Фильтрация в просмотре событий
Предположим у вас в журнале Безопасность более миллиона событий, наверняка вы сразу зададите вопрос есть ли фильтрация, так как просматривать все из них это мазохизм. В просмотре событий это предусмотрели, логи windows можно удобно отсеять оставив только нужное. Справа в области Действия есть кнопка Фильтр текущего журнала.
Вас попросят указать уровень событий:
- Критическое
- Ошибка
- Предупреждение
- Сведения
- Подробности
Все зависит от задачи поиска, если вы ищите ошибки, то смысла в других типах сообщение нету. Далее можете для того чтобы сузить границы поиска просмотра событий укзать нужный источник событий и код.
Так что как видите разобрать логи windows очень просто, ищем, находим, решаем. Так же может быть полезным быстрая очистка логов windows:
- Как очистить просмотр событий с помощью PowerShell
- Как почистить все журналы windows с помощью скрипта
Как открыть журнал событий Windows 10
Большинство действий пользователя в системе попадают в журнал событий операционной системы. Многие пользователи даже не догадываются о таком инструменте, который также позволяет исправлять множество ошибок. Файлы журнала сохраняются на системном диске по пути: C: Windows System32 winevt Logs. Но не достаточно знать где хранятся данные журнала, поскольку для их просмотра нужно использовать классическое приложение просмотра событий.
- Открываем стандартную панель управления выполнив команду control panel в окне Win+R.
- Дальше переходим в Администрирование и выбираем Просмотр событий.
К альтернативным способам открытия журнала событий можно отнести запуск классического приложения eventvwr.exe или eventvwr.msc просмотра событий на системном диске по пути: C: Windows system32, а также поиск приложения просмотр событий в окне поиска Windows 10 или же простое выполнение команды eventvwr.msc в окне Win+R.
Как открыть журнал
Запустить утилиту можно из классической Панели управления, перейдя по цепочке Администрирование – Просмотр событий или выполнив в окошке Run (Win+R) команду eventvwr.msc.
В левой колонке окна утилиты можно видеть отсортированные по разделам журналы, в средней отображается список событий выбранной категории, в правой – список доступных действий с выбранным журналом, внизу располагается панель подробных сведений о конкретной записи. Всего разделов четыре: настраиваемые события, журналы Windows, журналы приложений и служб, а также подписки.
Наибольший интерес представляет раздел «Журналы Windows», именно с ним чаще всего приходится работать, выясняя причины неполадок в работе системы и программ. Журнал системных событий включает три основных и две дополнительных категории. Основные это «Система», «Приложения» и «Безопасность», дополнительные – «Установка» и «Перенаправленные события».
Категория «Система» содержит события, сгенерированные системными компонентами – драйверами и модулями Windows.
Ветка «Приложения» включает записи, созданные различными программами. Эти данные могут пригодиться как системным администраторам и разработчикам программного обеспечения, так и обычным пользователям, желающим установить причину отказа той или иной программы.
Третья категория событий «Безопасность» содержит сведения, связанные с безопасностью системы. К ним относятся входы пользователей в аккаунты, управление учётными записями, изменение разрешений и прав доступа к файлам и папкам, запуск и остановка процессов и так далее.
Так как число событий может исчисляться тысячами и даже десятками тысяч, в eventvwr предусмотрена возможность поиска и фильтрации событий по свойствам – важности, времени, источнику, имени компьютера и пользователя, коду и так далее. Допустим, вы хотите получить список системных ошибок
Выберите слева Журналы Windows – Система, справа нажмите «Фильтр текущего журнала» и отметьте в открывшемся окне галочкой уровень события – пункты «Ошибка» и «Критическое». Нажмите «OK» и утилита тут же отфильтрует записи.
Чтобы просмотреть конкретную запись, кликните по ней дважды – сведения откроются в окошке «Свойства событий».
Открываем лог ошибок
- Поиск.
Самый простой и доступный способ – открыть поиск (комбинация клавиш Win+S) и ввести соответствующее название. Классическое приложение называется «Просмотр событий».
- «Выполнить».
Нажимаем комбинацию клавиш Win+R и вписываем в строке команду eventvwr.msc.
- Панель управления.
Более длинный способ. Открываем панель управления (как это сделать – читайте здесь). Устанавливаем режим просмотра крупные или мелкие значки и переходим в раздел «Администрирование».
Автоматически откроется Проводник с папкой, в которой находятся ярлыки средств администрирования. Находим «Просмотр событий».
Каждый из вышеописанных способов откроет нам интефрейс, в котором нас интересует, прежде всего, Журналы Windows и Журналы приложений и служб.
Журнал ошибок позволяет увидеть конкретные неисправности компьютера и операционной системы. Для обычных пользователей это возможность ознакомиться с проблемой и найти решение в интернете. Хотя в большинстве случаев журнал используется опытными программистами или системными администраторами.
Где посмотреть журнал задач Windows 10
В Windows 10 есть несколько способов, как можно просмотреть журнал задач.
- Через диспетчер задач:
- Нажмите комбинацию клавиш “Ctrl + Shift + Esc”, чтобы открыть диспетчер задач.
- Перейдите на вкладку “История”.
- Выберите “Журнал задач”.
- Через PowerShell:
- Нажмите на кнопку “Пуск” и введите “PowerShell” в поисковую строку.
- Нажмите правой кнопкой мыши на “PowerShell” и выберите “Запустить от имени администратора”.
- В открывшемся окне PowerShell введите команду “Get-WinEvent -LogName Microsoft-Windows-TaskScheduler/Operational” и нажмите Enter.
- Через Просмотр событий:
- Нажмите на кнопку “Пуск” и введите “Просмотр событий” в поисковую строку.
- Раскройте раздел “Журналы Windows”.
- Выберите “Журнал задач”.
- Через командную строку:
- Нажмите на кнопку “Пуск” и введите “cmd” в поисковую строку.
- Нажмите правой кнопкой мыши на “Командная строка” и выберите “Запустить от имени администратора”.
- В открывшемся окне командной строки введите команду “schtasks /query /fo LIST /v” и нажмите Enter.
Как очистить журналы событий в Windows 10, 8, 7
- Очистить журналы событий с помощью командной строки
- Очистить журнал событий с помощью PowerShell
- Очистить журналы событий с помощью VBScript/WMI
Два метода, перечисленные выше, показывают, как очистить определенный журнал событий из Windows 10, 8 или Windows 7. Теперь мы покажем вам, как очистить все журналы событий одновременно. Существует несколько способов очистки всех журналов событий одновременно, поэтому вы можете выбрать тот, который лучше всего соответствует вашим потребностям.
СВЯЗАННО: Управление каналами журнала событий с выпуском EventLogChannelsView от Nirsoft
Метод 1 – Очистить журналы событий с помощью командной строки
Командная строка, вероятно, является наиболее часто используемым инструментом для решения всех системных проблем, а также может использоваться для очистки всех журналов событий. Вот что вам нужно сделать, чтобы очистить все журналы событий с помощью командной строки:
- Откройте Блокнот и вставьте следующий текст:
- Сохраните этот текст как файл .bat или .cmd (назовите файл с кавычками, чтобы автоматически сохранить его как файл .cmd, например «ClearLog.cmd»)
- Запустите .cmd файл, который вы только что сохранили как администратор
- Просто позвольте команде закончить
Вот и все, все ваши журналы событий теперь очищены. Вероятно, это самый простой способ очистить все журналы событий в Windows 10 или Windows 8.1, но если вы хотите попробовать другие способы, посмотрите, как это сделать, ниже.
Метод 2 – Очистить журнал событий с PowerShell
Чтобы очистить все журналы событий с помощью Windows PowerShell, выполните следующие действия.
- Перейдите в Поиск, введите powershell, щелкните правой кнопкой мыши PowerShell и выберите Запуск от имени администратора.
- Введите следующую строку в PowerShell и нажмите Enter:
- Теперь просто введите Выход , чтобы закрыть окно PowerShell.
СВЯЗАННЫЕ: Как исправить ошибку приложения Event 1000 в Windows 10
Метод 3 – Очистить журналы событий с использованием VBScript/WMI
Вот как очистить все журналы событий с помощью VBScript/WMI (но учтите, что вы можете очистить только классические журналы событий):
- Откройте Блокнот и введите следующий текст:
- Сохраните его как VBScript (.VBS), посмотрите на метод 1, как сохранить файл как .vbs напрямую, назовите его, например, ClearEvent.vbs
- Переместите ClearEvent.vbs, который вы только что создали, в C:/Windows/System32
- Теперь откройте командную строку от имени администратора и выполните следующую команду:
Вот и все, теперь вы знаете множество способов очистки журнала событий в Windows 10, Windows 8.1 и Windows 7. Очистка журнала событий очень полезна, особенно если вы пытаетесь точно определить точную причину ошибки, которую вы недавно пережил. Если у вас есть какие-либо вопросы, просто зайдите в раздел комментариев ниже.
Какие ошибки синего экрана смерти существуют
Мы перечислим все системные ошибки Windows 10 или Windows 7 и 8. Они также могут встречаться в операционной системе Виста.
1. Код ошибки: 0x00000001: APC_INDEX_MISMATCH. Это внутренний сбой одного из ядер. Может возникнуть из-за несоответствия KeEnterCricticalRegion и KeLeaveCriticalRegion в системе файлов. Также причиной ее появление становится слишком большое число повторных вызовов системы. Это одна из наиболее распространенных проблем.
2. Ошибка 0x0000000A: IRQL_NOT_LESS_OR_EQUAL. Означает, что пользователь (или система), пыталась затронуть внутреннюю память на процессоре, из-за чего система и сбилась. Обычно возникает в том случае, если драйвер устройства использует неправильный адрес. Параметрами ошибки является адрес обращения драйвера, тип операции — операция чтения осуществлялась системой, или операция записи, а также адрес инструкции, которая обнаружила неправильный адрес драйвера. В 9 случаях из 10 возникает из-за установки нелицензионных драйверов Виндоус.
3. 0x00000005: INVALID_PROCESS_ATTACH_ATTEMPT — ошибка свидетельствует об отсутствии доступа к серверу и невозможности запуска операционной системы.
4. 0x0000000D: MUTEX_LEVEL_NUMBER_VIOLATION. Ошибка показывает, что точки взаимодействия получают доступ к системе вне правильной очереди. Найти, какие точки взаимодействия стали причиной сбоя можно с помощью файла заголовков NTOSEXEXLEVELS.H.
5. Очень распространенная ошибка — 0x00000012: TRAP_CAUSE_UNKNOWN. Она показывает, что в системе произошел сбой, но причина не определена. Чтобы выяснить причину и исправить работу компьютера, необходимо отследить, при каких условиях возникла данная ошибка.
6. 0x0000001E: KMODE_EXCEPTION_NOT_HANDLED, также распространенная ошибка. В этом случае обычно появление стоп-экрана вызвано поломанным или исключенным драйвером
Нужно обращать внимание и на тип самого драйвера, и на путь доступа к нему. Эта ошибка не несет особой опасности устройству если она не повторяется слишком часто
В противном случае необходимо будет провести диагностику системы. Иногда причиной ошибки является кэширование процессора и если она возникла повторно, необходимо связаться с производителями этой детали и получить консультацию у них.
7. 0x00000023: FAT_FILE_SYSTEM — указывает на повреждение файловой системы FAT16 или FAT32. Проблема может быть в нарушении работы диска, или с Interrupt Request Packet пакетом.
8. 0x00000020: KERNEL_APC_PENDING_DURING_EXIT. Возникает при повреждении или отключении АРС счетчика. Диагностировать причину легко: если АРС счетчик показывает значение выше 0, то причина именно в нем. Причиной сбоя в работе счетчика может быть неправильная настройка драйверов, которая вызвала неравное количество перезапусков файловых систем.
9. 0x00000024: NTFS_FILE_SYSTEM — ошибка указывает на проблему с чтением определенного драйвера, чтения или записи. Также причиной может служить неправильная работа программного обеспечения, чрезмерная активность антивируса или перегрузка дисков.
10. Ошибка 0x0000002A: INCONSISTENT_IRP указывает на несоответствие состояний IRP. Иногда IRP, который уже выполнил загрузку, система принимает как ожидающий загрузки и наоборот. Из-за этого появляется синий экран.
11. 0x0000002B: PANIC_STACK_SWITCH — ошибка показывает, что область стека ядра переполнена. Обычно причиной является либо ошибка в ядре, либо большой вес драйвера.
12. 0x0000002E: DATA_BUS_ERROR — ошибка памяти системы, возникает когда драйвер обращается к источнику памяти, который уже не существует.
13. 0x00000031: PHASE0_INITIALIZATION_FAILED — появляется в случае, когда система не прошла инициализацию на ранней стадии. Информации этот код практически не дает, поэтому требуется дополнительная диагностика системы.
14. Ошибка с кодом 0x00000025: NPFS_FILE_SYSTEM свидетельствует о том, что память компьютера переполнена и устройство не может нормально работать. В этом случае необходимо увеличить память на жестком диске.
15. Еще один часто встречающийся вариант: 0x00000026: CDFS_FILE_SYSTEM. Показывает, что повреждена файловая система компьютера, есть битые сектора или новый драйвер не совместим с системой. Чтобы исправить ошибку, нужно провести диагностику устройства, ликвидировать битые сектора и добавить объем оперативной памяти.
Это основные ошибки, вызывающие синий экран смерти.
Перечислять все виды сбоев не нужно, так как разобраться в коде обычному пользователю очень сложно и решить проблему самостоятельно ему не удастся.
Что нужно делать при возникновении данной проблемы?
Самый простой способ запустить процесс сброса – воспользоваться разделом «Обновление и безопасность». Выполнить настройку можно по следующей схеме:
- Открыть меню «Пуск».
- Выбрать «Параметры».
Кликнуть по пункту «Обновление и безопасность».
- Перейти во вкладку «Восстановление».
- Нажать на кнопку «Начать».
Выбрать действие с удалением или сохранением данных.
Операционная система начнет автоматическую переустановку. В процессе компьютер может несколько раз выполнить перезагрузку. Если проблема при возврате ПК в исходное состояние осталась нерешенной, потребуется применить один из предложенных способов.
Применение Командной строки
Откат системы до прежнего состояния можно выполнить с помощью встроенной утилиты с расширенными правами. Для этого потребуется следовать инструкции:
- Открыть меню «Пуск».
- Ввести в поисковой строке: «cmd».
- Выбрать КС с правами Администратора.
- Набрать в открывшемся окне команды последовательно: «cd %windir%\system32\config», «ren system system.001» и «ren software software.001».
- Закрыть окно.
Пользователь должен выполнить перезагрузку устройства, попробовать заново произвести сброс системы. Если этот метод при возврате ПК в прежнее состояние не помог решить проблему – перейти к следующему варианту.
Использование диска восстановления для переустановки Windows 10
Вернуть Виндовс 10 до заводских настроек поможет заранее созданный диск восстановления. Для этого понадобится следовать пунктам плана:
- Выключить компьютер.
- Подключить загрузочный диск.
- Включить ПК, войти в меню БИОС.
В окне «Установка Windows» выбрать русский язык, нажать кнопку «Далее».
В меню «Выбор действия» нажать на вариант «Поиск и устранение неисправностей».
В окне «Дополнительные параметры» выбрать одно из средств восстановления.
Загрузочный диск помогает восстановить систему до рабочего состояния в случае возникновения неисправностей. Пользователю желательно заранее позаботиться об этом, создав установочный диск.
Чистая установка ОС
Проблемы в установленной системе не попадут в новую версию. Это гарантирует очистка диска. В процессе выполнения чистой установки утилиты, игры, приложения с компьютера удалятся. В Windows останутся только заводские настройки и стандартные софты.
Существует три варианта выполнения чистой установки операционки. Первые два способа подходят для переустановки системы на более позднюю версию. Последний метод доступен для пользователей, у которых уже установлена «десятка», желающих быстро переустановить Windows.
Создание образа
Для выполнения операции понадобится съемный носитель объемом не менее 4 Гб
Чтобы ничего не зависло в процессе, важно, чтобы носитель был чистым полностью
- Дождаться завершения процесса.
- Выключить, затем снова включить ПК.
- При запуске нажать клавишу «Delete» или «F12».
- Перейти к пункту «Загрузка», установить на первое место флеш-накопитель.
- Сохранить изменения, закрыть меню.
- Принять лицензионное соглашение.
Выбрать раздел для системы, отформатировать его.
Повторить действия для других разделов, чтобы очистить их от мусора.
Далее произойдет автоматическая загрузка компонентов, не требующая вмешательства пользователя. Юзеру останется только создать новую учетную запись, задать нужные параметры.
С помощью системной функции Виндовс
В «десятке» предусмотрена опция, позволяющая автоматически стереть установленную операционку и установить новую, чистую версию программы. Такой метод позволяет сохранить важные данные на устройстве.
Начнется процесс восстановления системы, который останавливать вручную категорически запрещено. В результате пользователь получит чистую Винду с сохранением данных и отсутствием ненужного мусора.
Через официальную утилиту от «Майкрософт»
Выполняется по тому же принципу, как и предыдущий способ. Но у юзера имеется возможность выбора – оставить или удалить все данные с ПК.
- Выбрать соответствующий пункт из двух предложенных вариантов.
- Нажать «Начать».
Процесс может длиться более часа. Желательно не прерывать его, чтобы не столкнуться с серьезными проблемами.
Если при восстановлении компьютера возникла проблема в Windows 10 – изменения не были внесены – тогда пользователь может выбрать один из предложенных вариантов устранения ошибки. Причины такой неполадки, в основном, связаны с отсутствием нужных файлов системы или внутренними сбоями операционки. В любом случае, владелец устройства способен самостоятельно устранить неполадку с помощью встроенных средств или скачанных утилит.
Проблема при возврате ПК в исходное состояние Windows 10 может возникнуть, когда вы пытаетесь произвести восстановление Виндовс 10. Сейчас мы рассмотрим, как она решается.
Windows 10 где посмотреть ошибки системы
Как понятно из заголовка, речь пойдет о функции, которая входит в состав windows, с помощью нее вы можете узнать подробнее о возникших проблемах в своем ПК — это журнал ошибок.
Статья будет построена на примере windows 10, но данная функция доступна и в более ранних версиях windows.
Работа в ранних версиях ничем не отличается, за исключением не существенных отличий в виде оформления и мелких нюансов интерфейса.
Если вы хотите узнать почему возникает ошибка или сбой в работе устройств или драйверов, то первым делом необходимо ознакомится с записями в журнале ошибок системы. В дальнейшем на основе этих данных строить свои следующие шаги, по решению возникшей затруднительной ситуации.
Подготовка к просмотру журнала ошибок
По умолчанию журнал ошибок как правило включен и система ведет запись действий пользователя, всех устройств и множество других параметров. Для надежности предлагаю убедится, что она включена.
Открываем диспетчер задач по клику правой кнопкой мыши на значке меню. Далее выбираем вкладку службы и внизу нажимаем ссылку Открыть службы. Откроется окно служб, где и можно посмотреть, убедиться, что журнал ошибок работает.
Если журнал ошибок отключен то дважды кликнете по нему и запустите его, в графе тип запуска выберите автоматически. Затем применить и ОК.
Перед просмотром журнала ошибок
Когда вы уверены, что журнал ошибок ведется создаем ситуацию при которой появляется сбой или проблема в работе вашей системы.
Не обязательно усердствовать, можете просто продолжать использовать ваш ПК как обычно. В случае возникновения проблем в устройствах или программном обеспечении система в журнале сделает запись.
Смотрим журнал ошибок и подробности ошибки
Открываем панель управления, в панели управления выбираем мелкие значки, затем пункт Администрирование и далее Просмотр событий.
В открывшемся окне просмотра событий вы можете посмотреть ошибки в работе системы, оборудования и их описание.
Имея подробные данные о сбоях в работе оборудования или системы можно, проанализировав их, спланировать свои дальнейшие шаги в решении возникшей задачи.
Главное не торопиться, все проанализировать и используя наш могучий «инструмент» Интернет, принять правильное решение.
Если не уверены в своих силах по решению той или иной задачи, рекомендую обратится к специалисту или более опытному пользователю.
Источник
Классы протоколирования событий
Для записи журналов событий существуют два разных API-интерфейса Windows. Для одного из них, который доступен, начиная с Windows Vista, предусмотрены классы-оболочки в пространстве имен System.Diagnostics.Eventing, а для другого классы-оболочки находятся в пространстве имен System.Diagnostics.
Пространство имен System. Diagnostics содержит классы для протоколирования событий, перечисленные ниже:
- EventLog
-
С помощью класса EventLog можно читать и записывать элементы журнала событий, а также устанавливать приложения в качестве источников событий.
- EventLogEntry
-
Класс EventLogEntry представляет отдельный элемент журнала событий. С помощью EventLogEntryCollection можно выполнять итерации по элементам EventLogEntry.
- EventLogInstaller
-
Класс EventLogInstaller — это установщик компонента EventLog. Для создания источника событий он обращается к EventLog.CreateEventSource().
- EventLogTraceListener
-
С помощью EventLogTraceListener трассировки могут записываться в журнал событий. Этот класс является реализацией абстрактного класса TraceListener.
Ядром протоколирования событий является класс EventLog. Члены этого класс описаны в таблице:
Entries | С помощью свойства Entries можно читать журналы событий. Entries возвращает коллекцию EventLogEntryCollection, которая содержит объекты, хранящие информацию о событиях. Вызывать метод вроде Read() не понадобится. Коллекция заполняется при обращении к этому свойству. |
Log | В свойстве Log указывается журнал для чтения или записи. |
LogDisplayName | LogDisplayName — свойство только для чтения, которое возвращает отображаемое имя журнала. |
MachineName | Посредством MachineName указывается система, на которой должно производиться чтение или запись элементов журнала. |
Source | Свойство Source специфицирует источник элементов событий, подлежащих записи. |
CreateEventSource() | CreateEventSource() создает новый источник событий и новый файл журнала, если он указан при вызове этого метода. |
DeleteEventSource() | Метод вызывается DeleteEventSource(), когда необходимо избавиться от источника события. |
SourceExists() | С помощью этого метода можно проверить, существует ли источник событий перед его созданием. |
WriteEntry() | Запись элементов журнала событий. Метод WriteEntry() проще, так как ему необходимо только передать строку. |
WriteEvent() | WriteEvent() более гибкий, поскольку можно использовать файлы сообщений, которые не зависят от приложения и поддерживают локализацию. |
Clear() | Метод Clear() удаляет все элементы из журнала событий. |
Delete() | Метод Delete() удаляет целиком журнал событий. |
Перед записью событий потребуется создать источник событий. Для этого можно использовать метод CreateEventSource() класса EventLog либо класс EventLoglnstaller. Поскольку при создании источника событий нужны административные привилегии, программа установки является более подходящим выбором.
В следующем примере осуществляется проверка наличия источника событий по имени EventLogDemoApp. Если он не существует, создается объект типа EventSourceCreationData, который определяет имя источника EventLogDemoApp и имя журнала ProCSharpLog. Все события данного источника пишутся в журнал событий ProCSharpLog. По умолчанию это журнал приложений:
Имя источника событий — это идентификатор приложения, которое пишет элементы журнала событий. Системному администратору, читающему журнал, эта информация помогает идентифицировать элементы журнала событий для отображения их на категории приложения. Примерами имен источников событий могут служить LoadPerf — для монитора производительности, MSSQLSERVER — для Microsoft SQL Server, MsiInstaller — для Windows Installer, Winlogon, Tcpip, Time-Service и т.д.
Установка имени Application для журнала событий приводит к записи элементов событий в журнал приложений. Можно также создать собственный журнал, указав имя журнала событий. Файлы журнала располагаются в каталоге <windows>\System32\WinEvt\Logs.
С помощью EventSourceCreationData допускается также задавать еще несколько характеристик для журнала событий.
Работа с журналами
Службы и приложения могут генерировать огромное количество самых разнообразных событий. Для простоты доступа к нужным записям журнала можно использовать функцию фильтрации журнала:
Скриншот №4. Фильтрация журнала
Правый клик по журналу – Фильтр текущего журнала… (>Filter Current Log…), либо выбрать данную функцию в панели быстрых действий. Открывшееся окно позволяет настроить фильтр и отобразить только те события, которые необходимы в данный момент:
Скриншот №5. Настройки фильтра
Можно задать временной период, уровни события, выбрать журналы и конкретные источники событий. Если известны коды событий, которые нужно включить или исключить из фильтра, их также можно указать.
Когда необходимость в фильтрации событий отпадет, ее можно отключить действием Очистить фильтр (Clear Filter):
Скриншот №6. Очистка фильтра
Приложение Просмотр событий (Event Viewer) позволяет также настроить дополнительные свойства журналов. Доступ к настройкам можно получить через панель быстрых действий, либо через контекстное меню журнала – правый клик по журналу – Свойства (Properties):
Скриншот №7. Свойства журналов
В открывшемся окне настроек можно увидеть путь, по которому сохраняется файл журнала, текущий размер, а также можно задать максимальный размер файла:
Скриншот №8. Характеристики файла журнала
В нижней части окна можно выбрать вариант действия при достижении журналом максимального значения:
- Переписывать события при необходимости (Overwrite events as needed) – новое событие будет записываться поверх самого старого события в журнале, таким образом будут доступны события только за определенный диапазон времени.
- Архивировать журнал при заполнении (Overwrite the log when full) – заполненный журнал будет сохранен, последующие события будут записываться в новый файл журнала. При необходимости доступа к старым событиям, архивный файл можно будет открыть в приложении Просмотр событий (Event Viewer).
- Не переписывать события (Do not overwrite events) – при заполнении журнала выдается системное сообщение о необходимости очистить журнал, старые события не перезаписываются.
Что такое системный журнал Windows 7
В операционной системе Windows, начиная с 7 версии, есть функция отслеживания важных событий, все они собраны в специальном журнале.
Именно там можно найти информацию обо всех системных ошибках.
Журнал включает в себя информацию обо всех сбоях: программах, которые не запускаются, нарушениях в работе драйвера, а также неправильном подключении устройств.
Журнал сохраняет все события в хронологическом порядке, позволяет осуществлять контроль над системой, проводит диагностику ошибок и, по возможности, устраняет их.
Общий вид системного журнала
Чтобы сохранить все важные данные, нужно периодически просматривать этот журнал и производить настройку компьютера.
Когда служба журнала событий запущена, она собирает и сохраняет в архив все важные изменения и происшествия.
Функции журнала включают в себя:
- Возможность просматривать архивные данные.
- Создавать подписки определенных происшествий для работы с ними в будущем.
- Фильтры событий для применения их в системе.
- Настраивать выполнение компьютером определенных действий при появлении ошибки.
Системный журнал есть на любом устройстве, работающем на операционной системе Windows 7 и его правильное использование позволит избежать многих ошибок, в том числе, фатальных.
Что делать, если журнал событий не открывается
За работу этого системного компонента отвечает одноименная служба. И самая частая причина проблем с его открытием – остановка службы.
Чтобы проверить эту версию и восстановить работу просмотрщика, откройте оснастку «Службы». Проще всего это сделать через Диспетчер задач: перейдите в нем на вкладку «Службы» и кликните внизу окна «Открыть службы».
Затем найдите в списке служб «Журнал событий Windows» и, если она остановлена, нажмите кнопку запуска (play) на верхней панели окна.
Служба не стартует? Или она запущена, но журнал все равно недоступен? Подобное может быть вызвано следующим:
- Ваша ученая запись ограничена в правах доступа политиками безопасности.
- В правах ограничена системная учетная запись Local Service, от имени которой работает журнал событий.
- Некоторые системные компоненты повреждены или заблокированы вредоносной программой.
Обойти ограничения политик безопасности, если у вашей учетки нет административных полномочий, скорее всего, не получится. В остальных случаях проблему, как правило, удается решить стандартными средствами восстановления Windows:
- Откатом на контрольную точку, созданную, когда всё работало исправно.
- Запуском утилиты проверки и восстановления защищенных системных файлов sfc.exe –scannow в командной строке.
- Сканированием дисков на предмет вирусного заражения.
- Восстановлением прав доступа системных учетных записей к папкам WindowsSystem32winevt и System32LogFiles. Рабочие настройки показаны на скриншотах ниже.
Способы применения (краткий инструктаж по работе)
Большинство «профессиональных» пользователей уверены, что обычным юзерам не нужно даже погружаться в эту тему, ведь она никогда им не пригодится. Однако это не так. Данный инструмент невероятно полезен в отдельных ситуациях.
Например, если появляется синий экран (BSOD) или ОС сама по себе перезагружается время от времени. Почему это происходит и что послужило причиной можно узнать в журнале событий. Если ошибка связана с обновлением драйверов, то будет указано оборудование, с которым возникла проблема, и эффективные пути для ее решения.
Знакомство
Коротко разберем интерфейc журнала событий, чтобы не потеряться и понимать, где и что находится.
В левой части — навигационное меню с категориями. Наиболее интересны:
- Журналы Windows.
- Приложение. Отображает информацию об установленном программном обеспечении.
- Безопасность. В основном здесь находятся данные о времени и дате входа в Windows, а также важных изменениях безопасности.
- Установка. Перечисляются сведения об установленных программах, драйверах и обновлениях.
- Система. Общая информация о состоянии винды. Критические ошибки (в том числе синие экраны), предупреждения, загрузки, перезагрузки — все располагается здесь.
- Журналы приложений и служб. Располагаются сведения об установленном софте.
В центральной части можно просмотреть список событий за последнее время и подробную информацию о каждом из них.
Правая часть окна — область действий. Доступны опции удаления, сохранения, копирования и другие.
Предлагаю войти в «Систему», найти интересующее нас событие и щелкнуть по нему мышкой.
Снизу появятся общие сведения о неполадке. Читаем описание, запоминаем значение из поля «Источник» и «Код». Открываем «Google» или «Yandex» и по имеющимся данным ищем способы исправления неполадки.
Методы очистки
Существует пять основных способов, с помощью которых можно очистить журнал событий.
- Ручной.
- «Батник» – специальный файл с расширением «*.bat».
- Через консоль «CMD».
- Через «PowerShell».
- Утилиту CCleaner.
Подробно рассмотрим каждый из них и узнаем, как их применить на практике.
Ручной
В первую очередь предлагаю разобрать вариант самостоятельной очистки. Он достаточно простой и не требует использования специальных команд и установки стороннего софта.
Нужно лишь:
- Открыть журнал событий (как? — рассказано в самом начале).
- Нажать по нужному разделу правой кнопкой мыши и выбрать пункт «Очистить».
Создание и использование «.bat»
Пожалуй, это еще один достаточно простой метод. Разберем более подробно.
- Создаем обычный текстовый файл. Щелкаем правой мышкой по рабочему столу и выбираем «Создать» – «Текстовый документ».
- Вставляем в него специальный код.
- В верхнем меню выбираем «Файл – Сохранить как».
- Указываем любое имя. В конце имени выставляем расширение «.bat». В графе «Тип» выбираем «Все» и нажимаем «Сохранить».
- Готово. Щелкаем по нему правой кнопкой мыши и запускаем с правами администратора. После этого все сообщения приложений, ошибки и прочие отчеты удалятся.
Если вам лень создавать этот файл, то вот готовый вариант. Используйте спокойно, вирусов нет.
Командная строка
Также почистить журнал событий от ошибок, предупреждений и прочих сообщений можно через командную строку «CMD».
- Заходим в консоль.
- Копируем и вставляем следующий код: for /F «tokens=*» %1 in (‘wevtutil.exe el’) DO wevtutil.exe cl «%1». Жмем «Enter» и дожидаемся окончания процесса.
После этого все отчеты удалятся.
PowerShell
В Windows 10 предусмотрена более подвинутая версия стандартной консоли — PowerShell. Воспользуемся ей.
Действуем по шагам:
- Жмем по клавишам — вводим PowerShell и выбираем «От имени администратора».
- В появившееся окно вводим: Wevtutil el | ForEach {wevtutil cl «$_»}.
Не обращайте внимания на возможные ошибки, на результат они не влияют. Разделы очистятся.
CCleaner
Специализированный софт по очистке ОС и исправлению проблем в реестре. Распространяется бесплатно. Поддерживает Windows 10 – 8 – 7.
- Скачиваем с официального сайта, устанавливаем и открываем.
- Переходим во вкладку «Стандартная очистка». В «Windows» устанавливаем галочку напротив нужного пункта. Галочки с остальных пунктов снимать необязательно (дополнительно оптимизируется работа ОС).
- Жмем по кнопке «Очистка»