如何在 Windows 中使用事件查看器

我们的一些读者问自己“事件查看器到底是什么,我为什么要使用它?” ("What on Earth is the Event Viewer, and why would I want to work with it?" )Windows 会在您启动它后立即开始跟踪它正在执行的操作,并持续保存日志文件,这些日志文件可以在出现问题时提供大量信息,即使一切都很好。事件查看器(Event Viewer)为您提供了一种查看这些日志的简单方法。在本教程中,我们将查看Windows日志,以及事件查看器(Event Viewer)提供的有关您的系统正在发生的事情的信息:

什么是事件查看器管理单元(Event Viewer snap-in)及其显示的事件?

在技​​术术语中,微软(Microsoft)将应用安装、安全管理(security management)操作和系统设置操作等事情称为“事件”。事件查看器(Event Viewer)是一个内置的Windows 应用程序(Windows application),通过允许您访问有关程序、安全和系统事件的日志,您可以检查计算机上发生的事件。使用事件查看器(Event Viewer)中的信息,您可以对Windows 计算机(Windows computer)进行故障排除并查看是否存在任何硬件或软件问题(hardware or software problems)Microsoft还将事件查看器(Event Viewer)称为“Microsoft 管理控制台管理单元”("Microsoft Management Console Snap-In,")您以前可能遇到过的术语。我们不确定微软(Microsoft)为什么选择将其称为“管理单元”,但程序员的思维方式与他们的软件用户不同。

事件查看器,Windows

总而言之,微软称其为使用管理单元查看事件(viewing events with a snap-in),而我们其他人称其为使用事件查看器查看日志(looking at logs with Event Viewer)。Windows 中的事件查看器(Event Viewer)记录了五种主要类型的事件:

  • 应用程序(Application):显示与您计算机上安装的软件相关的事件
  • 安全(Security):包含与您的计算机安全相关的事件
  • Setup:指域控事件,家庭(something home)用户不使用,企业使用
  • 系统:(System:)显示与Windows 系统(Windows system)文件事件相关的事件
  • 转发的事件(Forwarded Events)是来自网络中其他计算机的事件,它们被转发到您的计算机。

每个事件类别中的每个事件都可以具有以下级别之一:

  • 错误:(Error:)表示可能存在数据丢失或某些程序无法正常运行,或设备驱动程序(device driver)无法加载。该事件很严重,您应该调查导致它的原因。
  • 警告:(Warning:)没有错误(Error)消息严重(程序员术语再次起作用)。例如,如果您的闪存驱动器空间不足,您可能会收到一条警告消息。(Warning)另一个例子是当一些错误的参数被发送到应用程序时,它不能以有用的方式使用它们。警告(Warning )消息为您提供有关特定事件的警报,但这并不一定意味着发生了可怕的事情。
  • 信息:(Information:)显示您计算机上发生的事情的详细信息。大多数日志条目被归类为Information,这意味着Windows或应用程序正在做他们应该做的事情,或者,如果出现某种错误(不是程序员所说的“错误”),它没有引起任何问题。

让我们看看如何在Windows中启动(Windows)事件查看器(Event Viewer),以及如何使用它来收集信息并对您的计算机或平板电脑(computer or tablet)进行故障排除:

如何打开事件查看器

Windows中,启动事件查看器(Event Viewer)的最快方法是搜索它。从任务栏(在Windows 10中)或开始菜单(Start Menu)(在Windows 7中)或直接在开始屏幕(Start Screen)(在Windows 8.1中)的搜索框中(search box)键入“事件查看器”("event viewer")。然后,单击或点击(click or tap)事件查看器(Event Viewer)搜索结果。

事件查看器,Windows

Windows中还有其他打开事件查看器(Event Viewer)的方法,但我们已经在本教程中展示了它们:如何在Windows中启动(Windows)事件查看器(Event Viewer)(所有版本)。

启动它后,可能需要几秒钟才能显示事件查看器(Event Viewer),因为它需要在首次使用之前进行初始化。它应该看起来像这样:

事件查看器,Windows

让我们看看查看和显示Windows(Windows)日志的各种方式,以及如何检查它们的含义,以便对计算机上的问题进行故障排除:

如何使用事件查看器(Event Viewer)检查应用程序(Application)事件

展开左侧面板中名为Windows Logs的菜单项,以查看我们在本教程上一节中讨论的应用程序、安全性、设置、系统(Application, Security, Setup, System,)转发事件日志。(Forwarded Events)

事件查看器,Windows

请注意,安全(Security)日志是唯一对标准用户不可用的日志。仅当您使用管理员帐户(administrator account)登录或在启动事件查看器(Event Viewer)时右键单击并选择以管理员身份运行(Run As Administrator)时,您才能看到其内容。

事件查看器,Windows

最大化事件查看器(Event Viewer)窗口,以便您可以更清楚地看到正在发生的事情。然后,单击左窗格中的事件类别之一。现在,单击/点击Applications。在事件查看器(Event Viewer)窗口的中心,您现在应该会看到许多消息。

事件查看器,Windows

Windows跟踪它一直在做的所有事情,并以以下三种方式之一对信息进行分类:错误、警告(Error, Warning)信息(Information)。您可以单击或点击任何单个条目(单击)以查看显示在下方面板中的说明。您还可以看到右侧面板中显示的事件,以及您可以采取的操作菜单。

事件查看器,Windows

出现的解释通常很神秘,一些错误消息看起来非常不祥。请记住,大多数消息只是:消息。它们并不意味着有任何问题。每个事件也有一个Event ID,而且有很多。要获取有关这些事件 ID(Event IDs)的信息,请在以下网站上搜索它们:EventIDNet。当您找到该活动时,请不要忘记查看第一个网页底部的评论。这是其他用户解释发生了什么的地方,并且您更有可能看到普通用户也可以理解的解释。

选择一个事件后,您可以在右窗格的下半部分看到其名称重复并突出显示。尝试单击不同的事件以查看此显示更改(display change)

事件查看器,Windows

请注意,右窗格中的信息对于左窗格中的所有Windows 日志(Windows Logs)都是相同的。右侧窗格中显示的某些内容与您在底部窗格中看到的内容重复。例如,如果您单击右侧窗格中的事件属性(Event Properties),则会弹出一个窗口,其中包含您在下部窗格中看到的相同错误消息。(error message)但是,您可以使用“事件属性(Event Properties)”窗口中的信息执行更多操作。

事件查看器,Windows

如果您单击“复制”(Copy),它不仅会复制错误消息:它还会复制(error message)错误日志(error log)的整个部分。如果您正在与技术支持人员讨论问题,技术支持人员可能会要求您提供错误日志(error log)的副本。这是获得它的最快和最简单的方法。单击(Click)复制(Copy)按钮,然后使用Ctrl+V粘贴结果。当您将这样的一条消息粘贴到记事本(Notepad)中时,它是这样的。

事件查看器,Windows

右侧窗格中还有一个单独的Copy 菜单项,它为您提供了两个选项: (menu item)“Copy Table”“Copy Details as Text”

  • “复制表”("Copy Table" )复制出现在上窗格中的单行错误消息。(error message)
  • “将详细信息复制为文本”与“("Copy Details as Text")事件属性(Event Properties)”窗口中的“复制(Copy)”按钮的作用相同。

事件查看器,Windows

要获得更全面的错误解释,您可以从“事件属性(Event Properties)”窗口单击“事件日志联机帮助(Event Log Online Help)”,以访问MicrosoftTechNet 网站(TechNet website)。但是,看起来他们不再在线了。但是,由于TechNet在设计时始终考虑到专家用户,因此您可以在那里找到的解释可能不会比原始的神秘信息更有启发性。因此,一个可能更好的选择是让您突出显示该消息,复制它,然后将其粘贴到您最喜欢的搜索引擎(search engine)中。我们发现使用(Bing)应更有可能列出微软(Microsoft)页面,但您的体验可能会有所不同。值得尝试多个搜索引擎(search engine)以获得可理解的结果。通常,您会找到一个论坛,有人在其中询问该消息。对问题的答复可能有用,也可能没有用。如果微软(Microsoft)提供了一些网页来向普通用户解释这些事情,那就太好了。

事件查看器,Windows

如果您单击Save Selected Event,则会弹出一个窗口,其中包含您的Documents文件夹。如果您将文档存储在其他位置,则可以像使用文件资源管理器(File Explorer)Windows 资源管理(Windows Explorer)器一样使用此窗口来定位您的首选存储文件夹。事件保存为事件文件(event file),后缀为“.EVTX”。如果您双击该文件,它会打开事件查看器(Event Viewer):如果您已经运行了该程序的第二个实例。

事件查看器,Windows

如何使用事件查看器(Event Viewer)检查安全(Security)事件

单击左侧窗格中的安全(Security)菜单。在这里您可以找到另一个消息列表,其中大部分应标记为Audit Success。Windows 会在您每次登录以及每次创建、修改或删除文件时进行安全审核。(security audit)它还会记录使用您无权访问的资源的任何尝试,在这种情况下,标签将为Audit Fail。它还检查您的系统完整性(system integrity)如有必要,向右滚动(Scroll)显示,或拖放列宽,以便查看每个事件的标签。

事件查看器,Windows

如何使用事件查看器(Event Viewer)检查设置(Setup)事件

每次设置新软件以及每次安装Windows更新时,事件查看器都会在(Event Viewer)设置(Setup )菜单中创建一个日志。每个Windows 更新(Windows Update)项目可能会在日志中生成多个条目。你可以在这里看到很多事情在2018年2 月 14日同时发生。(February 14)

事件查看器,Windows

每个事件还有一个事件 ID(Event ID )代码。它们如下(我们的简化解释,而不是微软官方术语(Microsoft terminology)):

  1. Windows 10 已被要求安装某些东西并正在处理它。
  2. 安装成功。
  3. 软件尝试自行准备安装,但未成功。
  4. 安装完成前必须重新启动计算机。在Windows(Windows)更新的情况下经常会遇到这种情况。

如何使用事件查看器(Event Viewer)检查系统(System)事件

如您所料,系统日志是由 Windows 和其他已安装软件(如设备驱动程序)生成的系统(System)消息(Windows)。如果某些东西无法加载,这里会有一个日志条目,标记为警告(Warning)。在下面的屏幕截图中,您可以看到有关第一次尝试加载失败的驱动程序的警告。(Warning )

事件查看器,Windows

这些事件中的每一个都有一个事件 ID,但查找它们可能会或可能不会提供信息。

结论

本教程介绍了事件查看器(Event Viewer)的主要用途,我们只查看了每个日志,而不是采取任何行动。虽然事件查看器(Event Viewer)是针对更高级用户的程序,但任何人都可以通过使用它找到有用的信息。您是否使用事件查看器(Event Viewer)来解决Windows 计算机或平板电脑(Windows computer or tablet)上的问题?在下面的评论部分分享(Share)您的想法。



About the author

我是一名软件工程师,在 Xbox 行业拥有超过 10 年的经验。我专注于游戏开发和安全测试。我也是一位经验丰富的评论员,并且一直在为一些游戏界的知名人士开发项目,包括 Ubisoft、Microsoft 和 Sony。在空闲时间,我喜欢玩电子游戏和看电视节目。



Related posts