Rain WikiWindows · Linux · Android

事件查看器

内置工具Windows 7, 8.1, 10, 11可安全删除: 否

事件查看器 (eventvwr.msc) 显示了 Windows、服务和应用用于记录信息、警告和错误的事件日志。它是排查崩溃、意外重启、驱动程序或更新故障时首先应查看的地方。日志中的许多错误是无害的;重要的是问题发生时记录了什么。

1主要日志

Windows 日志 > 系统记录了驱动程序、服务以及 Windows 的启动和关闭。Windows 日志 > 应用程序记录了应用错误。应用程序和服务日志包含各个组件的详细日志,例如 Microsoft > Windows > WindowsUpdateClient。

2有用的事件

在系统日志中,来自 Kernel-Power 的事件 41 表示 Windows 在未正常关闭的情况下重启,事件 6008 则记录了意外关机。“筛选当前日志”可按级别、来源、事件 ID 或时间缩小日志范围。

3命令行

wevtutil el列出日志,wevtutil qe System /c:20 /rd:true /f:text显示最新的 20 条系统事件,而wevtutil epl System C:\temp\system.evtx用于导出日志。在 PowerShell 中,“Get-WinEvent”可以读取相同的日志。

如何查找意外重启的原因

  1. 按 Win+R 键,键入 eventvwr.msc 并按回车键。
  2. 打开 Windows 日志 > 系统并选择筛选当前日志。
  3. 选择“严重”和“错误”级别,并将时间范围设置为重启发生的前后时间段。
  4. 打开最接近重启时间的事件,记下其来源和事件 ID。
  5. 在 Microsoft 文档中结合事件 ID 和来源进行搜索。

注意事项

  • 任何健康的电脑上都会出现错误和警告;切勿轻信声称电脑已中毒的程序或网页。
  • 清除日志会删除其历史记录;如果以后可能需要,请先将其导出。

资料来源

  1. 事件日志记录 (Microsoft Learn) learn.microsoft.com
  2. wevtutil (Microsoft Learn) learn.microsoft.com

最后审核: