Windows Event Log Viewer Windows Event Log Viewer

下载 Windows 事件日志查看器和监控软件

Windows 事件日志查看器和监控软件 打开实时 Windows 日志和 .evtx 文件,解释每个事件 ID 的含义,并在您设置的规则触发时发出警报。

Windows Event Log Viewer 屏幕截图.
服务器在凌晨三点重启,无人知晓原因。用户无法登录,并坚称密码正确。Windows已记录答案。答案隐藏在事件日志中,位于无人阅读的四万行记录之间。SoftOrbits Windows Event Log Viewer打开该日志,筛选出重要事件,并用通俗的语言解释每个事件的含义。它读取您PC的实时日志、您管理的计算机上的相同日志以及从他人计算机复制的文件。

如何下载和使用 Windows 事件日志查看器和监控软件

安装.

1. 安装

1. 安装

下载 Windows 事件日志查看器和监控软件并运行安装程序。无需账户或电子邮件地址。软件在一个空白窗口中启动,左侧是该机器的日志树,任何日志都只需单击一次即可访问。

打开日志.

2. 打开日志

2. 打开日志

选择机器上的任何实时日志,或打开同事发送给您的 .evtx 文件。34,215 条记录的日志将在半秒内建立索引。包含 300,000 条记录的文件首次加载约需四秒,之后任何跳转只需毫秒。

精简到事件.

3. 精简到事件

3. 精简到事件

设置时间窗口、级别、事件 ID 或用户名。一分钟内测试三种理论,而滚动原始列表可能需要一个晚上。事件 ID 框也接受范围和排除项,例如 10,100-200!150。

阅读,然后监控.

4. 阅读,然后监控

4. 阅读,然后监控

打开一个事件,内置参考会用通俗易懂的语言解释代码及其字段。如果某个事件绝不能再次被忽略,请创建一个规则,让程序为您监控事件日志。下一个事件将出现在您的托盘中,而您正在使用另一个窗口。

读取走廊尽头机器上的日志<br>.

读取走廊尽头机器上的日志

您需要的日志很少在您当前使用的计算机上。Windows 事件日志查看器与监控软件读取网络上其他计算机的事件日志。您连接到的计算机与您的 PC 位于同一域中,点击一次即可访问其所有日志。在域中,它会连接您当前使用的 Windows 帐户,无需任何密码。在其他任何地方,您只需提供一次用户名和密码,该密码会在程序打开期间保留在内存中,绝不会被保存。所有通信均通过 RPC 进行,因此远程计算机必须通过防火墙允许远程事件日志访问,这与事件查看器本身的要求相同。不确定哪些计算机正在运行?内置网络扫描可以在大约四秒内扫描一个 /24 子网,并报告 254 个地址中哪些已响应。

取证模式查找日志不再存在的记录

EVTX文件的每个块都以相同的八个字节开始,长度恰好是65,536字节。取证模式依靠这一点。它完全忽略文件头,逐字节读取文件、磁盘映像或整个驱动器,读取普通读取器永远无法访问的块。日志被删除或轮换后,在空闲空间中留下的记录。头部已损坏的日志--在头部被擦除的测试文件中,它在一秒半左右从316个块中提取了23,367个事件。发现的相同块会被识别并只显示一次,因此驱动器扫描不会三次读取相同事件。在程序中,它位于"文件"菜单下的"深度扫描丢失事件"。

取证模式查找日志不再存在的记录.
一次故障的解释.

一次故障的解释

Windows日志不难阅读。 阅读四万次很难。 Windows事件日志查看器和监控软件将34,232条记录的系统日志缩小到匹配您过滤器的615条,耗时49毫秒。您停止滚动。您开始测试想法,错误的想法成本为零,但下一次尝试。

事件ID 41终于说了些什么

事件ID 41的诚实翻译是"机器在未干净关闭的情况下关闭"。日志本身从未这样说过。Windows会保留事件在其编写程序内的措辞,因此从另一台PC传输过来的日志通常会回答"找不到事件ID的描述"。这个差距就是我们编写自己参考的原因。它用通俗的语言解释了181个事件。在我们测试的正常工作的Windows计算机上,这覆盖了日志的94.6%。

事件ID 41终于说了些什么.
在用户致电之前您就听到了.

在用户致电之前您就听到了

每十分钟一次的登录失败在列表中看起来微不足道,在图表上看起来像一次攻击。Windows事件日志监控规则:此事件ID,此日志,此帐户。该程序在您处理其他事务时继续读取日志,然后将通知放入托盘。我们在4625上测试的规则触发了真实的登录失败,而不是为截图而植入的合成事件。

打开内置查看器拒绝打开的日志

事件查看器在"事件日志文件已损坏 (1500)"处停止工作,通常损坏的是头部,而非事件。法证模式直接读取损坏的头部,并将记录提取出来。对于无法启动的 PC,您唯一能复制出来的是文件本身,此模式同样适用。它在此处像其他日志一样打开,并且一个在 Windows 更新后挂起的空控制台将不再是您的问题。

打开内置查看器拒绝打开的日志.

两个日志,一个时间线

将应用程序和系统事件日志合并到一个时间线中,并将它们作为一个整体排序:来自两个日志的57,609个事件,在16毫秒内重新排序。当几个记录具有相同的字段值时,请遵循链条:在一个繁忙的应用程序日志中,将23,321行缩减到属于同一事件的419行,耗时43毫秒。

预设分析

十五个预设视图覆盖了最常见的查询。谁已登录,谁登录失败。计算机重启原因。新安装的服务,磁盘和文件系统问题。选择一个预设视图,而非手动构建过滤器,然后使用全文搜索进一步细化。

符合报告的导出

导出生成 CSV 和 Excel 文件,供需要数字的用户使用;生成 HTML 和 PDF 文件,用于事件报告。行也可直接导入 Microsoft SQL Server 表。23,317 行数据在 3.5 秒内导入,从单独的 SQL 客户端重新计数时,行数匹配。

您的设置明日仍可用

工作区涵盖了事件日志管理工具承诺的单一管理员功能。保存标签页、过滤器和列,然后在下周重新打开相同的调查:两个标签页在相同条件下返回了 1,978 和 4,604 个事件。快照冻结了选择本身。其中的内容之后不再移动。

事件日志分析器视图

摘要视图按源、代码或日期对日志进行分组,因此在读取单个记录之前,您就已经知道某个驱动程序产生了昨天的大部分错误。这是事件日志分析器工作的一半。如果所需字段不在标准网格中,可以将其添加为自定义列。

所有日志,实时或磁盘

打开计算机的实时日志:应用程序和系统、安全和设置,以及"应用程序和服务日志"下的所有内容。还包括文件:同事发给您的文件,以及 XP 和 Server 2003 系统遗留的 .evt 文件。

Windows Event Log Viewer
Windows Event Log Viewer下载 Windows 事件日志查看器和监控软件,打开困扰您一周的日志,找出实际发生了什么。

谁需要 Windows 事件日志查看器和监控工具

面向 IT 管理员

一个人维护二十台机器。当文件服务器在夜间重启时,答案是事件 ID 1074 或 41,加上找到它并向老板展示所需的时间。

面向帮助台和外包 IT

日志作为附件到达您手中,来自您无法访问其网络的客户。文件会显示其事件解释,因此答案源自日志,而非"明天再说"。

面向高级用户

您自己的 PC 在游戏中掉线并自行重启,或显示蓝屏。您无需猜测哪个部件即将损坏,而是读取 6008 和 41,查看问题开始的日期,并了解之前发生了什么。

Windows Event Log Viewer

Windows Event Log Viewer

语言
文件尺寸

72 Mb

版本

3.2

最近更新时间

27/07/26

¥ 59.99

🖥️ System Requirements

  • Windows 11/10/8.1/8/7 (32/64 位)
  • Intel i3, AMD Ryzen 5 或以上
  • 4 GB 或以上内存
  • NVIDIA® GeForce® 系列 8 和 8M、Intel® HD Graphics 2000、Quadro FX 4800、Quadro FX 5600、AMD Radeon™ R600、Mobility Radeon™ HD 4330、Mobility FirePro™ 系列、Radeon™ R5 M230 或更高显卡,并具有最新驱动程序
  • 1280 × 768 屏幕分辨率,32 位色彩
  • 1 GB 或以上可用硬盘空间

🙋 常见问题

在 C:\Windows\System32\winevt\Logs。该文件夹是 Windows 事件日志位置,每个日志一个 .evtx 文件,以其命名。您很少需要该路径,因为日志是按名称打开的。当某台机器无法启动时,该路径才变得重要。然后,您从救援磁盘中取出该文件夹中的文件,并在仍可工作的 PC 上读取它。

可以。通过程序打开文件,或在设置好关联后在 Explorer 中双击它,它将像读取您自己机器的日志一样被读取。无需导入步骤,也无需在文件来源的机器上安装任何东西。人们首先注意到的是描述仍然存在,这并非普通外部日志提供的。

EVTX 是 Windows 自 Vista 以来使用的日志格式。它是二进制的,以块的形式写入,无法在文本编辑器中读取。运行 Windows XP 或 Server 2003 的旧机器写入的是 .evt。任何 evtx 查看器都应读取两者,本日志文件查看器也支持。

安全事件日志。事件 ID 4625 表示失败,4624 表示成功。单个数字本身意义不大。旁边的登录类型才是您需要关注的。类型 2 是键盘操作。类型 3 是网络登录。类型 10 是远程桌面,当凌晨四点发生失败时,这才是重要的。

不是。这是带有查看器的事件日志监控软件。它读取您正在处理的机器上的日志,并根据您设置的规则在您自己的 PC 上向您发出警告。没有需要运行的收集服务器,也没有需要部署的代理。您可以打开日志,或设置一条规则来监视日志。没有其他东西在运行。

先筛选,后导出。程序导出的内容是屏幕上显示的内容,而非全部日志。导出全部日志会生成一个无人会打开的文件。如果数据需要长期保存,请将其推送到 SQL 表,并在下个季度在那里查询。

在放弃该文件之前,尝试对其进行深度扫描。它会直接查找记录本身,并恢复能找到的部分,从而得到一个可读的列表,而不是错误框。不要期望能恢复全部。尾部丢失的文件将永远丢失那些事件。首先复制损坏文件,并在副本上操作。

安全日志需要。这是 Windows 系统本身的要求,而非我们。大多数其他日志在普通账户下即可打开。桌面上的 .evtx 文件则完全不需要任何权限。

两者兼有,分析器才是真正耗时的地方。在您读取任何记录之前,按源和代码进行计数,将两个日志合并到一条时间线上,将相关记录链接成链,当答案需要比工单更持久时,结果会推送到 SQL 表。所有这些都在您面前的机器上完成,无需先喂养服务器。

评价 Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
作者: SoftOrbits (English)
平均评价: 4.5 847 投票

Risk-free download

14-day money-back guarantee
Refund requests accepted within 14 days of purchase
progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows