какая программа ос windows используется для получения доступа к журналам и записям о событиях

Журнал событий в Windows: как его открыть и найти информацию об ошибке

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событияхДоброго дня!

Разумеется, в некоторых случаях эти записи могут быть очень полезными. Например, при поиске причин возникновения ошибок, синих экранов, внезапных перезагрузок и т.д. Отмечу, что если у вас установлена не официальная версия Windows — может так стать, что журналы у вас отключены. 😢

В общем, в этой заметке покажу азы работы с журналами событий в Windows (например, как найти ошибку и ее код, что несомненно поможет в диагностике).

Работа с журналом событий (для начинающих)

Как его открыть

Этот вариант универсальный и работает во всех современных версиях ОС Windows.

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

eventvwr — команда для вызова журнала событий

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Система и безопасность

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Просмотр событий — Администрирование

Актуально для пользователей Windows 10/11.

1) Нажать по значку с “лупой” на панели задач, в поисковую строку написать “событий” и в результатах поиска ОС Windows предоставит вам ссылку на журнал (см. скрин ниже). 👇

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Windows 10 — события

2) Еще один способ: нажать сочетание Win+X — появится меню со ссылками на основные инструменты, среди которых будет и журнал событий.

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Журналы Windows

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Наибольшую пользу (по крайней мере, для начинающих пользователей) представляет раздел “Журналы Windows” (выделен на скрине выше). Довольно часто при различных неполадках приходится изучать как раз его.

В нем есть 5 вкладок, из которых 3 основных: “Приложение”, “Безопасность”, “Система”. Именно о них пару слов подробнее:

Как найти и просмотреть ошибки (в т.ч. критические)

Надо сказать, что Windows записывает в журналы очень много различной информации (вы в этом можете убедиться, открыв любой из них). Среди стольких записей найти нужную ошибку не так просто. И именно для этого здесь предусмотрены спец. фильтры. Ниже покажу простой пример их использования.

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Система — фильтр текущего журнала / Кликабельно

После указать дату, уровень события (например, ошибки), и нажать OK.

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

В результате вы увидите отфильтрованный список событий. Ориентируясь по дате и времени вы можете найти именно ту ошибку, которая вас интересует.

Например, на своем подопытном компьютере я нашел ошибку из-за которой он перезагрузился (благодаря коду ошибки и ее подробному описанию — можно найти решение на сайте Microsoft).

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Представлены все ошибки по дате и времени их возникновения / Кликабельно

Т.е. как видите из примера — использование журнала событий очень даже помогает в решении самых разных проблем с ПК.

Можно ли отключить журналы событий

Можно! Только нужно ли? (хотя не могу не отметить, что многие считают, что на этом можно сэкономить толику дискового пространства, плюс система более отзывчива и меньше нагрузка на жесткий диск)

Для отключения журналов событий нужно:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Службы — журналы событий

Источник

Как работать с журналом событий Windows

Что такое Журнал событий Windows и как с ним работать?

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Журнал событий Windows – это специальные лог-файлы, в которые система и приложения записывают все значимые для вашего компьютера события: например, установка нового устройства; ошибки в работе приложений; вход пользователей в систему; незапустившиеся службы и т.д. Анализ данных из журнала событий поможет системному администратору (и даже обычному пользователю) устранить неисправности в работе операционной системы, программного обеспечения и оборудования.

Для того чтобы система регистрировала события в журнале – на компьютере должна быть запущена одноименная служба “Журнал событий Windows”. Данная служба запускается автоматически после включения компьютера. Не рекомендуется останавливать или выключать службу “Журнал событий Windows” – это может ухудшить стабильность и безопасность системы:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Для просмотра и управления журналами событий необходимо запустить в Windows стандартную программу “Просмотр событий”. Для этого перейдите в меню “Пуск”“Панель управления”“Администрирование”“Просмотр событий”:какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событияхЛибо можно нажать на клавиатуре сочетание клавиш Win+R – в открывшемся окошке ввести eventvwr.msc и нажать ОК:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Запущенная утилита “Просмотр событий” имеет следующий вид:какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

В среднем столбце отображается список событий выбранной категории;

В правом столбце – список доступных действий с выбранным журналом;

Внизу находится панель подробных сведений о конкретной записи (область просмотра).

Внешний вид утилиты можно настроить по своему усмотрению. Например, с помощью кнопок под строкой меню можно скрыть или отобразить дерево консоли слева и панель действий справа:какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событияхОбласть по центру снизу называется Областью просмотра. Здесь представлены общие и подробные сведения о выбранном событии. Ее можно скрыть, если снять соответствующую галку в меню “Вид”, или нажать на крестик в правом верхнем углу области просмотра:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Как же работать с утилитой “Просмотр событий” и решать с ее помощью возникающие проблемы?

Для нас наибольший интерес представляет раздел “Журналы Windows” – именно с ним чаще всего приходится работать, выясняя причины неполадок в работе системы и программ.

Данный раздел включает три основные и две дополнительные категории: основные – это Приложение, Система, Безопасность; дополнительные – Установка и Перенаправленные события.

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Приложение – хранит важные события, связанные с конкретным приложением. Эти данные помогут системному администратору установить причину отказа той или иной программы.

Система – хранит события операционной системы или ее компонентов (например, неудачи при запусках служб или инициализации драйверов; общесистемные сообщения и прочие сообщения, относящиеся к системе в целом).

Безопасность – хранит события, связанные с безопасностью (такие как: вход/выход из системы, управление учётными записями, изменение разрешений и прав доступа к файлам и папкам).

В утилите “Просмотр событий” предусмотрена возможность поиска и фильтрации событий:

Например, была у меня такая ситуация: на компьютере некорректно работала одна программа – точнее не работала совсем: сразу после запуска она сама по себе отключалась. Как понять в чем именно проблема?

Была у меня и другая ситуация: сижу, работаю за компьютером – вдруг ни с того ни с сего он резко выключается. Тогда я включаю его снова – захожу в журнал Windows в подраздел “Система” и читаю описание критического события, которое только что произошло. А там написано: “Система перезагрузилась, завершив работу с ошибками. Возможные причины ошибки: система перестала отвечать на запросы, произошел критический сбой или неожиданно отключилось питание”.какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Итак, сегодня мы узнали, что такое Журнал событий Windows, и как с ним работать.
Журнал событий – важный источник информации для системных администраторов, технических специалистов и обычных пользователей при поиске причин отказов и проблем с компьютером.

Источник

Как использовать журнал событий системы Windows 10

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Средство просмотра событий Windows является одним из инструментов администрирования операционной системы Microsoft.

В первой части руководства будет объяснено, для чего используется этот инструмент и какая информация хранится в его регистрах.

Во второй части руководства мы увидим, как прочитать свойства события и как создать персонализированный вид событий.

Что такое средство просмотра событий Windows

Просмотрщик событий – самый мощный диагностический инструмент в Windows. Его использование имеет фундаментальное значение для контроля целостности системы, поскольку предоставляет подробную информацию обо всех событиях, происходящих на ПК. Событие представляет собой явление, которое происходит внутри системы и передается наружу, – к пользователю или к другим программам, и обычно соответствует состоянию или изменениям конфигурации. События регистрируются службой журнала событий Windows, а их история сохраняется в соответствующих системных журналах.

Средство просмотра событий Windows помогает в анализе проблемы, поскольку позволяет просматривать аппаратные и программные аномалии различной природы (сбой при запуске службы, сбой системы, невозможность установить обновление, повреждение в структуре файловой системы, конфликт IP-адресов).

Как запустить средство просмотра событий Windows

Давайте начнем с руководства по просмотру событий Windows, объяснив, как его запустить.

Важно: просмотрщик событий может запускаться как обычным пользователем, так и администратором (→ разница между обычным пользователем и администратором). Однако, в первом случае регистр безопасности будет недоступен.

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Обзор и сводка по событиям

Когда мы откроем средство просмотра событий, на панели сведений отобразится сводная информация об административных событиях.

Эту информацию можно просмотреть в любое время, щелкнув запись средства просмотра событий (локальный компьютер) в дереве консоли (левая панель).

Это поле позволяет увидеть, произошли ли значительные события по типу за последний час, день или неделю.

Поместите указатель мыши на код события нажмите правую кнопку мыши. Затем выберите Просмотреть все экземпляры этого события. Вы увидите список событий, взятых из нескольких журналов, что позволит избежать необходимости искать событие в нескольких местах.

Журналы просмотра событий Windows

Средство просмотра событий Windows обрабатывает различные типы регистров, разделенных на две основные категории: Журналы Windows и Журналы приложений и служб.

Чтобы просмотреть информацию об этих журналах, в дереве консоли средства просмотра событий (левая панель) щелкните стрелку рядом с категорией журнала, который хотите просмотреть. Нажмите раздел, который вас интересует.

В центральном окне отметьте событие, которое хотите проанализировать. Нажмите на событие, чтобы получить описание события и его наиболее важные свойства (видимые на вкладке «Общие»), или дважды щелкните событие, чтобы открыть окно «Свойства события».

Давайте посмотрим подробно, что содержат журналы средства просмотра событий Windows.

Журналы Windows

В журнале Windows хранятся события, относящиеся ко всей системе. Они делятся на следующие категории:

Журналы приложений и служб

В Журнал приложений и служб сохраняются события, относящиеся к отдельным программам, приложениям и специфическим службам Windows.

Разница между этими журналами и журналами Windows заключается в том, что журналы приложений и служб относятся к конкретной программе или к функциональности, а остальные относятся ко всей системе.

Если мы развернем узел Microsoft, то увидим папку Windows. Эта папка содержит папку для каждой из многих функций Windows.

Просмотр логов и событий

Когда мы выбираем журнал на левой панели средства просмотра событий Windows, на центральной панели отображается список его событий, упорядоченный в обратном хронологическом порядке.

В поле ниже показано содержимое, относящееся к выбранному событию.

Окно свойства события

Чтобы просмотреть детали одного события, мы должны использовать окно Свойства события. Чтобы открыть его, дважды щелкните левой кнопкой мыши на событии в центральной панели.

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

В окне «Свойства события» мы можем выбрать вкладку Общие или Подробности.

Вкладка «Общие»

Вкладка «Общие» содержит следующую информацию:

Вкладка «Подробности»

Вкладка «Подробности» содержит дополнительную информацию о событии.

Информация разделена на два раздела (расширяется нажатием + ):

Получить дополнительную информацию о событиях

Если вы хотите получить дополнительную информацию, предоставляемую средством просмотра событий Windows, вы можете посетить сайт EventID.net. EventID.net предоставляет базу данных, содержащую тысячи событий с соответствующими комментариями или статьями, предоставленными инженерами сайта, а также внешними сотрудниками.

Поиск может быть выполнен путём ввода идентификатора события, источника или одного или нескольких ключевых слов.

Выполнить действие в ответ на событие

Средство просмотра событий Windows предлагает возможность настроить задачу (например, запуск программы) для автоматического запуска при записи определенного события.

Чтобы использовать эту функцию, запустите просмотрщик событий. В дереве консоли выберите журнал, содержащий событие, которое мы хотим связать с действием.

Щелкните правой кнопкой мыши по событию и выберите «Привязать действие к событию…». Откроется окно мастера основных действий. Следуйте инструкциям для создания действия по событию.

Источник

Журналы Windows

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Операционная система Windows, системные службы и приложения записывают события и ошибки в системные журналы, чтобы в дальнейшем у системного администратора была возможность проверки операционной системы и диагностики проблем.

Получить доступ к этим записям можно через встроенное приложение Просмотр событий (Event Viewer). Есть несколько вариантов запуска данного приложения:

В Диспетчере серверов в разделе Средства выбрать Просмотр событий (Server Manager – Tools – Event Viewer):

Описание интерфейса программы

Окно программы состоит из следующих компонентов:

Для удобства просмотра и управления системные журналы разбиты по категориям:

В разделе Журналы приложений и служб (Applications and Services Logs) можно найти более детальную информацию о событиях отдельных служб и приложений, зарегистрированных в операционной системе, что бывает полезно при диагностике проблем в работе отдельных сервисов.

Сами события также разделяются на типы:

Работа с журналами

Службы и приложения могут генерировать огромное количество самых разнообразных событий. Для простоты доступа к нужным записям журнала можно использовать функцию фильтрации журнала:

Правый клик по журналу – Фильтр текущего журнала… (>Filter Current Log…), либо выбрать данную функцию в панели быстрых действий. Открывшееся окно позволяет настроить фильтр и отобразить только те события, которые необходимы в данный момент:

Можно задать временной период, уровни события, выбрать журналы и конкретные источники событий. Если известны коды событий, которые нужно включить или исключить из фильтра, их также можно указать.

Когда необходимость в фильтрации событий отпадет, ее можно отключить действием Очистить фильтр (Clear Filter):

Приложение Просмотр событий (Event Viewer) позволяет также настроить дополнительные свойства журналов. Доступ к настройкам можно получить через панель быстрых действий, либо через контекстное меню журнала – правый клик по журналу – Свойства (Properties):

В открывшемся окне настроек можно увидеть путь, по которому сохраняется файл журнала, текущий размер, а также можно задать максимальный размер файла:

В нижней части окна можно выбрать вариант действия при достижении журналом максимального значения:

Источник

Вертим логи как хотим ― анализ журналов в системах Windows

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях

Пора поговорить про удобную работу с логами, тем более что в Windows есть масса неочевидных инструментов для этого. Например, Log Parser, который порой просто незаменим.

В статье не будет про серьезные вещи вроде Splunk и ELK (Elasticsearch + Logstash + Kibana). Сфокусируемся на простом и бесплатном.

Журналы и командная строка

До появления PowerShell можно было использовать такие утилиты cmd как find и findstr. Они вполне подходят для простой автоматизации. Например, когда мне понадобилось отлавливать ошибки в обмене 1С 7.7 я использовал в скриптах обмена простую команду:

Она позволяла получить в файле fail.txt все ошибки обмена. Но если было нужно что-то большее, вроде получения информации о предшествующей ошибке, то приходилось создавать монструозные скрипты с циклами for или использовать сторонние утилиты. По счастью, с появлением PowerShell эти проблемы ушли в прошлое.

Основным инструментом для работы с текстовыми журналами является командлет Get-Content, предназначенный для отображения содержимого текстового файла. Например, для вывода журнала сервиса WSUS в консоль можно использовать команду:

Для вывода последних строк журнала существует параметр Tail, который в паре с параметром Wait позволит смотреть за журналом в режиме онлайн. Посмотрим, как идет обновление системы командой:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Смотрим за ходом обновления Windows.

Если же нам нужно отловить в журналах определенные события, то поможет командлет Select-String, который позволяет отобразить только строки, подходящие под маску поиска. Посмотрим на последние блокировки Windows Firewall:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Смотрим, кто пытается пролезть на наш дедик.

При необходимости посмотреть в журнале строки перед и после нужной, можно использовать параметр Context. Например, для вывода трех строк после и трех строк перед ошибкой можно использовать команду:

Оба полезных командлета можно объединить. Например, для вывода строк с 45 по 75 из netlogon.log поможет команда:

Для получения списка доступных системных журналов можно выполнить следующую команду:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Вывод доступных журналов и информации о них.

Для просмотра какого-то конкретного журнала нужно лишь добавить его имя. Для примера получим последние 20 записей из журнала System командой:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Последние записи в журнале System.

Для получения определенных событий удобнее всего использовать хэш-таблицы. Подробнее о работе с хэш-таблицами в PowerShell можно прочитать в материале Technet about_Hash_Tables.

Для примера получим все события из журнала System с кодом события 1 и 6013.

В случае если надо получить события определенного типа ― предупреждения или ошибки, ― нужно использовать фильтр по важности (Level). Возможны следующие значения:

Собрать хэш-таблицу с несколькими значениями важности одной командой так просто не получится. Если мы хотим получить ошибки и предупреждения из системного журнала, можно воспользоваться дополнительной фильтрацией при помощи Where-Object:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Ошибки и предупреждения журнала System.

Аналогичным образом можно собирать таблицу, фильтруя непосредственно по тексту события и по времени.

Подробнее почитать про работу обоих командлетов для работы с системными журналами можно в документации PowerShell:

PowerShell ― механизм удобный и гибкий, но требует знания синтаксиса и для сложных условий и обработки большого количества файлов потребует написания полноценных скриптов. Но есть вариант обойтись всего-лишь SQL-запросами при помощи замечательного Log Parser.

Работаем с журналами посредством запросов SQL

Утилита Log Parser появилась на свет в начале «нулевых» и с тех пор успела обзавестись официальной графической оболочкой. Тем не менее актуальности своей она не потеряла и до сих пор остается для меня одним из самых любимых инструментов для анализа логов. Загрузить утилиту можно в Центре Загрузок Microsoft, графический интерфейс к ней ― в галерее Technet. О графическом интерфейсе чуть позже, начнем с самой утилиты.

О возможностях Log Parser уже рассказывалось в материале «LogParser — привычный взгляд на непривычные вещи», поэтому я начну с конкретных примеров.

Для начала разберемся с текстовыми файлами ― например, получим список подключений по RDP, заблокированных нашим фаерволом. Для получения такой информации вполне подойдет следующий SQL-запрос:

Посмотрим на результат:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Смотрим журнал Windows Firewall.

Разумеется, с полученной таблицей можно делать все что угодно ― сортировать, группировать. Насколько хватит фантазии и знания SQL.

Log Parser также прекрасно работает с множеством других источников. Например, посмотрим откуда пользователи подключались к нашему серверу по RDP.

Работать будем с журналом TerminalServices-LocalSessionManager\Operational.

Не со всеми журналами Log Parser работает просто так ― к некоторым он не может получить доступ. В нашем случае просто скопируем журнал из %SystemRoot%\System32\Winevt\Logs\Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx в %temp%\test.evtx.

Данные будем получать таким запросом:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Смотрим, кто и когда подключался к нашему серверу терминалов.

Особенно удобно использовать Log Parser для работы с большим количеством файлов журналов ― например, в IIS или Exchange. Благодаря возможностям SQL можно получать самую разную аналитическую информацию, вплоть до статистики версий IOS и Android, которые подключаются к вашему серверу.

В качестве примера посмотрим статистику количества писем по дням таким запросом:

Если в системе установлены Office Web Components, загрузить которые можно в Центре загрузки Microsoft, то на выходе можно получить красивую диаграмму.

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Выполняем запрос и открываем получившуюся картинку…

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Любуемся результатом.

Следует отметить, что после установки Log Parser в системе регистрируется COM-компонент MSUtil.LogQuery. Он позволяет делать запросы к движку утилиты не только через вызов LogParser.exe, но и при помощи любого другого привычного языка. В качестве примера приведу простой скрипт PowerShell, который выведет 20 наиболее объемных файлов на диске С.

Ознакомиться с документацией о работе компонента можно в материале Log Parser COM API Overview на портале SystemManager.ru.

Благодаря этой возможности для облегчения работы существует несколько утилит, представляющих из себя графическую оболочку для Log Parser. Платные рассматривать не буду, а вот бесплатную Log Parser Studio покажу.

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Интерфейс Log Parser Studio.

Основной особенностью здесь является библиотека, которая позволяет держать все запросы в одном месте, без россыпи по папкам. Также сходу представлено множество готовых примеров, которые помогут разобраться с запросами.

Вторая особенность ― возможность экспорта запроса в скрипт PowerShell.

В качестве примера посмотрим, как будет работать выборка ящиков, отправляющих больше всего писем:

какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть фото какая программа ос windows используется для получения доступа к журналам и записям о событиях. Смотреть картинку какая программа ос windows используется для получения доступа к журналам и записям о событиях. Картинка про какая программа ос windows используется для получения доступа к журналам и записям о событиях. Фото какая программа ос windows используется для получения доступа к журналам и записям о событиях
Выборка наиболее активных ящиков.

При этом можно выбрать куда больше типов журналов. Например, в «чистом» Log Parser существуют ограничения по типам входных данных, и отдельного типа для Exchange нет ― нужно самостоятельно вводить описания полей и пропуск заголовков. В Log Parser Studio нужные форматы уже готовы к использованию.

Помимо Log Parser, с логами можно работать и при помощи возможностей MS Excel, которые упоминались в материале «Excel вместо PowerShell». Но максимального удобства можно достичь, подготавливая первичный материал при помощи Log Parser с последующей обработкой его через Power Query в Excel.

Приходилось ли вам использовать какие-либо инструменты для перелопачивания логов? Поделитесь в комментариях.

Источник

Leave a Reply

Your email address will not be published. Required fields are marked *