Windows Event Log Viewer Windows Event Log Viewer

Pobierz oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows

Oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows otwiera dzienniki systemu Windows na żywo oraz pliki .evtx pobrane z innego komputera, wyjaśnia znaczenie każdego identyfikatora zdarzenia i powiadamia, gdy reguła zostanie uruchomiona.

Windows Event Log Viewer Zrzut ekranu.
Serwer restartuje się o trzeciej nad ranem i nikt nie wie dlaczego. Użytkownik nie może się zalogować i przysięga, że hasło jest poprawne. System Windows już zapisał odpowiedź. Znajduje się ona w dzienniku zdarzeń, gdzieś między czterdziestoma tysiącami linii, których nikt nie czyta. SoftOrbits Windows Event Log Viewer otwiera ten dziennik, skraca go do istotnych zdarzeń i wyjaśnia prostymi słowami, co każde z nich oznacza. Odczytuje bieżące dzienniki Twojego komputera, te same dzienniki na komputerach, którymi administrujesz, oraz pliki skopiowane od kogoś innego.

Jak pobrać i używać oprogramowania do przeglądania i monitorowania dziennika zdarzeń systemu Windows

Instalacja.

1. Instalacja

1. Instalacja

Pobierz oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows i uruchom instalator. Nie jest wymagane konto ani adres e-mail. Program uruchamia się w pustym oknie z drzewem dziennika maszyny po lewej stronie, dzięki czemu każde z nich jest dostępne jednym kliknięciem.

Otwórz dziennik.

2. Otwórz dziennik

2. Otwórz dziennik

Wybierz dowolny dziennik na żywo na maszynie lub otwórz plik .evtx, który wysłał Ci kolega. Dziennik zawierający 34 215 rekordów jest indeksowany w niecałe pół sekundy. Plik z 300 000 rekordów zajmuje około czterech sekund za pierwszym razem, później każde przesunięcie kosztuje milisekundy.

Skróć go do incydentu.

3. Skróć go do incydentu

3. Skróć go do incydentu

Ustaw okno czasowe, poziom, identyfikator zdarzenia lub nazwę konta. Trzy teorie są testowane w ciągu minuty, podczas gdy przewijanie surowej listy pochłania wieczór. Pole identyfikatora zdarzenia obsługuje również zakresy i wykluczenia, takie jak 10,100-200!150.

Odczytaj go, a następnie obserwuj.

4. Odczytaj go, a następnie obserwuj

4. Odczytaj go, a następnie obserwuj

Otwórz zdarzenie, a wbudowana pomoc wyjaśni kod i jego pola prostymi słowami. Jeśli dane zdarzenie nigdy więcej nie może przejść niezauważone, utwórz regułę i pozwól programowi monitorować dziennik zdarzeń za Ciebie. Następne wyląduje w zasobniku systemowym, gdy będziesz w innym oknie.

Odczytaj dziennik na maszynie w drugim pokoju<br>.

Odczytaj dziennik na maszynie w drugim pokoju

Dziennik, którego potrzebujesz, rzadko znajduje się na komputerze, przy którym siedzisz. Oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows odczytuje dzienniki zdarzeń innych komputerów w sieci. Maszyna, z którą się łączysz, znajduje się w tym samym drzewie co Twój komputer, jednym kliknięciem od każdego dziennika na niej. W domenie łączy się z kontem systemu Windows, którego już używasz, i nie wymaga żadnego hasła. Gdziekolwiek indziej podajesz nazwę użytkownika i hasło raz, a hasło pozostaje w pamięci tak długo, jak program jest otwarty i nigdy nie jest zapisywane. Wszystko odbywa się przez RPC, więc zdalny komputer musi zezwalać na zdalny dostęp do dziennika zdarzeń przez zaporę sieciową - ta sama zasada, której potrzebuje sam Podgląd zdarzeń. Nie wiesz, które komputery są włączone? Wbudowane skanowanie sieci przeszukuje podsieć /24 w około cztery sekundy i zgłasza, które z 254 adresów odpowiadają.

Tryb Forensic znajduje rekordy, których log już nie posiada

Każdy blok pliku EVTX zaczyna się tymi samymi ośmioma bajtami i ma dokładnie 65 536 bajtów. Tryb Forensic opiera się na tym. Całkowicie ignoruje nagłówek pliku i przechodzi przez plik, obraz dysku lub cały dysk bajt po bajcie, pobierając bloki, do których normalny czytnik nigdy nie dociera. Rekordy pozostawione w wolnym miejscu po usunięciu lub rotacji logu. Log, którego nagłówek jest uszkodzony - w przypadku pliku testowego z wyczyszczonym nagłówkiem, odzyskał 23 367 zdarzeń z 316 bloków w około półtorej sekundy. Ten sam blok znaleziony dwukrotnie jest rozpoznawany i wyświetlany raz, więc skanowanie dysku nie odczytuje tych samych zdarzeń trzykrotnie. W programie znajduje się w menu Plik jako „Głębokie skanowanie utraconych zdarzeń".

Tryb Forensic znajduje rekordy, których log już nie posiada.
Jedna linijka wyjaśniająca awarię.

Jedna linijka wyjaśniająca awarię

Log systemu Windows nie jest trudny do odczytania. Trudno odczytać czterdzieści tysięcy wpisów. Oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows zawęża dziennik systemowy składający się z 34 232 rekordów do 615 pasujących do Twojego filtra w 49 ms. Przestajesz przewijać. Zaczynasz testować hipotezy, a błędna hipoteza nic nie kosztuje, poza kolejną próbą.

Identyfikator zdarzenia 41 w końcu coś mówi

Szczere tłumaczenie Identyfikatora zdarzenia 41 brzmi: „komputer wyłączył się bez prawidłowego zamykania". Sam dziennik nigdy tego nie stwierdza. System Windows przechowuje opisy zdarzeń w programie, który je zapisał, więc dziennik przeniesiony z innego komputera zazwyczaj odpowiada komunikatem: „Opis dla Identyfikatora zdarzenia nie został znaleziony". Ta luka jest powodem, dla którego napisaliśmy własne odniesienie. Wyjaśnia ono 181 zdarzeń językiem potocznym. Na działającym komputerze z systemem Windows, na którym go przetestowaliśmy, objęło to 94,6 procent dziennika.

Identyfikator zdarzenia 41 w końcu coś mówi.
Słyszysz o tym, zanim użytkownik zadzwoni.

Słyszysz o tym, zanim użytkownik zadzwoni

Nieudane próby logowania co dziesięć minut wyglądają niepozornie na liście i jak atak na wykresie. Monitorowanie dziennika zdarzeń systemu Windows działa według jednej zasady: ten Identyfikator zdarzenia, ten dziennik, to konto. Program nadal odczytuje dziennik, podczas gdy Ty pracujesz nad czymś innym, a następnie wyświetla powiadomienie w zasobniku systemowym. Reguła, którą przetestowaliśmy na 4625, zadziałała na faktyczne nieudane logowanie, a nie na sztuczne zdarzenie umieszczone na potrzeby zrzutu ekranu.

Otwiera dziennik, którego wbudowany podgląd odmawia otworzenia

Plik dziennika zdarzeń jest uszkodzony (1500) - taką informację podaje Podgląd zdarzeń, gdy ulegnie awarii. Często uszkodzeniu ulega nagłówek, a nie same zdarzenia. Tryb kryminalistyczny odczytuje dane pomijając uszkodzony nagłówek i wydobywa rekordy. Dotyczy to również komputerów, które się nie uruchamiają, gdy jedyną rzeczą, którą udało się z nich skopiować, jest właśnie ten plik. Otwiera się tutaj jak każdy inny dziennik, a pusta konsola, która zawiesza się po aktualizacji systemu Windows, przestaje być problemem.

Otwiera dziennik, którego wbudowany podgląd odmawia otworzenia.

Dwa dzienniki, jedna oś czasu

Połącz dzienniki zdarzeń aplikacji i systemu w jedną oś czasu i sortuj je jako całość: 57 609 zdarzeń z dwóch dzienników, posortowane w 16 ms. Gdy kilka rekordów ma tę samą wartość pola, podążaj za łańcuchem: na ruchliwym dzienniku aplikacji, który zawęził 23 321 linii do 419 należących do tego samego incydentu, w 43 ms.

Gotowe podziały

Piętnaście przygotowanych widoków obejmuje najczęściej wyszukiwane informacje. Kto się zalogował, a kto nie. Dlaczego komputer został zrestartowany. Zainstalowane nowe usługi, problemy z dyskiem i systemem plików. Wybierz jeden zamiast ręcznego tworzenia filtru, następnie zawęź go dalej wyszukiwaniem tekstowym w całym dzienniku.

Eksport dopasowany do raportu

Eksport zapisuje pliki CSV i Excel dla osób potrzebujących liczb, HTML i PDF dla raportu o incydencie. Wiersze mogą również trafić bezpośrednio do tabeli w MS SQL Server. 23 317 z nich znalazło się tam w 3,5 sekundy, a liczba wierszy zgadzała się, gdy policzyliśmy je ponownie z oddzielnego klienta SQL.

Twój zestaw konfiguracji pozostaje tam na jutro

Obszary robocze obejmują to, co narzędzia do zarządzania dziennikami zdarzeń obiecują pojedynczemu administratorowi. Zapisz karty, filtry i kolumny, a następnie otwórz ponownie to samo badanie w przyszłym tygodniu: dwie karty wróciły z 1 978 i 4 604 zdarzeniami w tych samych warunkach. Migawka zamraża sam wybór. Nic w niej później się nie przesuwa.

Widok analizatora dziennika zdarzeń

Widok podsumowania grupuje dziennik według źródła, kodu lub dnia, dzięki czemu już widzisz, że jeden sterownik spowodował większość wczorajszych błędów, zanim przeczytasz pojedynczy rekord. To jest analizator dziennika zdarzeń, połowa pracy. A gdy pole, którego potrzebujesz, nie znajduje się w standardowej siatce, dodaj je jako własną kolumnę.

Każdy dziennik, na żywo lub na dysku

Otwiera bieżące dzienniki systemu - Aplikacja i System, Zabezpieczenia i Konfiguracja, oraz wszystko, co znajduje się w dziennikach Aplikacje i Usługi. Także pliki: ten, który przesłał Ci współpracownik, oraz starsze pliki .evt pozostawione przez systemy XP i Server 2003.

Windows Event Log Viewer
Windows Event Log ViewerPobierz oprogramowanie do przeglądania i monitorowania dziennika zdarzeń systemu Windows, otwórz dziennik, który nękał Cię przez cały tydzień, i dowiedz się, co faktycznie się wydarzyło.

Kto potrzebuje przeglądarki i narzędzia do monitorowania dziennika zdarzeń systemu Windows

Dla administratorów IT

Jedna osoba utrzymuje dwadzieścia maszyn w ruchu. Kiedy serwer plików restartuje się w nocy, cała odpowiedź to Identyfikator zdarzenia 1074 lub 41 plus dziesięć minut potrzebnych na jego znalezienie i pokazanie szefowi.

Dla helpdesku i outsourcingu IT

Logi docierają do Ciebie jako załącznik od klienta, do którego sieci nie masz dostępu. Plik otwiera się z wyjaśnionymi zdarzeniami, dzięki czemu odpowiedź pochodzi z logu zamiast kolejnego "proszę spróbować jutro".

Dla zaawansowanych użytkowników

Twój własny komputer zawiesza się podczas gry i sam się restartuje, lub wyświetla niebieski ekran. Zamiast zgadywać, która część ulega awarii, odczytujesz 41 i 6008, widzisz dzień, w którym problem się zaczął i sprawdzasz, co działo się tuż przed.

Windows Event Log Viewer

Windows Event Log Viewer

Języki
Rozmiar pliku

72 Mb

Wersja

3.2

Ostatnia aktualizacja na

27/07/26

€ 39,99

🖥️ System Requirements

  • Windows 11/10/8.1/8/7 (32/64 bit)
  • Intel i3, AMD Ryzen 5 lub wyższy
  • 4 GB pamięci RAM lub więcej
  • NVIDIA® GeForce® serii 8 i 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ serii, Radeon™ R5 M230 lub wyższa karta graficzna z aktualnymi sterownikami
  • Rozdzielczość ekranu 1280 × 768, 32-bitowy kolor
  • 1 GB wolnego miejsca na dysku twardym lub więcej

🙋 Często zadawane pytania

W C:\Windows\System32\winevt\Logs. Ten folder to lokalizacja dzienników zdarzeń systemu Windows, jeden plik .evtx na dziennik, nazwany według niego. Rzadko potrzebujesz tej ścieżki, ponieważ dzienniki otwiera się po nazwie. Staje się ważna w dniu, gdy maszyna przestaje się uruchamiać. Wtedy wyciągasz plik z tego folderu z dysku ratunkowego i odczytujesz go na działającym komputerze.

Tak. Otwórz plik z programu lub kliknij go dwukrotnie w Eksploratorze po ustawieniu skojarzenia, a zostanie odczytany jak dziennik Twojej własnej maszyny. Brak kroku importu i nic nie trzeba instalować na maszynie, z której pochodzi plik. Ludzie zauważają najpierw, że opisy nadal tam są, co nie jest tym, co zazwyczaj daje zagraniczny dziennik.

EVTX to format dziennika, którego system Windows używa od Visty. Binarny, zapisywany w blokach, nieczytelny w edytorze tekstu. Starsze maszyny z systemem Windows XP lub Server 2003 zapisywały zamiast tego pliki .evt. Każda przeglądarka plików evtx powinna odczytywać oba, a ta przeglądarka plików dziennika to robi.

Dziennik zdarzeń zabezpieczeń. Identyfikator zdarzenia 4625 to niepowodzenie, 4624 to sukces. Sama liczba niewiele mówi. Typ logowania obok niej jest tym, co się czyta. Typ 2 to ktoś przy klawiaturze. Typ 3 to logowanie przez sieć. Typ 10 to pulpit zdalny, który jest tym, co ma znaczenie, gdy niepowodzenia pojawiają się o czwartej rano.

Nie. Jest to oprogramowanie do monitorowania dzienników zdarzeń z dołączoną przeglądarką. Odczytuje dzienniki na maszynach, z którymi pracujesz i ostrzega na własnym komputerze zgodnie z ustawionymi regułami. Nie ma serwera zbierającego dane do uruchomienia ani agentów do wdrożenia. Otwierasz dziennik lub zostawiasz regułę monitorującą jeden. Nic innego nie działa.

Najpierw filtruj, potem eksportuj. Z programu wychodzi to, co jest na ekranie, nie cały dziennik. Eksportowanie całego dziennika skutkuje wygenerowaniem pliku, którego nikt w zgłoszeniu nie otworzy. Jeśli dane mają przetrwać zgłoszenie, zamiast tego przenieś je do tabeli SQL i tam je odpytaj w następnym kwartale.

Spróbuj użyć funkcji Deep Scan, zanim uznasz plik za stracony. Działa ona na samych rekordach i odzyskuje to, co znajdzie, dając listę do odczytu zamiast komunikatu o błędzie. Nie oczekuj odzyskania wszystkich danych. Plik, który stracił ostatnią część, na zawsze utracił te zdarzenia. Najpierw skopiuj uszkodzony plik i pracuj na kopii.

Dla dziennika zabezpieczeń tak. To Windows sam o to prosi, nie my. Większość innych dzienników otwiera się na normalnym koncie. Plik .evtx znajdujący się na pulpicie nie wymaga żadnych uprawnień.

Obie funkcje; połowa pracy to analiza. Liczniki według źródła i kodu przed odczytaniem pierwszego rekordu, dwa logi połączone w jedną oś czasu, powiązane rekordy zgrupowane w łańcuch, wynik zapisany w tabeli SQL, gdy odpowiedź musi przetrwać zgłoszenie. Wszystko na lokalnej maszynie, bez konieczności wcześniejszego zasilania serwera.

Oceń Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Autor: SoftOrbits (English)
Średnia ocena: 4,5 od 847 głosy

Risk-free download

14-day money-back guarantee
Refund requests accepted within 14 days of purchase
progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows