Просмотр событий (Event Viewer, eventvwr.msc) — встроенный инструмент Windows для чтения журналов операционной системы. Каждое действие Windows записывает в журнал: запуск и остановка служб, ошибки драйверов, входы пользователей, установка обновлений, сбои приложений. При диагностике проблем журнал событий — первое место, куда нужно смотреть. Разберем, как читать журналы, находить причины ошибок и создавать уведомления.
Главное:
- Журнал событий Windows записывает все действия системы: ошибки, предупреждения, информацию
- Основные журналы: Приложение, Безопасность, Система, Установка
- Фильтры по уровню (Ошибка, Предупреждение), источнику и коду события ускоряют поиск
- Можно создать задачу в Планировщике, привязанную к конкретному событию (автореакция на ошибку)
Как открыть Просмотр событий
Несколько способов открыть Event Viewer:
- Win+R, введите eventvwr.msc, Enter
- Поиск Windows: «Просмотр событий» или «Event Viewer»
- Правый клик на «Пуск» — «Просмотр событий» (Windows 10/11)
- Панель управления — Администрирование — Просмотр событий
Интерфейс состоит из трех панелей:
- Левая: дерево журналов (Журналы Windows, Журналы приложений и служб)
- Центральная: список событий в выбранном журнале
- Нижняя: подробности выбранного события (описание, источник, код)
Через командную строку можно быстро получить последние ошибки без открытия GUI:
wevtutil qe System /c:10 /f:text /rd:true /q:"*[System[Level=2]]"Эта команда выводит последние 10 ошибок (Level=2) из журнала «Система» в текстовом формате.
Основные журналы Windows
В разделе «Журналы Windows» четыре основных журнала:
Приложение (Application): события от установленных программ. Сюда пишут Office, браузеры, антивирусы, базы данных. Источники: Application Error (сбои приложений), .NET Runtime (ошибки .NET), MSSQLSERVER (SQL Server).
Безопасность (Security): аудит входов, изменение политик, доступ к файлам. Источник: Microsoft-Windows-Security-Auditing. Полезен для отслеживания несанкционированного доступа.
Система (System): события ядра Windows, драйверов, служб. Источники: WHEA-Logger (аппаратные ошибки), Service Control Manager (запуск/остановка служб), BugCheck (BSoD), Disk (ошибки дисков).
Установка (Setup): события установки Windows и обновлений. Полезен при диагностике неудачных обновлений.
Дополнительные журналы в «Журналы приложений и служб» — «Microsoft» — «Windows»: детальные журналы подсистем Windows (Windows Update, Defender, Storage, PowerShell и др.).
Каждое событие имеет уровень:
- Критическое (Critical) — серьезный сбой, требующий немедленного внимания
- Ошибка (Error) — сбой операции
- Предупреждение (Warning) — потенциальная проблема
- Сведения (Information) — нормальная операция
Как найти причину BSoD в журнале
После синего экрана Windows записывает информацию о сбое в журнал «Система». Вот как найти причину BSoD:
- Откройте eventvwr.msc
- Перейдите в «Журналы Windows» — «Система»
- В правой панели нажмите «Фильтровать текущий журнал»
- Уровень событий: отметьте «Критическое» и «Ошибка»
- Источники: выберите «BugCheck»
- Нажмите OK
Событие с источником BugCheck содержит код BSoD. Например:
«Компьютер был перезагружен после ошибки. Код ошибки: 0x0000003b (SYSTEM_SERVICE_EXCEPTION). Параметр 1: 00000000c0000005. Параметр 2: fffff8050a7b1234.»
Также ищите события от источника «Windows Error Reporting» (WER). Они содержат имя модуля-виновника (.sys файл) и адрес исключения.
Через PowerShell получить информацию о последних BSoD:
Get-WinEvent -FilterHashtable @{LogName='System';ProviderName='Microsoft-Windows-WER-SystemErrorReporting'} -MaxEvents 5 | Format-List TimeCreated, MessageДиагностика проблем с обновлениями
При неудачном обновлении Windows журнал событий содержит подробности о причине сбоя.
Проверьте журнал «Установка» (Setup):
- «Журналы Windows» — «Установка»
- Фильтруйте по уровню «Ошибка»
- Ищите источник «Microsoft-Windows-Servicing» или «WUSA»
Типичные коды ошибок обновлений в журнале:
- 0x80070005: отказано в доступе (запустите обновление от администратора)
- 0x800f0922: нет подключения или мало места на системном разделе
- 0x80240034: сбой загрузки (проблема с сетью)
Для детальной диагностики обновлений используйте CBS.log:
notepad C:WindowsLogsCBSCBS.logCBS.log содержит пошаговый журнал установки каждого обновления. Ищите строки с «Error» и номером KB проблемного обновления.
Мониторинг входов в систему и безопасности
Журнал «Безопасность» записывает каждый вход и выход из системы. Полезно для отслеживания несанкционированного доступа.
Основные коды событий безопасности:
- 4624: успешный вход (Logon Type 2 = интерактивный, 3 = сетевой, 10 = RDP)
- 4625: неудачная попытка входа (неверный пароль)
- 4634: выход из системы
- 4648: вход с явным указанием учетных этих (RunAs)
- 4720: создана учетная запись
- 4726: удалена учетная запись
- 4732: пользователь добавлен в группу
Быстрый поиск неудачных попыток входа через PowerShell:
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4625} -MaxEvents 20 | Select-Object TimeCreated, Message | Format-ListДля серверов: настройте аудит файлов для отслеживания, кто и когда изменял или удалял файлы. Откройте gpedit.msc — «Конфигурация компьютера» — «Параметры Windows» — «Параметры безопасности» — «Локальные политики» — «Политика аудита» — «Аудит доступа к объектам» — включите аудит успехов и отказов.
Создание фильтров и настраиваемых представлений
Фильтры дают возможность быстро находить нужные события в тысячах записей журнала.
Создание настраиваемого представления:
- В левой панели правый клик на «Настраиваемые представления» — «Создать настраиваемое представление»
- Задайте фильтры: период времени, уровни (Критическое, Ошибка), журналы (Система, Приложение), источники (конкретный драйвер или служба), коды событий
- Нажмите OK, задайте имя (например, «Все ошибки за неделю»)
Представление появится в левой панели и будет обновляться автоматически.
Фильтр по XML-запросу (для сложных условий):
<QueryList>
<Query Id="0" Path="System">
<Select Path="System">
*[System[(Level=1 or Level=2) and TimeCreated[timediff(@SystemTime) <= 604800000]]]
</Select>
</Query>
</QueryList>Этот XML показывает критические ошибки и ошибки за последние 7 дней (604800000 мс) из журнала «Система».
Сохраненные представления экспортируются: правый клик — «Экспортировать настраиваемое представление». XML-файл можно импортировать на другом компьютере.
Автоматическая реакция на события
Windows дает возможность привязать задачу Планировщика к конкретному событию. При появлении события в журнале автоматически запускается программа или скрипт.
Пример: уведомление при критической ошибке диска.
- В Просмотре событий найдите событие, на которое хотите реагировать
- Правый клик на событии — «Привязать задачу к этому событию»
- Задайте имя задачи
- Выберите действие: «Запустить программу»
- Укажите программу (например, PowerShell-скрипт для отправки email)
Или через командную строку:
schtasks /create /tn "Disk_Error_Alert" /tr "powershell -File C:Scriptsalert.ps1" /sc onevent /ec System /mo "*[System[Provider[@Name='disk'] and (Level=2)]]"Полезные сценарии автоматической реакции:
- Отправка email при критической ошибке службы
- Перезапуск службы при её падении (событие 7034)
- Запись в лог-файл при неудачных попытках входа (событие 4625)
- Блокировка IP после 5 неудачных входов через RDP
Автореакция на события — мощный инструмент для администраторов серверов. На домашних компьютерах обычно достаточно ручной проверки журналов при возникновении проблем.
Полезные ссылки и материалы
Для решения задач, описанных в этой статье, могут пригодиться:
- Руководство по настройке починки Windows Update
- Руководство по настройке Windows 11 Pro
- Руководство по настройке точки восстановления
- Руководство по настройке очистки диска C
- Руководство по настройке Windows 10 Pro
Официальная документация: Microsoft Learn: состояние выпусков Windows.
Часто задаваемые вопросы
Можно ли очистить журнал событий?
Да. Правый клик на журнале (например, ‘Система’) — ‘Очистить журнал’. Можно сохранить копию перед очисткой. Через командную строку: wevtutil cl System.
Сколько места занимают журналы?
По умолчанию каждый журнал ограничен 20 МБ. При заполнении старые события перезаписываются. Размер можно изменить: правый клик на журнале — ‘Свойства’ — ‘Максимальный размер журнала’.
Как посмотреть журналы удаленного компьютера?
В Просмотре событий: ‘Действие’ — ‘Подключиться к другому компьютеру’. Через PowerShell: Get-WinEvent -ComputerName SERVER -LogName System. Требуются права администратора на удаленном ПК.
Какие события указывают на вирус или взлом?
Подозрительные события: многочисленные 4625 (неудачные входы), 4720 (создание учетных записей), 1102 (очистка журнала безопасности), 7045 (установка новой службы). Совокупность этих событий может указывать на компрометацию.



