Просмотр событий windows 10 для чего

Содержание
  1. Как открыть «Просмотр событий» (журнал событий) в Windows 10
  2. Как открыть «Просмотр событий» в окне «Выполнить»
  3. Как открыть «Просмотр событий» используя «Поиск»
  4. Как открыть «Просмотр событий» используя «Средства администрирования Windows»
  5. Как использовать просмотр событий Windows для решения проблем с компьютером
  6. Дополнительно на тему администрирования Windows
  7. Как запустить просмотр событий
  8. Где и что находится в просмотре событий
  9. Информация о событиях
  10. Просмотр журнала производительности Windows
  11. Использование фильтров и настраиваемых представлений
  12. Как использовать журнал событий системы Windows 10
  13. Что такое средство просмотра событий Windows
  14. Как запустить средство просмотра событий Windows
  15. Обзор и сводка по событиям
  16. Журналы просмотра событий Windows
  17. Журналы Windows
  18. Журналы приложений и служб
  19. Просмотр логов и событий
  20. Окно свойства события
  21. Вкладка «Общие»
  22. Вкладка «Подробности»
  23. Получить дополнительную информацию о событиях
  24. Выполнить действие в ответ на событие

Как открыть «Просмотр событий» (журнал событий) в Windows 10

В данной статье показаны способы, с помощью которых можно открыть «Просмотр событий» (журнал событий) в операционной системе Windows 10.

Просмотр событий — это средство просмотра журналов системы в котором производится регистрация всех основных событий, которые происходят в системе с последующей их записью. Записываются ошибки, предупреждения и просто различные уведомления. На основе этих событий пользователи могут найти полезную информацию для устранения неисправностей, обнаружения причин проблем с системой, приложениями и оборудованием компьютера.

Оснастка «Просмотр событий» содержит различные журналы событий, такие как журнал системы, безопасности, приложений и другие.

Журналы событий представляют собой набор файлов с расширением *.evtx, которые хранятся в системном каталоге по следующему пути: %SystemRoot%/System32/Winevt/Logs

Пример оснастки «Просмотр событий» показан на скриншоте ниже.

Как открыть «Просмотр событий» в окне «Выполнить»

Чтобы открыть оснастку «Просмотр событий», нажмите сочетание клавиш + R, в открывшемся окне Выполнить введите (скопируйте и вставьте) eventvwr.msc и нажмите клавишу Enter ↵.

Как открыть «Просмотр событий» используя «Поиск»

Чтобы открыть оснастку «Просмотр событий», используйте «Поиск в Windows», для этого нажмите на значок поиска в панели задач или нажмите сочетание клавиш + S, в строке поиска начните вводить eventvwr или просмотр и в результатах поиска выберите Просмотр событий .

Как открыть «Просмотр событий» используя «Средства администрирования Windows»

Откройте «Средства администрирования Windows» любым из способов и в папке «Администрирование» выберите Просмотр событий .

Используя рассмотренные способы, можно открыть оснастку «Просмотр событий» в операционной системе Windows 10.

Как использовать просмотр событий Windows для решения проблем с компьютером

Тема этой статьи — использование малознакомого большинству пользователей инструмента Windows: Просмотр событий или Event Viewer.

Для чего это может пригодиться? Прежде всего, если вы хотите сами разобраться что происходит с компьютером и решить различного рода проблемы в работе ОС и программ— данная утилита способна вам помочь, при условии, что вы знаете, как ее использовать.

Дополнительно на тему администрирования Windows

  • Администрирование Windows для начинающих
  • Редактор реестра
  • Редактор локальной групповой политики
  • Работа со службами Windows
  • Управление дисками
  • Диспетчер задач
  • Просмотр событий (эта статья)
  • Планировщик заданий
  • Монитор стабильности системы
  • Системный монитор
  • Монитор ресурсов
  • Брандмауэр Windows в режиме повышенной безопасности

Как запустить просмотр событий

Первый способ, одинаково подходящий для Windows 7, 8 и 8.1 — нажать клавиши Win + R на клавиатуре и ввести eventvwr.msc, после чего нажать Enter.

Еще один способ, который также подойдет для всех актуальных версий ОС — зайти в Панель управления — Администрирование и выбрать там соответствующий пункт.

И еще один вариант, который подойдет для Windows 8.1 — кликнуть правой кнопкой мыши по кнопке «Пуск» и выбрать пункт контекстного меню «Просмотр событий». Это же меню можно вызвать, нажав на клавиатуре клавиши Win + X.

Где и что находится в просмотре событий

Интерфейс данного инструмента администрирования можно условно разделить на три части:

  • В левой панели находится древовидная структура, в которой отсортированы события по различным параметрам. Кроме этого, сюда же можно добавить собственные «Настраиваемые представления», в которых будут отображаться лишь нужные вам события.
  • По центру, при выборе одной из «папок» слева будет отображаться сам список событий, а при выборе любого из них, в нижней части вы увидите более подробную информацию о нем.
  • В правой части собраны ссылки на действия, позволяющие отфильтровать события по параметрам, найти нужные, создать настраиваемые представления, сохранить список и создать задачу в планировщике заданий, которая будет связана с определенным событием.
Читайте также:  Экран блокировки windows 10 папка

Информация о событиях

Как я уже сказал выше, при выборе какого-либо события, в нижней части будет отображаться информация о нем. Эта информация может помочь найти решение проблемы в Интернете (впрочем, не всегда) и стоит понимать, какое свойство что означает:

  • Имя журнала — имя файла журнала, куда была сохранена информация о событии.
  • Источник — название программы, процесса или компонента системы, которое сгенерировало событие (если вы видите здесь Application Error), то имя самого приложение вы можете увидеть в поле выше.
  • Код — код события, может помочь найти информацию о нем в Интернете. Правда, искать стоит в англоязычном сегменте по запросу Event ID + цифровое обозначение кода + название приложения, вызывавшего сбой (поскольку коды событий для каждой программы уникальны).
  • Код операции — как правило, здесь всегда указано «Сведения», так что толку от этого поля мало.
  • Категория задачи, ключевые слова — обычно не используются.
  • Пользователь и компьютер — сообщает о том, от имени какого пользователя и на каком компьютере был запущен процесс, вызвавший событие.

Внизу, в поле «Подробности», вы можете также увидеть ссылку «Справка в Интернете», которая передает информацию о событии на сайт Microsoft и, по идее, должна отображать информацию о данном событии. Однако, в большинстве случаев вы увидите сообщение о том, что страница не найдена.

Чтобы найти информацию по ошибке, лучше воспользоваться следующим запросом: Имя приложения + Event ID + Код + Источник. Пример можете увидеть на скриншоте. Можно попробовать и поиск на русском языке, но на английском информативных результатов больше. Также для поиска подойдет текстовая информация об ошибке (кликните дважды по событию).

Примечание: на некоторых сайтах вы можете найти предложение скачать программы для исправления ошибок с тем или иным кодом, причем на одном сайте собраны все возможные коды ошибок — не стоит загружать таких файлов, они не исправят проблем, а с большой вероятностью повлекут за собой дополнительные.

Также стоит отметить, что большинство предупреждений не представляют из себя что-то опасное, а сообщения об ошибках также не всегда говорят о том, что с компьютером что-то не так.

Просмотр журнала производительности Windows

В просмотре событий Windows можно найти достаточное количество интересных вещей, например — посмотреть на проблемы с производительностью компьютера.

Для этого в правой панели откройте Журналы приложений и служб — Microsoft — Windows — Diagnostics-Perfomance — Работает и посмотрите, есть ли среди событий какие-либо ошибки — они сообщают о том, что какой-то компонент или программа привела к замедлению загрузки Windows. По двойному клику по событию, вы можете вызвать подробную информацию о нем.

Использование фильтров и настраиваемых представлений

Огромное количество событий в журналах приводит к тому, что в них сложно ориентироваться. К тому же, большинство из них не несут в себе критически важной информации. Лучший способ отобразить только нужные события — использовать настраиваемые представления: вы можете задать уровень событий, которые нужно отображать — ошибки, предупреждения, критические ошибки, а также их источник или журнал.

Для того, чтобы создать настраиваемое представление, нажмите соответствующий пункт в панели справа. Уже после создания настраиваемого представления, вы имеете возможность применить к нему дополнительные фильтры, кликнув по «Фильтр текущего настраиваемого представления».

Конечно, это далеко не все, для чего может пригодиться просмотр событий Windows, но это, как было отмечено, статья для начинающих пользователей, то есть для тех, кто вообще не знает о данной утилите. Быть может, она подвигнет к дальнейшему изучению этого и других инструментов администрирования ОС.

Как использовать журнал событий системы Windows 10

Средство просмотра событий Windows является одним из инструментов администрирования операционной системы Microsoft.

В первой части руководства будет объяснено, для чего используется этот инструмент и какая информация хранится в его регистрах.

Читайте также:  При установке windows sata raid контроллер

Во второй части руководства мы увидим, как прочитать свойства события и как создать персонализированный вид событий.

Что такое средство просмотра событий Windows

Просмотрщик событий – самый мощный диагностический инструмент в Windows. Его использование имеет фундаментальное значение для контроля целостности системы, поскольку предоставляет подробную информацию обо всех событиях, происходящих на ПК. Событие представляет собой явление, которое происходит внутри системы и передается наружу, – к пользователю или к другим программам, и обычно соответствует состоянию или изменениям конфигурации. События регистрируются службой журнала событий Windows, а их история сохраняется в соответствующих системных журналах.

Средство просмотра событий Windows помогает в анализе проблемы, поскольку позволяет просматривать аппаратные и программные аномалии различной природы (сбой при запуске службы, сбой системы, невозможность установить обновление, повреждение в структуре файловой системы, конфликт IP-адресов).

Как запустить средство просмотра событий Windows

Давайте начнем с руководства по просмотру событий Windows, объяснив, как его запустить.

Важно: просмотрщик событий может запускаться как обычным пользователем, так и администратором (→ разница между обычным пользователем и администратором). Однако, в первом случае регистр безопасности будет недоступен.

  1. Нажмите на клавиатуре компьютера клавиши Win (это клавиша с логотипом Windows) и R одновременно.
  2. Откроется окно «Выполнить». В поле Открыть: введите eventvwr и нажмите кнопку ОК .
  3. Откроется оснастка «Просмотр событий».

  • Разверните её на весь экран.
  • Обзор и сводка по событиям

    Когда мы откроем средство просмотра событий, на панели сведений отобразится сводная информация об административных событиях.

    Эту информацию можно просмотреть в любое время, щелкнув запись средства просмотра событий (локальный компьютер) в дереве консоли (левая панель).

    Это поле позволяет увидеть, произошли ли значительные события по типу за последний час, день или неделю.

    В столбце Тип события можно нажать + , чтобы развернуть категорию и просмотреть источник событий того же типа.

    Чтобы получить полный список ошибок из одного источника, в области Сводка административных событий мы расширяем Тип события, нажимая + .

    Поместите указатель мыши на код события нажмите правую кнопку мыши. Затем выберите Просмотреть все экземпляры этого события. Вы увидите список событий, взятых из нескольких журналов, что позволит избежать необходимости искать событие в нескольких местах.

    Журналы просмотра событий Windows

    Средство просмотра событий Windows обрабатывает различные типы регистров, разделенных на две основные категории: Журналы Windows и Журналы приложений и служб.

    Чтобы просмотреть информацию об этих журналах, в дереве консоли средства просмотра событий (левая панель) щелкните стрелку рядом с категорией журнала, который хотите просмотреть. Нажмите раздел, который вас интересует.

    В центральном окне отметьте событие, которое хотите проанализировать. Нажмите на событие, чтобы получить описание события и его наиболее важные свойства (видимые на вкладке «Общие»), или дважды щелкните событие, чтобы открыть окно «Свойства события».

    Давайте посмотрим подробно, что содержат журналы средства просмотра событий Windows.

    Журналы Windows

    В журнале Windows хранятся события, относящиеся ко всей системе. Они делятся на следующие категории:

    • Применение. В журнале приложений содержатся события, связанные с программами и приложениями. Разработчики программного обеспечения решают, какие события записывать в журнале приложений, а какие – в журнале приложений и служб. События классифицируются в соответствии с их серьёзностью:
      • Ошибка : указывает на критическую проблему, которая могла привести к потере данных или функциональности.
      • Предупреждение: указывает на менее значительную проблему, которая может вызвать проблему в будущем.
      • Информация : описывает правильную работу драйвера, программы или службы.
    • Безопасность. Журнал безопасности содержит события аудита, связанные с попытками пользователя подключиться и использованием защищенных ресурсов (создание, открытие, удаление файлов). Журнал безопасности идентифицирует события, используя два типа значков: значок ключа и значок замка.
      • Ключ: идентифицирует события типа успешная проверка.
      • Замок: идентифицирует события типа проверка не удалась.
    • Установка. Журнал установки содержит события, связанные с установкой приложений.
    • Система. В журнале системы указываются события, создаваемые системными компонентами Windows и установленными функциями, такие как драйвер. Например, если драйвер не загружается во время сеанса загрузки, это событие сохраняется в системном журнале. Также в этом журнале события классифицируются как Ошибка, Предупреждение или Информация.
    • Перенаправленные события. В журнале сохраняются события, произошедшие на удаленных компьютерах.
    Читайте также:  Astra linux работа с дисками

    Журналы приложений и служб

    В Журнал приложений и служб сохраняются события, относящиеся к отдельным программам, приложениям и специфическим службам Windows.

    Разница между этими журналами и журналами Windows заключается в том, что журналы приложений и служб относятся к конкретной программе или к функциональности, а остальные относятся ко всей системе.

    Если мы развернем узел Microsoft, то увидим папку Windows. Эта папка содержит папку для каждой из многих функций Windows.

    Просмотр логов и событий

    Когда мы выбираем журнал на левой панели средства просмотра событий Windows, на центральной панели отображается список его событий, упорядоченный в обратном хронологическом порядке.

    В поле ниже показано содержимое, относящееся к выбранному событию.

    Окно свойства события

    Чтобы просмотреть детали одного события, мы должны использовать окно Свойства события. Чтобы открыть его, дважды щелкните левой кнопкой мыши на событии в центральной панели.

    В окне «Свойства события» мы можем выбрать вкладку Общие или Подробности.

    Вкладка «Общие»

    Вкладка «Общие» содержит следующую информацию:

    • Имя журнала: указывает имя журнала, который заархивировал событие.
    • Источник: Указывает источник события. Может указывать название программы, системного компонента или большой программы.
    • Код события: это число, которое однозначно определяет тип события. Например, число 6005 – это идентификатор события, который всегда будет указывать на начало журнала событий.
    • Уровень: указывает уровень серьезности события. В системном журнале и в журнале приложений у нас могут быть следующие уровни серьезности (представленные символом):
      • Информация: указывает на успех операции, изменение приложения, создание ресурса или запуск службы.
      • Предупреждение: указывает на событие, которое может вызвать проблему в будущем, если не будет предпринято никаких корректирующих действий.
      • Ошибка: указывает на событие, которое описывает проблему, которая может повлиять на правильную функциональность системы или приложения, которое вызвало событие. События ошибок могут включать потерю данных или функциональность.
      • Критичное: указывает на ошибку, которая не позволяет выполнить автоматическое восстановление системы или приложения, которое вызвало событие.
    • Пользователь: указывает имя пользователя, вошедшего в систему, когда произошло событие.
    • Код операции: это 1-байтовое числовое значение, которое идентифицирует действие или точку в действии, выполняемом приложением в момент возникновения события. Используется для представления определенного действия или части действия, выполняемого программным обеспечением, но также и для процессов, основанных на действиях трассировки, таких как веб-службы, где действие представляет собой конкретный запрос, полученный веб-службой.
    • Дата: указывает дату и время, когда событие было записано.
    • Категория задачи: это классификация события, основанная на происхождении события (используется в журнале безопасности).
    • Ключевые слова: указывает категорию или тег, полезные для фильтрации или поиска по событиям.
    • Компьютер: указывает имя компьютера, на котором произошло событие. Обычно это имя локального компьютера, но это может быть имя компьютера, который переадресовал событие, или имя локального компьютера до того, как его имя было изменено.

    Вкладка «Подробности»

    Вкладка «Подробности» содержит дополнительную информацию о событии.

    Информация разделена на два раздела (расширяется нажатием + ):

    • System: содержит общую информацию, общую для каждого экземпляра события, например, некоторые системные параметры, записанные при публикации экземпляра.
    • EventData: содержит структурированную информацию о приложении.

    Получить дополнительную информацию о событиях

    Если вы хотите получить дополнительную информацию, предоставляемую средством просмотра событий Windows, вы можете посетить сайт EventID.net. EventID.net предоставляет базу данных, содержащую тысячи событий с соответствующими комментариями или статьями, предоставленными инженерами сайта, а также внешними сотрудниками.

    Поиск может быть выполнен путём ввода идентификатора события, источника или одного или нескольких ключевых слов.

    Выполнить действие в ответ на событие

    Средство просмотра событий Windows предлагает возможность настроить задачу (например, запуск программы) для автоматического запуска при записи определенного события.

    Чтобы использовать эту функцию, запустите просмотрщик событий. В дереве консоли выберите журнал, содержащий событие, которое мы хотим связать с действием.

    Щелкните правой кнопкой мыши по событию и выберите «Привязать действие к событию…». Откроется окно мастера основных действий. Следуйте инструкциям для создания действия по событию.

    Оцените статью