Як подивитися логі Windows?
Логи – це системні подіїщо відбуваються в будь-якій операційній системі. За допомогою ліг можна легко відстежити хто, що і коли робив. Читати логи можуть не тільки системні адміністратори, тому в даній інструкції розглянемо, як дивитися ОС Windows.
Шукаєте сервер із Windows? Вибирайте наші Windows VDS
Перегляд подій для перевірки логів.
Після натискання комбінації “ Win+R та введіть eventvwr.msc ” у будь-якій системі Віндовс ви потрапляєте у перегляд подій. Відкриється вікно, де потрібно розгорнути Журнали Windows. У цьому вікні можна переглянути всі програми, які відкривалися на ОС і якщо була допущена помилка, вона також відобразиться.
Аудит журнал допоможе зрозуміти, що і хто і коли робив. Також відображається інформація про запити отримання доступів.
У пункті Установка можна переглянути логи ОС Віндовс, наприклад, програми та оновлення системи.
Система – найважливіший журнал. З його допомогою можна визначити більшість помилок ОС. Наприклад, у вас з'являвся блакитний екран. У цьому журналі можна визначити причину появи.
Логи windows – для більш специфічних служб. Це може бути DHCP або DNS.
Фільтрування подій.
За допомогою Фільтру поточного журналу (розділ Дії) можна відфільтрувати інформацію, яку потрібно переглянути.
Обов'язково потрібно вказати рівень подій:
- Критичне
- Помилка
- Попередження
- Відомості
- Подробиці
Для звуження пошуку можна відфільтрувати джерело подій та код.
Перегляд логів PowerShell.
Відкриваємо PowerShell і вставляємо наступну команду Get-EventLog -Logname 'System'
В результаті ви отримаєте логі Системи
Для журналу Програми використовуйте цю команду Get-EventLog -Logname 'Application
Також обов'язково ознайомтеся з переліком абревіатур:
- Код події - EventID
- Комп'ютер - MachineName
- Порядковий номер події - Data, Index
- Категорія завдань - Category
- Код категорії - CategoryNumber
- Рівень - EntryType
- Повідомлення події - Message
- Джерело - Source
- Дата генерації події - ReplacementString, InstanceID, TimeGenerated
- Дата запису події - TimeWritten
- Користувач - UserName
- Сайт - Site
- Підрозділ - Conteiner
Для виведення подій у командній оболонці тільки зі стовпцями "Рівень", "Дата запису події", "Джерело", "Код події", "Категорія" та "Повідомлення події" для журналу "Система" використовуйте:
Get-EventLog –LogName 'System' | Format-Table EntryType, TimeWritten, Source, EventID, Category, Message
Якщо потрібна докладна інформація, замініть Format-Table на Format-List
Get-EventLog –LogName 'System' | Format-List EntryType, TimeWritten, Source, EventID, Category, Message
Формат інформації стане легшим
Для фільтрації журналу, наприклад, для фільтрації останніх 20 повідомлень, використовуйте команду
Get-EventLog -Logname 'System' -Newest 20
Якщо потрібний список, пізніше дати 1 січня 2018 року, команда
Get-EventLog –LogName ‘System’ –After ‘1 січня 2018’
Сподіваємося, ця стаття допоможе вам швидко та просто читати логи Windows.
Бажаємо приємної роботи!
Як встановити свій образ на ВДС сервер з Виндовс, читайте у попередній статті.
Логи Windows – як відкрити і що там можна дізнатися?
Події, що відбулися в ОС, і виконані користувачем дії можуть призводити до різних наслідків, у тому числі до появи помилок і збоїв. З'ясувати їхню причину буває непросто, оскільки джерело проблеми не завжди очевидне. У разі можуть допомогти логи, які записуються системою.Розглянемо, що це таке, навіщо вони потрібні та як їх використовувати.
Що таке логи та навіщо вони потрібні?
Логи – відомості про події, що відбулися, і виконані дії, які складаються і зберігаються практично всіма програмами та операційними системами.
Перегляд логів часто застосовується при діагностиці неполадок ОС. Коли в роботі системи виникають збої, їх причини не завжди стають явними одразу. і збоях, що сталися.
Логи зберігають у собі інформацію про дату, час і результати минулих подій. ним в інтернеті, можна швидко виявити причини несправностей, що виникли в роботі ОС.
Логи у Windows
Для зберігання та систематизації логів у Windows використовується спеціальна утиліта – Перегляд подій. Її також часто називають Журналом подійУ ній відомості про всі дії, що відбулися, зберігаються в розсортованому за кількома категоріями вигляді.
Як відкрити інструмент Перегляд подій?
Запустити програму можна кількома способами:
- Виконати. Win + R одночасно і скористайтесь командою eventvwr.msc у вікні утиліти.
- Пуск. ПКМ за кнопкою Пуск та виберіть пункт Перегляд подій у списку служб, що відкрився.
- Пошук. Знайдіть програму за допомогою пошуку на рядку завдань.
- Управління. Клацніть ПКМ на Цьому комп'ютеру в Провіднику, виберіть пункт Управління та перейдіть до розділу Перегляд подій, використовуючи ліву панель навігації у вікні.
Усі перелічені способи дозволять запустити Журнал подій для доступу до системних логів Windows.
Як користуватись програмою?
Вікно журналу ділиться на три колонки: панелі навігації зліва, основна частина зі списком подій у центрі та меню з інструментами та функціями праворуч. Щоб відкрити логи, виберіть пункт Журнали Windows у правій частині інтерфейсу. У директорії є кілька категорій подій:
- Програми. Відомості про запуск та виконання програм у системі.
- Безпека. Інформація про спроби входу та інші вчинені користувачами Windows дії.
- Встановлення. Дані про інсталяцію ПЗ та оновлень.
- Система. Найбільш важливі логи, в яких відображені події, пов'язані із залізом та внутрішніми компонентами системи.
У кожному розділі відображаються відповідні логі. Клацнувши двічі по одному з них, можна відкрити вікно з більш детальною інформацією. У ньому буде видно повний опис події, дата.
Для помилок у цьому вікні буде видно їх код. Використовуючи його для пошуку в інтернеті, можна дізнатися більше про збої, що з'явилися, і знайти їх причину, щоб усунути її в майбутньому і запобігти повторному виникненню неполадки.
Висновок
Логи – зручний інструмент, за допомогою якого можна аналізувати роботу системи, легко діагностувати та усувати різноманітні неполадки. Правильно використовуючи їх, можна оптимізувати роботу ОС та запобігати появі помилок.
Файли журналу Windows Update
У наступній таблиці описано файли журналів, створені клієнтським компонентом Windows Update.
- Якщо ви бачите, що оновлення доступні, але завантаження не запускається.
- Коли оновлення завантажуються, але інсталяція не активується.
- Під час інсталяції оновлень, але перезавантаження не активується.
Створення WindowsUpdate.log
Відомості про злиття та перетворення файлів трасування клієнтський компонент Центру оновлення Windows (ETL-файлів) в один легкочитаний файл WindowsUpdate.log див. у статті Get-WindowsUpdateLog.
За виконання командлета Get-WindowsUpdateLog створюється копія WindowsUpdate.log у вигляді статичного файлу журналу. Він не оновлюється як старий WindowsUpdate.log, якщо ви не запустите Get-WindowsUpdateLog знову.
компоненти журналу клієнтський компонент Windows Update
Підсистема клієнтського компонента Windows Update має різні імена компонентів Нижче наведено деякі з найпоширеніших компонентів, які відображаються у файлі WindowsUpdate.log.
- АГЕНТ – агент клієнтський компонент Центру оновлення Windows
- AU - це завдання виконується автоматичним Оновлення
- AUCLNT - взаємодія між au і увійшов у систему користувача
- CDM-диспетчер пристроїв
- CMPRESS - агент стиснення
- КЛІЄНТСЬКИЙ КОМПОНЕНТ ЦЕНТРУ ОБНОВЛЕННЯ WINDOWS API COMAPI
- DRIVER — відомості про драйвер пристрою
- DTASTOR – обробляє транзакції бази даних.
- EEHNDLER — обробник виразів, який використовується для оцінки застосування оновлень.
- HANDLER – керує інсталяторами оновлень.
- MISC — загальна інформація про послуги
- OFFLSNC — Виявляє доступні оновлення без підключення до мережі.
- PARSER - синтаксичний аналіз відомостей про вираз
- PT — синхронізація відомостей про оновлення локального сховища даних.
- REPORT — збирає інформацію про звіти.
- SERVICE – запуск та завершення роботи служби автоматичного Оновлення
- SETUP — встановлює нові версії клієнта клієнтський компонент Windows Update, якщо він доступний.
- ФУНКЦІЯ SHUTDWN - встановлення при завершенні роботи
- WUREDIR - файли перенаправлення клієнтський компонент Windows Update
- WUWEB — елемент керування ActiveX клієнтський компонент Windows Update
- ProtocolTalker — синхронізація клієнта та сервера
- DownloadManager — створює та відстежує завантаження корисних даних
- Обробник, установка - обробники установника (CBS тощо)
- EEHandler - оцінка правил застосування оновлень
- Сховище даних — локальне кешування даних поновлення
- IdleTimer — відстеження активних дзвінків, зупинка служби
Багато повідомлення журналу компонентів є неоціненними, якщо ви шукаєте проблеми в цій конкретній області.
структура журналу клієнтський компонент Windows Update
Структура журналу оновлення Windows розділена на чотири основні посвідчення:
- Мітки часу
- Ідентифікатор процесу та ідентифікатор потоку
- Ім'я компонента
- Оновлення ідентифікаторів
- Ідентифікатор оновлення та номер редакції
- Ідентифікатор редакції
- Локальний ідентифікатор
- Неузгоджена термінологія
Структура WindowsUpdate.log розглядається у таких розділах.
Мітки часу
Мітка часу вказує час, протягом якого виконується ведення журналу.
- Повідомлення зазвичай знаходяться у хронологічному порядку, але можуть виникати винятки.
- Пауза під час синхронізації може вказувати на проблему з мережею, навіть якщо успішно перевірено.
- Тривала пауза ближче до кінця сканування може вказувати на проблему ланцюжка заміни.
Ідентифікатор процесу та ідентифікатор потоку
Ідентифікатори процесів і потоків є випадковими, і вони можуть відрізнятися від журналу до журналу або навіть від сеансу служби до сеансу служби в одному журналі.
- Перші чотири цифри у шістнадцятковому форматі є ідентифікатором процесу.
- Наступні чотири цифри у шістнадцятковому форматі є ідентифікатором потоку.
- Кожен компонент, наприклад USO, обробник клієнтський компонент Windows Update, що викликають COM API та обробники інсталятора клієнтський компонент Windows Update, має власний ідентифікатор процесу.
Ім'я компонента
Знайдіть та визначте компоненти, пов'язані з ідентифікаторами. Різні частини підсистеми клієнтського компонента Windows Update мають різні імена компонентів. Нижче наведено деякі з них.
- ProtocolTalker — синхронізація клієнта та сервера
- DownloadManager — створює та відстежує завантаження корисних даних
- Обробник, установка - обробники установника (CBS тощо)
- EEHandler - оцінка правил застосування оновлень
- Сховище даних — локальне кешування даних поновлення
- IdleTimer — відстеження активних дзвінків, зупинка служби
Оновлення ідентифікаторів
Нижче наведено ідентифікатори оновлень.
Ідентифікатор оновлення та номер редакції
Існують різні ідентифікатори для того самого оновлення в різних контекстах. Важливо знати схеми ідентифікаторів.
- Ідентифікатор оновлення: guid (зазначений на попередньому знімку екрана), призначений для цього оновлення під час публікації.
- Номер редакції: число збільшується кожного разу, коли це оновлення (із заданим ідентифікатором оновлення) змінюється та повторно публікується у службі.
- Номери редакцій повторно використовуються з одного оновлення до іншого (не унікальний ідентифікатор).
- Ідентифікатор оновлення та номер редакції часто відображаються як ".revision".
Ідентифікатор редакції
- Ідентифікатор редакції (не плутайте це значення з номером редакції) — це серійний номер, виданий під час початкової публікації або зміни оновлення в цій службі.
- Існуюче виправлене оновлення зберігає той самий ідентифікатор оновлення (GUID), його номер редакції збільшується (наприклад, зі 100 до 101), але отримує новий ідентифікатор редакції, не пов'язаний із попереднім ідентифікатором.
- Ідентифікатори редакцій є унікальними для заданого джерела оновлень, але не в кількох джерелах.
- Одна й та сама редакція оновлення може мати різні ідентифікатори редакцій у компоненті компонентів Windows Update та WSUS.
- Один і той самий ідентифікатор редакції може представляти різні оновлення клієнтського компонента Windows Update та WSUS.
Локальний ідентифікатор
- Локальний ідентифікатор — це серійний номер, виданий клієнтом клієнтський компонент Windows Update при отриманні оновлення від служби.
- Зазвичай зустрічається в журналах налагодження, особливо з використанням локального кешу для інформації про оновлення (сховище даних)
- Різні клієнтські комп'ютери призначають різні локальні ідентифікатори для того самого оновлення.
- Локальні ідентифікатори, які використовує клієнт, можна знайти, отримавши файл %WINDIR%\SoftwareDistribution\Datastore\Datastore.edb.
Неузгоджена термінологія