активностей, связанных с безопасностью. Разумеется, если настроена соответствующая политика.

зачем нужен журнал событий windows 10. image loader. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-image loader. картинка зачем нужен журнал событий windows 10. картинка image loader. Доброго дня!

Перебор пользователей и групп (события 4798 и 4799). Вредоносное ПО в самом начале атаки часто перебирает локальные учетные записи пользователей и локальные группы на рабочей станции, чтобы найти учетные данные для своих тёмных делишек. Эти события помогут обнаружить вредоносный код раньше, чем он двинется дальше и, используя собранные данные, распространится на другие системы.

Создание локальной учётной записи и изменения в локальных группах (события 4720, 4722–4726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 и 5377). Атака может также начинаться, например, с добавления нового пользователя в группу локальных администраторов.

Попытки входа с локальной учётной записью (событие 4624). Добропорядочные пользователи заходят с доменной учётной записью и выявление входа под локальной учётной записью может означать начало атаки. Событие 4624 включает также входы под доменной учетной записью, поэтому при обработке событий нужно зафильтровать события, в которых домен отличается от имени рабочей станции.

Попытка входа с заданной учётной записью (событие 4648). Такое бывает, когда процесс выполняется в режиме “Запуск от имени” (run as). В нормальном режиме работы систем такого не должно быть, поэтому такие события должны находиться под контролем.

Блокировка/разблокировка рабочей станции (события 4800-4803). К категории подозрительных событий можно отнести любые действия, которые происходили на заблокированной рабочей станции.

Изменения конфигурации файрволла (события 4944-4958). Очевидно, что при установке нового ПО настройки конфигурации файрволла могут меняться, что вызовет ложные срабатывания. Контролировать такие изменения в большинстве случаев нет необходимости, но знать о них точно лишним не будет.

Подключение устройств Plug’n’play (событие 6416 и только для WIndows 10). За этим важно следить, если пользователи обычно не подключают новые устройства к рабочей станции, а тут вдруг раз — и подключили.

Windows включает в себя 9 категорий аудита и 50 субкатегорий для тонкой настройки. Минимальный набор субкатегорий, который стоит включить в настройках:

Системный монитор (Sysmon)

Sysmon — встроенная в Windows утилита, которая умеет записывать события в системный журнал. Обычно требуется его устанавливать отдельно.

зачем нужен журнал событий windows 10. image loader. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-image loader. картинка зачем нужен журнал событий windows 10. картинка image loader. Доброго дня!

Эти же события можно в принципе найти в журнале безопасности (включив нужную политику аудита), но Sysmon даёт больше подробностей. Какие события можно забирать из Sysmon?

Создание процесса (ID события 1). Системный журнал событий безопасности тоже может сказать, когда запустился какой-нибудь *.exe и даже покажет его имя и путь запуска. Но в отличие от Sysmon не сможет показать хэш приложения. Злонамеренное ПО может называться даже безобидным notepad.exe, но именно хэш выведет его на чистую воду.

Сетевые подключения (ID события 3). Очевидно, что сетевых подключений много, и за всеми не уследить. Но важно учитывать, что Sysmon в отличие от того же Security Log умеет привязать сетевое подключение к полям ProcessID и ProcessGUID, показывает порт и IP-адреса источника и приёмника.

Изменения в системном реестре (ID события 12-14). Самый простой способ добавить себя в автозапуск — прописаться в реестре. Security Log это умеет, но Sysmon показывает, кто внёс изменения, когда, откуда, process ID и предыдущее значение ключа.

Создание файла (ID события 11). Sysmon, в отличие от Security Log, покажет не только расположение файла, но и его имя. Понятно, что за всем не уследишь, но можно же проводить аудит определённых директорий.

А теперь то, чего в политиках Security Log нет, но есть в Sysmon:

Изменение времени создания файла (ID события 2). Некоторое вредоносное ПО может подменять дату создания файла для его скрытия из отчётов с недавно созданными файлами.

Загрузка драйверов и динамических библиотек (ID событий 6-7). Отслеживание загрузки в память DLL и драйверов устройств, проверка цифровой подписи и её валидности.

Создание потока в выполняющемся процессе (ID события 8). Один из видов атаки, за которым тоже нужно следить.

События RawAccessRead (ID события 9). Операции чтения с диска при помощи “\\.\”. В абсолютном большинстве случаев такая активность должна считаться ненормальной.

Создание именованного файлового потока (ID события 15). Событие регистрируется, когда создается именованный файловый поток, который генерирует события с хэшем содержимого файла.

Создание named pipe и подключения (ID события 17-18). Отслеживание вредоносного кода, который коммуницирует с другими компонентами через named pipe.

Активность по WMI (ID события 19). Регистрация событий, которые генерируются при обращении к системе по протоколу WMI.

Для защиты самого Sysmon нужно отслеживать события с ID 4 (остановка и запуск Sysmon) и ID 16 (изменение конфигурации Sysmon).

Журналы Power Shell

Power Shell — мощный инструмент управления Windows-инфраструктурой, поэтому велики шансы, что атакующий выберет именно его. Для получения данных о событиях Power Shell можно использовать два источника: Windows PowerShell log и Microsoft-WindowsPowerShell / Operational log.

Windows PowerShell log

зачем нужен журнал событий windows 10. image loader. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-image loader. картинка зачем нужен журнал событий windows 10. картинка image loader. Доброго дня!

Загружен поставщик данных (ID события 600). Поставщики PowerShell — это программы, которые служат источником данных для PowerShell для просмотра и управления ими. Например, встроенными поставщиками могут быть переменные среды Windows или системный реестр. За появлением новых поставщиков нужно следить, чтобы вовремя выявить злонамеренную активность. Например, если видите, что среди поставщиков появился WSMan, значит был начат удаленный сеанс PowerShell.

Microsoft-WindowsPowerShell / Operational log (или MicrosoftWindows-PowerShellCore / Operational в PowerShell 6)

зачем нужен журнал событий windows 10. image loader. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-image loader. картинка зачем нужен журнал событий windows 10. картинка image loader. Доброго дня!

Журналирование модулей (ID события 4103). В событиях хранится информация о каждой выполненной команде и параметрах, с которыми она вызывалась.

Журналирование блокировки скриптов (ID события 4104). Журналирование блокировки скриптов показывает каждый выполненный блок кода PowerShell. Даже если злоумышленник попытается скрыть команду, этот тип события покажет фактически выполненную команду PowerShell. Ещё в этом типе события могут фиксироваться некоторые выполняемые низкоуровневые вызовы API, эти события обычно записывается как Verbose, но если подозрительная команда или сценарий используются в блоке кода, он будет зарегистрирован как c критичностью Warning.

Обратите внимание, что после настройки инструмента сбора и анализа этих событий потребуется дополнительное время на отладку для снижения количества ложных срабатываний.

Расскажите в комментариях, какие собираете логи для аудита информационной безопасности и какие инструменты для этого используете. Одно из наших направлений — решения для аудита событий информационной безопасности. Для решения задачи сбора и анализа логов можем предложить присмотреться к Quest InTrust, который умеет сжимать хранящиеся данные с коэффициентом 20:1, а один его установленный экземпляр способен обрабатывать до 60000 событий в секунду из 10000 источников.

Источник

Вертим логи как хотим ― анализ журналов в системах Windows

Многие пользователи ПК даже не догадываются о наличии на их устройстве очень полезного дополнения. Оно фиксирует все события, происходящие в ОС. А ведь считывание и запись данных происходит даже в период отсутствия активности со стороны человека. Журнал событий в Windows 10 предоставляет пользователю возможность ознакомиться с ошибками, предупреждениями и прочей немаловажной информацией.

В некоторых случаях анализ этих данных может значительно облегчить поиск причин возникновения неисправностей. А это важный шаг на пути к их устранению и даже предупреждению. Конечно, к подобным манипуляциям чаще прибегают владельцы серверов. Однако рядовому пользователю изучение истории также может быть полезным.

Как зайти в журнал событий в Windows 10

Запуск утилиты осуществляется несколькими способами. Первый подразумевает использование окна «Выполнить». Для этого необходимо:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

А второй требует использования панели управления, где требуется:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Попав в журнал событий в Windows 10, можно приступить к разбору его интерфейса.

В левой колонке расположены журналы событий. Они уже отсортированы по разделам. Что облегчает работу пользователя. Наибольший интерес представляет раздел «Журналы Windows», состоящий из категорий:

По центру утилиты расположено два окна. Первое отображает произошедшие события. А второе подробную информацию о каждом из них. Правая же колонка содержит рабочие инструменты журнала.

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Где находится журнал событий Windows

Физически Журнал событий представляет собой набор файлов в формате EVTX, хранящихся в системной папке %SystemRoot%/System32/Winevt/Logs.

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Хотя эти файлы содержат текстовые данные, открыть их Блокнотом или другим текстовым редактором не получится, поскольку они имеют бинарный формат. Тогда как посмотреть Журнал событий в Windows 7/10, спросите вы? Очень просто, для этого в системе предусмотрена специальная штатная утилита eventvwr.

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Нюансы работы в журнале

Число обозреваемых событий может исчисляться тысячами и даже десятками тысяч. Для создания комфортных условий работы журнал событий в Windows 10 оснащен встроенным фильтром. Он позволяет отсортировать имеющуюся информацию по:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Но найти в журнале необходимую ошибку это полбеды. Специфичность содержащихся сведений не каждому позволит сходу понять в чём проблема. Например, пользователь может увидеть нечто вроде:

Регистрация сервера DCOM не выполнена за отведенное время ожидания

Поиск описания потребует выхода в интернет и посещения сайта Microsoft. Или иных ресурсов, предоставляющих подобную информацию.

Стоит упомянуть, что наличие ошибок – нормальное явление ОС. Любые, даже самые незначительные сбои вносятся в реестр. Так что не стоит переживать, обнаружив их в журнале.

Что такое Журнал событий и для чего он нужен

Даже если компьютер работает без каких-либо сбоев, лучше заранее узнать, где посмотреть журнал ошибок Windows 10. Периодическая его проверка поможет заранее обнаружить и предупредить появление серьезных проблем. При возникновении нештатных ситуаций, когда пользователь не видит явных причин возникновения неполадок, журнал событий Windows 10 является незаменимым помощником. Необходимо учитывать, что даже на исправном компьютере иногда возникают ошибки, которые могут не влиять на качество работы, но при наличии критических ошибок обязательно нужно принимать меры для их устранения.

Как очистить журнал событий в Windows 10

Среди способов, как почистить журнал событий в Windows 10, можно выделить 5 основных.

Вручную

Этот способ весьма прост. Он не требует специальных навыков или дополнительного софта. Все что необходимо, это:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Как вы, наверное, заметили, это самый простой способ. Однако некоторые ситуации требуют прибегнуть к иным методам.

Этот способ также позволяет быстро провести очистку. Для его реализации вам потребуется код:

@echo off FOR /F «tokens=1,2*» %%V IN (‘bcdedit’) DO SET adminTest=%%V IF (%adminTest%)==(Access) goto theEnd for /F «tokens=*» %%G in (‘wevtutil.exe el’) DO (call :do_clear «%%G») goto theEnd :do_clear echo clearing %1 wevtutil.exe cl %1 goto :eof :theEnd

Его необходимо использовать в следующем алгоритме:

После этого все отчеты будут удалены.

Через командную консоль

Очистить журнал событий в Windows 10 можно и при помощи данного инструмента. Для этого потребуется:

for /F “tokens=*” %1 in (‘wevtutil.exe el’) DO wevtutil.exe cl “%1″

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Через PowerShell

PowerShell – более продвинутая версия командной строки. Очистка журнала с его помощью проводится аналогичным образом. За исключением вводимой команды. В данном случае она имеет следующий вид:

wevtutil el | Foreach-Object

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня! зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Вертим логи как хотим ― анализ журналов в системах Windows

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Пора поговорить про удобную работу с логами, тем более что в Windows есть масса неочевидных инструментов для этого. Например, Log Parser, который порой просто незаменим.

В статье не будет про серьезные вещи вроде Splunk и ELK (Elasticsearch + Logstash + Kibana). Сфокусируемся на простом и бесплатном.

До появления PowerShell можно было использовать такие утилиты cmd как find и findstr. Они вполне подходят для простой автоматизации. Например, когда мне понадобилось отлавливать ошибки в обмене 1С 7.7 я использовал в скриптах обмена простую команду:

findstr «Fail» *.log >> fail.txt

Она позволяла получить в файле fail.txt все ошибки обмена. Но если было нужно что-то большее, вроде получения информации о предшествующей ошибке, то приходилось создавать монструозные скрипты с циклами for или использовать сторонние утилиты. По счастью, с появлением PowerShell эти проблемы ушли в прошлое.

Основным инструментом для работы с текстовыми журналами является командлет Get-Content, предназначенный для отображения содержимого текстового файла. Например, для вывода журнала сервиса WSUS в консоль можно использовать команду:

Для вывода последних строк журнала существует параметр Tail, который в паре с параметром Wait позволит смотреть за журналом в режиме онлайн. Посмотрим, как идет обновление системы командой:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Смотрим за ходом обновления Windows.

Если же нам нужно отловить в журналах определенные события, то поможет командлет Select-String, который позволяет отобразить только строки, подходящие под маску поиска. Посмотрим на последние блокировки Windows Firewall:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Смотрим, кто пытается пролезть на наш дедик.

При необходимости посмотреть в журнале строки перед и после нужной, можно использовать параметр Context. Например, для вывода трех строк после и трех строк перед ошибкой можно использовать команду:

Оба полезных командлета можно объединить. Например, для вывода строк с 45 по 75 из netlogon.log поможет команда:

Для получения списка доступных системных журналов можно выполнить следующую команду:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Вывод доступных журналов и информации о них.

Для просмотра какого-то конкретного журнала нужно лишь добавить его имя. Для примера получим последние 20 записей из журнала System командой:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Последние записи в журнале System.

Для получения определенных событий удобнее всего использовать хэш-таблицы. Подробнее о работе с хэш-таблицами в PowerShell можно прочитать в материале Technet about_Hash_Tables.

Для примера получим все события из журнала System с кодом события 1 и 6013.

В случае если надо получить события определенного типа ― предупреждения или ошибки, ― нужно использовать фильтр по важности (Level). Возможны следующие значения:

Собрать хэш-таблицу с несколькими значениями важности одной командой так просто не получится. Если мы хотим получить ошибки и предупреждения из системного журнала, можно воспользоваться дополнительной фильтрацией при помощи Where-Object:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Ошибки и предупреждения журнала System.

Аналогичным образом можно собирать таблицу, фильтруя непосредственно по тексту события и по времени.

Подробнее почитать про работу обоих командлетов для работы с системными журналами можно в документации PowerShell:

PowerShell ― механизм удобный и гибкий, но требует знания синтаксиса и для сложных условий и обработки большого количества файлов потребует написания полноценных скриптов. Но есть вариант обойтись всего-лишь SQL-запросами при помощи замечательного Log Parser.

Утилита Log Parser появилась на свет в начале «нулевых» и с тех пор успела обзавестись официальной графической оболочкой. Тем не менее актуальности своей она не потеряла и до сих пор остается для меня одним из самых любимых инструментов для анализа логов. Загрузить утилиту можно в Центре Загрузок Microsoft, графический интерфейс к ней ― в галерее Technet. О графическом интерфейсе чуть позже, начнем с самой утилиты.

О возможностях Log Parser уже рассказывалось в материале «LogParser — привычный взгляд на непривычные вещи», поэтому я начну с конкретных примеров.

Для начала разберемся с текстовыми файлами ― например, получим список подключений по RDP, заблокированных нашим фаерволом. Для получения такой информации вполне подойдет следующий SQL-запрос:

SELECT extract_token(text, 0, ‘ ‘) as date, extract_token(text, 1, ‘ ‘) as time, extract_token(text, 2, ‘ ‘) as action, extract_token(text, 4, ‘ ‘) as src-ip, extract_token(text, 7, ‘ ‘) as port FROM ‘C:\Windows\System32\LogFiles\Firewall\pfirewall.log’ WHERE action=’DROP’ AND port=’3389′ ORDER BY date,time DESC

Посмотрим на результат:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Смотрим журнал Windows Firewall.

Разумеется, с полученной таблицей можно делать все что угодно ― сортировать, группировать. Насколько хватит фантазии и знания SQL.

Log Parser также прекрасно работает с множеством других источников. Например, посмотрим откуда пользователи подключались к нашему серверу по RDP.

Работать будем с журналом TerminalServices-LocalSessionManager\Operational.

Не со всеми журналами Log Parser работает просто так ― к некоторым он не может получить доступ. В нашем случае просто скопируем журнал из %SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx в %temp%\test.evtx.

Данные будем получать таким запросом:

SELECT timegenerated as Date, extract_token(strings, 0, ‘|’) as user, extract_token(strings, 2, ‘|’) as sourceip FROM ‘%temp%\test.evtx’ WHERE EventID = 21 ORDER BY Date DESC

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Смотрим, кто и когда подключался к нашему серверу терминалов.

Особенно удобно использовать Log Parser для работы с большим количеством файлов журналов ― например, в IIS или Exchange. Благодаря возможностям SQL можно получать самую разную аналитическую информацию, вплоть до статистики версий IOS и Android, которые подключаются к вашему серверу.

В качестве примера посмотрим статистику количества писем по дням таким запросом:

SELECT TO_LOCALTIME(TO_TIMESTAMP(EXTRACT_PREFIX(TO_STRING([#Fields: date-time]),0,’T’), ‘yyyy-MM-dd’)) AS Date, COUNT(*) AS FROM ‘C:\Program Files\Microsoft\Exchange Server\V15\TransportRoles\Logs\MessageTracking\*.LOG’ WHERE (event-id=’RECEIVE’) GROUP BY Date ORDER BY Date ASC

Если в системе установлены Office Web Components, загрузить которые можно в Центре загрузки Microsoft, то на выходе можно получить красивую диаграмму.

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Выполняем запрос и открываем получившуюся картинку…

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Любуемся результатом.

Следует отметить, что после установки Log Parser в системе регистрируется COM-компонент MSUtil.LogQuery. Он позволяет делать запросы к движку утилиты не только через вызов LogParser.exe, но и при помощи любого другого привычного языка. В качестве примера приведу простой скрипт PowerShell, который выведет 20 наиболее объемных файлов на диске С.

Ознакомиться с документацией о работе компонента можно в материале Log Parser COM API Overview на портале SystemManager.ru.

Благодаря этой возможности для облегчения работы существует несколько утилит, представляющих из себя графическую оболочку для Log Parser. Платные рассматривать не буду, а вот бесплатную Log Parser Studio покажу.

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Интерфейс Log Parser Studio.

Основной особенностью здесь является библиотека, которая позволяет держать все запросы в одном месте, без россыпи по папкам. Также сходу представлено множество готовых примеров, которые помогут разобраться с запросами.

Вторая особенность ― возможность экспорта запроса в скрипт PowerShell.

В качестве примера посмотрим, как будет работать выборка ящиков, отправляющих больше всего писем:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Выборка наиболее активных ящиков.

При этом можно выбрать куда больше типов журналов. Например, в «чистом» Log Parser существуют ограничения по типам входных данных, и отдельного типа для Exchange нет ― нужно самостоятельно вводить описания полей и пропуск заголовков. В Log Parser Studio нужные форматы уже готовы к использованию.

Помимо Log Parser, с логами можно работать и при помощи возможностей MS Excel, которые упоминались в материале «Excel вместо PowerShell». Но максимального удобства можно достичь, подготавливая первичный материал при помощи Log Parser с последующей обработкой его через Power Query в Excel.

Приходилось ли вам использовать какие-либо инструменты для перелопачивания логов? Поделитесь в комментариях.

Свойства событий

Каждый столбец это определенное свойство события. Все эти свойства отлично описал Дмитрий Буланов здесь. Приведу скриншот. Для увеличения нажмите на него.

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Устанавливать все столбцы в таблице не имеет смысла так как ключевые свойства отображаются в области просмотра. Если последняя у вас не отображается, то дважды кликнув левой кнопкой мышки на событие в отдельном окошке увидите его свойства

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

На вкладке Общие есть описание этой ошибки и иногда способ ее исправления. Ниже собраны все свойства события и в разделе Подробности дана ссылка на Веб-справку по которой возможно будет информация по исправлению ошибки.

Как открыть

Для запуска нажмите «Win+R», пропишите «control». Далее:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Другой способ

Нажмите (Win+R), пропишите «eventvwr.msc».

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Откроется окно утилиты. Слева расположены журналы:

Средняя колонка отображает события. Правая — действия. Ниже — сведения о выбранной записи.

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Работа происходит с разделом «Журналы», в который входят такие категории:

Событий в системе исчисляется десятками тысяч. Поэтому утилита для удобства предоставляет поиск по времени, коду источнику. Например, как увидеть системные ошибки? Нажмите по ссылке «Фильтр».

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Отметьте пункты как на скриншоте:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Утилита отфильтрует записи.

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!
Просмотрите сообщение:

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Как использовать просмотр событий Windows для решения проблем с компьютером

05.06.2014 windows | для начинающих
Тема этой статьи — использование малознакомого большинству пользователей инструмента Windows: Просмотр событий или Event Viewer.

Для чего это может пригодиться? Прежде всего, если вы хотите сами разобраться что происходит с компьютером и решить различного рода проблемы в работе ОС и программ— данная утилита способна вам помочь, при условии, что вы знаете, как ее использовать.

Дополнительно на тему администрирования Windows

Как запустить программу Просмотра событий

зачем нужен журнал событий windows 10. lazy placeholder. зачем нужен журнал событий windows 10 фото. зачем нужен журнал событий windows 10-lazy placeholder. картинка зачем нужен журнал событий windows 10. картинка lazy placeholder. Доброго дня!

Чтобы осуществить запуск программы Просмотр событий нужно:

Также данная программа открывается через папку Администрирование в меню Пуск.

Важно знать, что все события распределены по категориям – к примеру, в категории Приложения размещены события приложений, в категории Система находятся системные новости. Если же на ПК настроен анализ событий безопасности (аудит событий входа в систему), то сообщения аудита поступают в категорию Безопасность.

Получить дополнительную информацию о событиях

Если вы хотите получить дополнительную информацию, предоставляемую средством просмотра событий Windows, вы можете посетить сайт EventID.net. EventID.net предоставляет базу данных, содержащую тысячи событий с соответствующими комментариями или статьями, предоставленными инженерами сайта, а также внешними сотрудниками.

Поиск может быть выполнен путём ввода идентификатора события, источника или одного или нескольких ключевых слов.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *