Windows 事件日志查看器和监控软件 打开实时 Windows 日志和 .evtx 文件,解释每个事件 ID 的含义,并在您设置的规则触发时发出警报。
下载 Windows 事件日志查看器和监控软件并运行安装程序。无需账户或电子邮件地址。软件在一个空白窗口中启动,左侧是该机器的日志树,任何日志都只需单击一次即可访问。
选择机器上的任何实时日志,或打开同事发送给您的 .evtx 文件。34,215 条记录的日志将在半秒内建立索引。包含 300,000 条记录的文件首次加载约需四秒,之后任何跳转只需毫秒。
设置时间窗口、级别、事件 ID 或用户名。一分钟内测试三种理论,而滚动原始列表可能需要一个晚上。事件 ID 框也接受范围和排除项,例如 10,100-200!150。
打开一个事件,内置参考会用通俗易懂的语言解释代码及其字段。如果某个事件绝不能再次被忽略,请创建一个规则,让程序为您监控事件日志。下一个事件将出现在您的托盘中,而您正在使用另一个窗口。
您需要的日志很少在您当前使用的计算机上。Windows 事件日志查看器与监控软件读取网络上其他计算机的事件日志。您连接到的计算机与您的 PC 位于同一域中,点击一次即可访问其所有日志。在域中,它会连接您当前使用的 Windows 帐户,无需任何密码。在其他任何地方,您只需提供一次用户名和密码,该密码会在程序打开期间保留在内存中,绝不会被保存。所有通信均通过 RPC 进行,因此远程计算机必须通过防火墙允许远程事件日志访问,这与事件查看器本身的要求相同。不确定哪些计算机正在运行?内置网络扫描可以在大约四秒内扫描一个 /24 子网,并报告 254 个地址中哪些已响应。
EVTX文件的每个块都以相同的八个字节开始,长度恰好是65,536字节。取证模式依靠这一点。它完全忽略文件头,逐字节读取文件、磁盘映像或整个驱动器,读取普通读取器永远无法访问的块。日志被删除或轮换后,在空闲空间中留下的记录。头部已损坏的日志--在头部被擦除的测试文件中,它在一秒半左右从316个块中提取了23,367个事件。发现的相同块会被识别并只显示一次,因此驱动器扫描不会三次读取相同事件。在程序中,它位于"文件"菜单下的"深度扫描丢失事件"。
Windows日志不难阅读。 阅读四万次很难。 Windows事件日志查看器和监控软件将34,232条记录的系统日志缩小到匹配您过滤器的615条,耗时49毫秒。您停止滚动。您开始测试想法,错误的想法成本为零,但下一次尝试。
事件ID 41的诚实翻译是"机器在未干净关闭的情况下关闭"。日志本身从未这样说过。Windows会保留事件在其编写程序内的措辞,因此从另一台PC传输过来的日志通常会回答"找不到事件ID的描述"。这个差距就是我们编写自己参考的原因。它用通俗的语言解释了181个事件。在我们测试的正常工作的Windows计算机上,这覆盖了日志的94.6%。
每十分钟一次的登录失败在列表中看起来微不足道,在图表上看起来像一次攻击。Windows事件日志监控规则:此事件ID,此日志,此帐户。该程序在您处理其他事务时继续读取日志,然后将通知放入托盘。我们在4625上测试的规则触发了真实的登录失败,而不是为截图而植入的合成事件。
事件查看器在"事件日志文件已损坏 (1500)"处停止工作,通常损坏的是头部,而非事件。法证模式直接读取损坏的头部,并将记录提取出来。对于无法启动的 PC,您唯一能复制出来的是文件本身,此模式同样适用。它在此处像其他日志一样打开,并且一个在 Windows 更新后挂起的空控制台将不再是您的问题。
将应用程序和系统事件日志合并到一个时间线中,并将它们作为一个整体排序:来自两个日志的57,609个事件,在16毫秒内重新排序。当几个记录具有相同的字段值时,请遵循链条:在一个繁忙的应用程序日志中,将23,321行缩减到属于同一事件的419行,耗时43毫秒。
十五个预设视图覆盖了最常见的查询。谁已登录,谁登录失败。计算机重启原因。新安装的服务,磁盘和文件系统问题。选择一个预设视图,而非手动构建过滤器,然后使用全文搜索进一步细化。
导出生成 CSV 和 Excel 文件,供需要数字的用户使用;生成 HTML 和 PDF 文件,用于事件报告。行也可直接导入 Microsoft SQL Server 表。23,317 行数据在 3.5 秒内导入,从单独的 SQL 客户端重新计数时,行数匹配。
工作区涵盖了事件日志管理工具承诺的单一管理员功能。保存标签页、过滤器和列,然后在下周重新打开相同的调查:两个标签页在相同条件下返回了 1,978 和 4,604 个事件。快照冻结了选择本身。其中的内容之后不再移动。
摘要视图按源、代码或日期对日志进行分组,因此在读取单个记录之前,您就已经知道某个驱动程序产生了昨天的大部分错误。这是事件日志分析器工作的一半。如果所需字段不在标准网格中,可以将其添加为自定义列。
打开计算机的实时日志:应用程序和系统、安全和设置,以及"应用程序和服务日志"下的所有内容。还包括文件:同事发给您的文件,以及 XP 和 Server 2003 系统遗留的 .evt 文件。
一个人维护二十台机器。当文件服务器在夜间重启时,答案是事件 ID 1074 或 41,加上找到它并向老板展示所需的时间。
日志作为附件到达您手中,来自您无法访问其网络的客户。文件会显示其事件解释,因此答案源自日志,而非"明天再说"。
您自己的 PC 在游戏中掉线并自行重启,或显示蓝屏。您无需猜测哪个部件即将损坏,而是读取 6008 和 41,查看问题开始的日期,并了解之前发生了什么。
Windows Event Log Viewer
72 Mb
3.2
27/07/26