文章目录事件查看器筛选所有错误日志(常用)筛选指定事件id的事件严重故障的dmp文件常见事件id列表️系统启动、关机与电源相关(System 日志)安全审计与登录相关(Security 日志)服务、驱动与硬件相关(System 日志)应用程序崩溃相关(Application 日志)事件查看器eventvwr(event viewer)(事件查看器)很有用的功能用于排查系统问题。winr | 输入eventvwr.msc即可打开主界面如图筛选所有错误日志(常用)点筛选当前日志事件类型勾选错误点确定。筛选指定事件id的事件点筛选当前日志时间id文本框输入事件id这里输入的是162点确定。可以看到搜索的结果都是162的事件。严重故障的dmp文件严重故障会存dmp文件便于排查路径在C:\Windows\Minidump。如092326-20968-01.dmp092326-25203-01.dmp.dmp用文本编辑器看不了要用专门工具如bluescreenview百度一下就能下载到双击运行会自动定位到C:\Windows\Minidump目录打开文件的效果如下反馈的信息是有一定价值的。常见事件id列表️系统启动、关机与电源相关(System 日志)事件 ID事件描述12操作系统启动13操作系统关闭41系统未正常关机即重启(常由断电、蓝屏或硬件故障引发)100记录系统启动各阶段耗时(用于排查开机慢)1001计算机已从蓝屏(Bug检查)中重新启动包含错误代码和转储文件路径1074用户或进程发起的计划性重启/关机(记录触发进程、用户及原因)6005事件日志服务已启动(标志系统正常启动)6006事件日志服务停止(标志系统正常关机)6008上一个系统关闭是意外的(提示非正常断电或崩溃)安全审计与登录相关(Security 日志)事件 ID事件描述4624账户登录成功(可通过登录类型判断是本地登录还是远程桌面登录)4625账户登录失败(短时间内大量出现可能意味着暴力破解)4648使用显式凭据登录(如使用runas命令或计划任务)4672为新登录分配了特殊权限(如管理员或 SYSTEM 权限)4688创建了新进程(可追踪命令行参数排查恶意程序执行)4689进程已退出4720创建了用户账户4726删除了用户账户4732成员被添加到本地安全组(如被加入 Administrators 组)4740用户账户被锁定1102安全审计日志被清除(攻击者常用来掩盖踪迹的高危操作)服务、驱动与硬件相关(System 日志)事件 ID事件描述7 / 11 / 15磁盘 I/O 错误(连续出现需警惕硬盘物理故障)161转储文件创建失败(Volmgr 来源)162转储文件生成成功(Volmgr 来源常伴随蓝屏出现)7000服务启动失败7031服务意外终止7045系统中安装了一个新服务(常用于检测恶意软件持久化)应用程序崩溃相关(Application 日志)事件 ID事件描述1000应用程序崩溃错误(记录故障模块名称及异常代码)1002应用程序挂起(程序无响应)1026.NET Runtime 未处理的异常
