Windows Event Log Viewer Windows Event Log Viewer

Pobierz oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows

Oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows otwiera bieżące dzienniki Windows i pliki .evtx przyniesione z innego komputera, wyjaśnia, co oznacza każdy identyfikator zdarzenia, i powiadamia Cię, gdy zadziała ustawiona przez Ciebie reguła.

Windows 11 / 10Darmowy okres próbny, bez rejestracji
Windows Event Log Viewer Zrzut ekranu.
Serwer restartuje się o trzeciej w nocy i nikt nie wie dlaczego. Użytkownik nie może się zalogować i przysięga, że hasło jest poprawne. Windows już zapisał odpowiedź. Przeglądarka dziennika zdarzeń Windows od SoftOrbits otwiera dziennik zdarzeń, zawęża go do zdarzeń, które mają znaczenie, i objaśnia każde z nich prostymi słowami. Odczytuje bieżące dzienniki Twojego komputera, te same dzienniki na komputerach, którymi administrujesz, oraz pliki skopiowane z cudzego komputera.

Jak pobrać oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows i z niego korzystać

Zainstaluj program.
1

Zainstaluj program

Pobierz oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows i uruchom instalator. Nie potrzeba konta ani adresu e-mail. Program otwiera się z pustym oknem i drzewem dzienników danego komputera po lewej, więc każdy dziennik jest o jedno kliknięcie.

Otwórz dziennik.
2

Otwórz dziennik

Wybierz dowolny bieżący dziennik na komputerze albo otwórz plik .evtx, który przysłał Ci współpracownik. Dziennik z 34 215 rekordami jest indeksowany w niecałe pół sekundy. Plik z 300 000 rekordów za pierwszym razem zajmuje około czterech sekund; potem przeskoki po nim trwają milisekundy.

Zawęź go do incydentu.
3

Zawęź go do incydentu

Ustaw przedział czasu, poziom, identyfikator zdarzenia lub nazwę konta. Trzy hipotezy sprawdzisz w minutę. Pole „Identyfikator zdarzenia" przyjmuje też zakresy i wykluczenia, na przykład 10,100-200!150.

Przeczytaj, a potem pilnuj.
4

Przeczytaj, a potem pilnuj

Otwórz zdarzenie, a wbudowany przewodnik objaśni jego kod i pola prostymi słowami. Utwórz regułę dla zdarzenia, które nigdy nie może przejść niezauważone, a program będzie monitorował dziennik zdarzeń za Ciebie. Następne takie zdarzenie pojawi się w zasobniku systemowym, gdy pracujesz w innym oknie.

Odczytaj dziennik komputera z pokoju obok.

Odczytaj dziennik komputera z pokoju obok

Oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows odczytuje dzienniki zdarzeń z innych komputerów w sieci. Podłączony komputer pojawia się w tym samym drzewie co Twój, a każdy jego dziennik jest o jedno kliknięcie. W domenie program używa konta Windows, na którym już pracujesz, i nie pyta o hasło. W innych sieciach wystarczy raz podać użytkownika i hasło. Hasło pozostaje w pamięci, dopóki program jest otwarty, i nigdy nie jest zapisywane. Połączenie korzysta z RPC, więc zdalny komputer musi zezwalać w zaporze na zdalny dostęp do dziennika zdarzeń - to ta sama reguła, której potrzebuje Podgląd zdarzeń. Wbudowane skanowanie sieci sprawdza podsieć /24 w około cztery sekundy i pokazuje, które z jej 254 adresów odpowiadają.

Tryb śledczy znajduje rekordy, których dziennik już nie ma

Każdy blok EVTX zaczyna się tymi samymi ośmioma bajtami i ma dokładnie 65 536 bajtów. Tryb śledczy wykorzystuje tę strukturę, by przejść bajt po bajcie przez plik, obraz dysku lub cały dysk, ignorując nagłówek pliku i znajdując bloki, do których zwykły czytnik nie dociera. Potrafi odzyskać rekordy pozostawione w wolnym miejscu po usunięciu lub rotacji dziennika i odczytać dziennik ze zniszczonym nagłówkiem. Na pliku testowym z wymazanym nagłówkiem odzyskał 23 367 zdarzeń z 316 bloków w około półtorej sekundy. Zduplikowane bloki są rozpoznawane i pokazywane raz, więc skanowanie dysku nie pokaże tych samych zdarzeń trzy razy. W programie ta funkcja jest w menu „Plik" jako „Głębokie skanowanie w poszukiwaniu utraconych zdarzeń".

Tryb śledczy znajduje rekordy, których dziennik już nie ma.
Jedna linijka, która wyjaśnia awarię.

Jedna linijka, która wyjaśnia awarię

Oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows zawęża dziennik System z 34 232 rekordami do 615 pasujących do filtru w 49 ms. Kolejną hipotezę możesz sprawdzić od razu.

Identyfikator zdarzenia 41 wreszcie coś mówi

Identyfikator zdarzenia 41 w uczciwym tłumaczeniu znaczy: „komputer wyłączył się bez prawidłowego zamknięcia systemu". Sam dziennik nigdy tego nie mówi. Windows przechowuje treść opisów zdarzeń w programie, który je zapisał, dlatego dziennik przeniesiony z innego komputera zwykle pokazuje komunikat „Nie można odnaleźć opisu identyfikatora zdarzenia". Nasz przewodnik objaśnia 181 zdarzeń zwykłym językiem. Na działającym komputerze z Windows, na którym to zmierzyliśmy, obejmowało to 94,6 procent dziennika.

Identyfikator zdarzenia 41 wreszcie coś mówi.
Dowiesz się o problemie, zanim zadzwoni użytkownik.

Dowiesz się o problemie, zanim zadzwoni użytkownik

Nieudane logowania co dziesięć minut wyglądają na wykresie jak atak. Monitorowanie dziennika zdarzeń Windows to tutaj jedna reguła: ten identyfikator zdarzenia, ten dziennik, to konto. Program czyta dziennik, gdy pracujesz, a potem wyświetla powiadomienie w zasobniku systemowym. Reguła, którą testowaliśmy na zdarzeniu 4625, zadziałała przy prawdziwym nieudanym logowaniu, a nie przy sztucznym zdarzeniu podstawionym na potrzeby zrzutu ekranu.

Otwiera dziennik, którego nie chce otworzyć wbudowana przeglądarka

Komunikat „Plik dziennika zdarzeń jest uszkodzony (1500)" to moment, w którym Podgląd zdarzeń się poddaje, często dlatego, że uszkodził się nagłówek, a zdarzenia nadal są w pliku. Tryb śledczy czyta dalej mimo uszkodzonego nagłówka i wydobywa rekordy. Otwiera też plik skopiowany z komputera, który się nie uruchamia.

Otwiera dziennik, którego nie chce otworzyć wbudowana przeglądarka.

Dwa dzienniki, jedna oś czasu

Połącz dzienniki zdarzeń „Aplikacja" i „System" w jedną oś czasu i posortuj je razem: 57 609 zdarzeń przesortowanych w 16 ms. Gdy kilka rekordów ma tę samą wartość pola, podążaj za łańcuchem. W obciążonym dzienniku „Aplikacja" zawęziło to 23 321 wierszy do 419 należących do tego samego incydentu w 43 ms.

Gotowe zestawienia

Piętnaście przygotowanych widoków obejmuje typowe wyszukiwania: kto się zalogował, komu logowanie się nie udało, dlaczego komputer się zrestartował, nowe usługi oraz problemy z dyskiem i systemem plików. Wybierz jeden, a potem zawęź go wyszukiwaniem tekstu w całym dzienniku.

Eksport dopasowany do raportu

Eksport zapisuje pliki CSV i Excel do analizy liczb, HTML i PDF do raportu z incydentu, a wiersze trafiają bezpośrednio do tabeli MS SQL Server. 23 317 wierszy trafiło tam w 3,5 sekundy, a ich liczba zgadzała się z ponownym zliczeniem w osobnym kliencie SQL.

Twoje ustawienia zostaną na jutro

Obszary robocze zapisują karty, filtry i kolumny, więc to samo dochodzenie otworzysz ponownie w przyszłym tygodniu. Dwie karty wróciły z 1978 i 4604 zdarzeniami przy tych samych warunkach. Migawka zamraża sam wybór, więc nic się w nim później nie przesunie.

Widok analizatora dziennika zdarzeń

Widok podsumowania grupuje dziennik według źródła, kodu lub dnia, więc zanim przeczytasz choć jeden rekord, widzisz, że większość wczorajszych błędów wygenerował jeden sterownik. Dodaj pole jako własną kolumnę, gdy brakuje go w standardowej siatce.

Każdy dziennik, bieżący lub z dysku

Otwiera bieżące dzienniki „Aplikacja", „System", „Zabezpieczenia" i „Instalacja" oraz wszystko w sekcji „Dzienniki aplikacji i usług". Otwiera też pliki, w tym taki, który współpracownik przysłał Ci mailem, oraz starsze pliki .evt z komputerów z XP i Server 2003.

Windows Event Log Viewer
Windows Event Log ViewerPobierz oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows, otwórz dziennik, który nie daje Ci spokoju od tygodnia, i sprawdź, co naprawdę się stało.

Komu przyda się przeglądarka i monitor dziennika zdarzeń systemu Windows

Dla administratorów IT

Jedna osoba utrzymuje przy życiu dwadzieścia komputerów. Gdy serwer plików restartuje się w nocy, odpowiedź daje identyfikator zdarzenia 1074 lub 41, ale znalezienie go i pokazanie szefowi zajmuje dziesięć minut.

Dla helpdesku i zewnętrznego wsparcia IT

Dzienniki przychodzą jako załącznik od klienta, do którego sieci nie masz dostępu. Plik otwiera się z objaśnionymi zdarzeniami, więc odpowiedź pochodzi z samego dziennika.

Dla zaawansowanych użytkowników

Twój komputer wyrzuca Cię z gry i sam się restartuje albo pokazuje niebieski ekran. Odczytaj zdarzenia 6008 i 41, sprawdź, kiedy to się zaczęło, i zobacz, co działo się tuż przedtem.

Windows Event Log Viewer
Windows Event Log Viewer
Cena
od € 39,99 / miesiąc
Wersja
3.2
Rozmiar pliku
72 Mb
Ostatnia aktualizacja na
11/09/26
System Requirements
  • Windows 11/10/8.1/8/7 (32/64 bit)
  • Intel i3, AMD Ryzen 5 lub wyższy
  • 4 GB pamięci RAM lub więcej
  • NVIDIA® GeForce® serii 8 i 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ serii, Radeon™ R5 M230 lub wyższa karta graficzna z aktualnymi sterownikami
  • Rozdzielczość ekranu 1280 × 768, 32-bitowy kolor
  • 1 GB wolnego miejsca na dysku twardym lub więcej

Często zadawane pytania

W folderze C:\\Windows\\System32\\winevt\\Logs. To lokalizacja dziennika zdarzeń Windows: każdy dziennik to osobny plik .evtx o tej samej nazwie. Gdy komputer się nie uruchamia, wyjmij plik z tego folderu za pomocą dysku ratunkowego i odczytaj go na sprawnym komputerze.

Otwórz plik z poziomu programu albo kliknij go dwukrotnie w Eksploratorze, gdy skojarzenie plików jest już ustawione. Czyta się go jak dziennik z własnego komputera: bez kroku importu i bez instalowania czegokolwiek na komputerze, z którego pochodzi plik. Opisy zdarzeń są na miejscu, inaczej niż zwykle w przypadku cudzego dziennika.

EVTX to binarny format dzienników, którego Windows używa od wersji Vista. Jest zapisywany w blokach i nie da się go odczytać w edytorze tekstu. Starsze komputery z Windows XP i Server 2003 zapisywały zamiast tego pliki .evt. Ta przeglądarka plików dziennika odczytuje oba formaty.

W dzienniku zdarzeń „Zabezpieczenia" nieudane logowanie ma identyfikator zdarzenia 4625, a udane - 4624. Obok numeru sprawdź typ logowania: typ 2 to ktoś przy klawiaturze, typ 3 to logowanie sieciowe, a typ 10 to pulpit zdalny, co ma znaczenie, gdy nieudane próby pojawiają się o czwartej nad ranem.

To oprogramowanie do monitorowania dziennika zdarzeń z dołączoną przeglądarką. Odczytuje dzienniki na komputerach, z którymi pracujesz, i ostrzega Cię na Twoim komputerze według ustawionych przez Ciebie reguł. Działa bez serwera zbierającego dane i bez agentów. Otwórz dziennik albo zostaw regułę, która będzie go pilnować.

Najpierw filtruj, potem eksportuj. Program eksportuje to, co jest na ekranie, a nie cały dziennik. Przenieś dane do tabeli SQL, gdy mają przetrwać dłużej niż zgłoszenie, i odpytaj je tam w następnym kwartale.

Zanim uznasz plik za stracony, spróbuj głębokiego skanowania. Szuka ono samych rekordów i przywraca to, co uda się znaleźć. Jeśli plik stracił końcówkę, zdarzenia z niej przepadły na dobre. Najpierw skopiuj uszkodzony plik i pracuj na kopii.

Do dziennika „Zabezpieczenia" - tak. O te uprawnienia prosi sam Windows. Większość pozostałych dzienników otwiera się na zwykłym koncie. Plik .evtx na pulpicie nie wymaga żadnych uprawnień.

Jedno i drugie. Liczniki według źródła i kodu, dwa dzienniki połączone w jedną oś czasu, powiązane rekordy zebrane w łańcuch i wyniki przenoszone do tabeli SQL, gdy odpowiedź ma przetrwać dłużej niż zgłoszenie.

Oceń Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Autor: SoftOrbits (English)
4,5
Średnia ocena: 4,5 od 827 głosy
Dobry

Risk-free download

progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows