Просмотр событий Windows: диагностика ошибок и мониторинг

просмотр событий windows event viewer диагностика keytrust24.store

Просмотр событий (Event Viewer, eventvwr.msc) — встроенный инструмент Windows для чтения журналов операционной системы. Каждое действие Windows записывает в журнал: запуск и остановка служб, ошибки драйверов, входы пользователей, установка обновлений, сбои приложений. При диагностике проблем журнал событий — первое место, куда нужно смотреть. Разберем, как читать журналы, находить причины ошибок и создавать уведомления.

Главное:

  • Журнал событий Windows записывает все действия системы: ошибки, предупреждения, информацию
  • Основные журналы: Приложение, Безопасность, Система, Установка
  • Фильтры по уровню (Ошибка, Предупреждение), источнику и коду события ускоряют поиск
  • Можно создать задачу в Планировщике, привязанную к конкретному событию (автореакция на ошибку)

Как открыть Просмотр событий

Несколько способов открыть Event Viewer:

  • Win+R, введите eventvwr.msc, Enter
  • Поиск Windows: «Просмотр событий» или «Event Viewer»
  • Правый клик на «Пуск» — «Просмотр событий» (Windows 10/11)
  • Панель управления — Администрирование — Просмотр событий

Интерфейс состоит из трех панелей:

  • Левая: дерево журналов (Журналы Windows, Журналы приложений и служб)
  • Центральная: список событий в выбранном журнале
  • Нижняя: подробности выбранного события (описание, источник, код)

Через командную строку можно быстро получить последние ошибки без открытия GUI:

wevtutil qe System /c:10 /f:text /rd:true /q:"*[System[Level=2]]"

Эта команда выводит последние 10 ошибок (Level=2) из журнала «Система» в текстовом формате.

Основные журналы Windows

В разделе «Журналы Windows» четыре основных журнала:

Приложение (Application): события от установленных программ. Сюда пишут Office, браузеры, антивирусы, базы данных. Источники: Application Error (сбои приложений), .NET Runtime (ошибки .NET), MSSQLSERVER (SQL Server).

Безопасность (Security): аудит входов, изменение политик, доступ к файлам. Источник: Microsoft-Windows-Security-Auditing. Полезен для отслеживания несанкционированного доступа.

Система (System): события ядра Windows, драйверов, служб. Источники: WHEA-Logger (аппаратные ошибки), Service Control Manager (запуск/остановка служб), BugCheck (BSoD), Disk (ошибки дисков).

Установка (Setup): события установки Windows и обновлений. Полезен при диагностике неудачных обновлений.

Дополнительные журналы в «Журналы приложений и служб» — «Microsoft» — «Windows»: детальные журналы подсистем Windows (Windows Update, Defender, Storage, PowerShell и др.).

Каждое событие имеет уровень:

  • Критическое (Critical) — серьезный сбой, требующий немедленного внимания
  • Ошибка (Error) — сбой операции
  • Предупреждение (Warning) — потенциальная проблема
  • Сведения (Information) — нормальная операция

Как найти причину BSoD в журнале

После синего экрана Windows записывает информацию о сбое в журнал «Система». Вот как найти причину BSoD:

  1. Откройте eventvwr.msc
  2. Перейдите в «Журналы Windows» — «Система»
  3. В правой панели нажмите «Фильтровать текущий журнал»
  4. Уровень событий: отметьте «Критическое» и «Ошибка»
  5. Источники: выберите «BugCheck»
  6. Нажмите OK

Событие с источником BugCheck содержит код BSoD. Например:

«Компьютер был перезагружен после ошибки. Код ошибки: 0x0000003b (SYSTEM_SERVICE_EXCEPTION). Параметр 1: 00000000c0000005. Параметр 2: fffff8050a7b1234.»

Также ищите события от источника «Windows Error Reporting» (WER). Они содержат имя модуля-виновника (.sys файл) и адрес исключения.

Через PowerShell получить информацию о последних BSoD:

Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='Microsoft-Windows-WER-SystemErrorReporting'} -MaxEvents 5 | Format-List TimeCreated, Message

Диагностика проблем с обновлениями

При неудачном обновлении Windows журнал событий содержит подробности о причине сбоя.

Проверьте журнал «Установка» (Setup):

  1. «Журналы Windows» — «Установка»
  2. Фильтруйте по уровню «Ошибка»
  3. Ищите источник «Microsoft-Windows-Servicing» или «WUSA»

Типичные коды ошибок обновлений в журнале:

  • 0x80070005: отказано в доступе (запустите обновление от администратора)
  • 0x800f0922: нет подключения или мало места на системном разделе
  • 0x80240034: сбой загрузки (проблема с сетью)

Для детальной диагностики обновлений используйте CBS.log:

notepad C:WindowsLogsCBSCBS.log

CBS.log содержит пошаговый журнал установки каждого обновления. Ищите строки с «Error» и номером KB проблемного обновления.

Мониторинг входов в систему и безопасности

Журнал «Безопасность» записывает каждый вход и выход из системы. Полезно для отслеживания несанкционированного доступа.

Основные коды событий безопасности:

  • 4624: успешный вход (Logon Type 2 = интерактивный, 3 = сетевой, 10 = RDP)
  • 4625: неудачная попытка входа (неверный пароль)
  • 4634: выход из системы
  • 4648: вход с явным указанием учетных этих (RunAs)
  • 4720: создана учетная запись
  • 4726: удалена учетная запись
  • 4732: пользователь добавлен в группу

Быстрый поиск неудачных попыток входа через PowerShell:

Get-WinEvent -FilterHashtable @{LogName='Security';ID=4625} -MaxEvents 20 | Select-Object TimeCreated, Message | Format-List

Для серверов: настройте аудит файлов для отслеживания, кто и когда изменял или удалял файлы. Откройте gpedit.msc — «Конфигурация компьютера» — «Параметры Windows» — «Параметры безопасности» — «Локальные политики» — «Политика аудита» — «Аудит доступа к объектам» — включите аудит успехов и отказов.

Создание фильтров и настраиваемых представлений

Фильтры дают возможность быстро находить нужные события в тысячах записей журнала.

Создание настраиваемого представления:

  1. В левой панели правый клик на «Настраиваемые представления» — «Создать настраиваемое представление»
  2. Задайте фильтры: период времени, уровни (Критическое, Ошибка), журналы (Система, Приложение), источники (конкретный драйвер или служба), коды событий
  3. Нажмите OK, задайте имя (например, «Все ошибки за неделю»)

Представление появится в левой панели и будет обновляться автоматически.

Фильтр по XML-запросу (для сложных условий):

<QueryList>
  <Query Id="0" Path="System">
    <Select Path="System">
      *[System[(Level=1 or Level=2) and TimeCreated[timediff(@SystemTime) <= 604800000]]]
    </Select>
  </Query>
</QueryList>

Этот XML показывает критические ошибки и ошибки за последние 7 дней (604800000 мс) из журнала «Система».

Сохраненные представления экспортируются: правый клик — «Экспортировать настраиваемое представление». XML-файл можно импортировать на другом компьютере.

Автоматическая реакция на события

Windows дает возможность привязать задачу Планировщика к конкретному событию. При появлении события в журнале автоматически запускается программа или скрипт.

Пример: уведомление при критической ошибке диска.

  1. В Просмотре событий найдите событие, на которое хотите реагировать
  2. Правый клик на событии — «Привязать задачу к этому событию»
  3. Задайте имя задачи
  4. Выберите действие: «Запустить программу»
  5. Укажите программу (например, PowerShell-скрипт для отправки email)

Или через командную строку:

schtasks /create /tn "Disk_Error_Alert" /tr "powershell -File C:Scriptsalert.ps1" /sc onevent /ec System /mo "*[System[Provider[@Name='disk'] and (Level=2)]]"

Полезные сценарии автоматической реакции:

  • Отправка email при критической ошибке службы
  • Перезапуск службы при её падении (событие 7034)
  • Запись в лог-файл при неудачных попытках входа (событие 4625)
  • Блокировка IP после 5 неудачных входов через RDP

Автореакция на события — мощный инструмент для администраторов серверов. На домашних компьютерах обычно достаточно ручной проверки журналов при возникновении проблем.

Полезные ссылки и материалы

Для решения задач, описанных в этой статье, могут пригодиться:

Официальная документация: Microsoft Learn: состояние выпусков Windows.

Часто задаваемые вопросы

Можно ли очистить журнал событий?

Да. Правый клик на журнале (например, ‘Система’) — ‘Очистить журнал’. Можно сохранить копию перед очисткой. Через командную строку: wevtutil cl System.

Сколько места занимают журналы?

По умолчанию каждый журнал ограничен 20 МБ. При заполнении старые события перезаписываются. Размер можно изменить: правый клик на журнале — ‘Свойства’ — ‘Максимальный размер журнала’.

Как посмотреть журналы удаленного компьютера?

В Просмотре событий: ‘Действие’ — ‘Подключиться к другому компьютеру’. Через PowerShell: Get-WinEvent -ComputerName SERVER -LogName System. Требуются права администратора на удаленном ПК.

Какие события указывают на вирус или взлом?

Подозрительные события: многочисленные 4625 (неудачные входы), 4720 (создание учетных записей), 1102 (очистка журнала безопасности), 7045 (установка новой службы). Совокупность этих событий может указывать на компрометацию.

Частые вопросы

Можно ли очистить журнал событий?

Да. Правый клик на журнале (например, 'Система') - 'Очистить журнал'. Можно сохранить копию перед очисткой. Через командную строку: wevtutil cl System.

Сколько места занимают журналы?

По умолчанию каждый журнал ограничен 20 МБ. При заполнении старые события перезаписываются. Размер можно изменить: правый клик на журнале - 'Свойства' - 'Максимальный размер журнала'.

Как посмотреть журналы удаленного компьютера?

В Просмотре событий: 'Действие' - 'Подключиться к другому компьютеру'. Через PowerShell: Get-WinEvent -ComputerName SERVER -LogName System. Требуются права администратора на удаленном ПК.

Какие события указывают на вирус или взлом?

Подозрительные события: многочисленные 4625 (неудачные входы), 4720 (создание учетных записей), 1102 (очистка журнала безопасности), 7045 (установка новой службы). Совокупность этих событий может указывать на компрометацию.