Как работать со средством просмотра событий в Windows

Некоторые из наших читателей задавались вопросом: «Что такое средство просмотра событий и зачем мне с ним работать?» ("What on Earth is the Event Viewer, and why would I want to work with it?" )Windows начинает отслеживать, что она делает, как только вы запускаете ее, и постоянно сохраняет файлы журналов, которые могут предоставить множество информации, когда что-то идет не так, и даже когда все в порядке. Средство просмотра событий(Event Viewer) позволяет легко просматривать эти журналы. В этом руководстве мы рассмотрим журналы Windows и информацию, которую (Windows)средство просмотра событий(Event Viewer) предоставляет о том, что происходит с вашей системой:

Что такое оснастка «Просмотр событий»(Event Viewer snap-in) и события, которые она отображает?

С технической точки зрения Microsoft называет такие вещи, как установка приложений, операции по управлению безопасностью(security management) и операции по настройке системы, «событиями». Средство просмотра событий(Event Viewer) — это встроенное приложение Windows,(Windows application) которое позволяет вам проверять события, происходящие на вашем компьютере, предоставляя вам доступ к журналам программ, безопасности и системных событий. С помощью информации, содержащейся в средстве просмотра событий(Event Viewer) , вы можете устранять неполадки на компьютере с Windows(Windows computer) и проверять наличие каких- либо проблем с оборудованием или программным обеспечением(hardware or software problems) . Microsoft также называет средство просмотра событий(Event Viewer) « оснасткой консоли управления Microsoft» .("Microsoft Management Console Snap-In,")термин, с которым вы, возможно, сталкивались раньше. Мы не уверены, почему Microsoft назвала это «привязкой», но программисты думают иначе, чем пользователи их программного обеспечения.

Просмотр событий, Windows

Подводя итог, Microsoft называет это просмотром событий с помощью оснастки(viewing events with a snap-in) , а остальные называют это просмотром журналов с помощью средства просмотра событий(looking at logs with Event Viewer) . Существует пять основных типов событий, записываемых средством просмотра событий(Event Viewer) в Windows:

  • Приложение(Application) : показывает события, связанные с программным обеспечением, установленным на вашем компьютере.
  • Безопасность(Security) : содержит события, связанные с безопасностью вашего компьютера.
  • Настройка:(Setup:) относится к событиям управления доменом, которые домашние(something home) пользователи не используют, но предприятия используют .
  • Система:(System:) показывает события, связанные с событиями системных(Windows system) файлов Windows.
  • Переадресованные события(Forwarded Events) — это события с других компьютеров в вашей сети, которые были перенаправлены на ваш компьютер.

Каждое событие в каждой категории событий может иметь один из следующих уровней:

  • Ошибка:(Error:) возможно, произошла потеря данных, или какая-то программа работает некорректно, или не удалось загрузить драйвер устройства . (device driver)Событие было критическим, и вы должны выяснить, что его вызвало.
  • Предупреждение:(Warning:) менее серьезно, чем сообщение об ошибке(Error) (терминология программиста снова в работе). Например, вы можете получить предупреждающее(Warning) сообщение, если на флэш-накопителе заканчивается место. Другой пример — когда приложению были отправлены неправильные параметры, и оно не может использовать их полезным образом. Предупреждающее сообщение предупреждает(Warning ) вас о конкретном событии, но оно не обязательно означает, что произошло что-то ужасное.
  • Информация:(Information:) показывает подробную информацию о том, что происходит на вашем компьютере. Большинство записей журнала классифицируются как Information , что означает, что Windows или приложения делают то, что они должны делать, или, если произошла какая-либо ошибка (не то, что программист назвал бы «ошибкой»), это не вызвало никаких проблем.

Давайте посмотрим, как запустить средство просмотра событий(Event Viewer) в Windows и как использовать его для сбора информации и устранения неполадок на вашем компьютере или планшете(computer or tablet) :

Как открыть средство просмотра событий

В Windows самый быстрый способ запустить средство просмотра событий(Event Viewer) — выполнить его поиск. Введите «просмотр событий»("event viewer") в поле поиска(search box) на панели задач (в Windows 10 ), в меню « Пуск(Start Menu) » (в Windows 7 ) или непосредственно на начальном экране(Start Screen)Windows 8.1 ). Затем нажмите или коснитесь(click or tap) результата поиска средства просмотра событий .(Event Viewer)

Просмотр событий, Windows

Существуют и другие способы открыть средство просмотра событий(Event Viewer) в Windows , но мы уже показали их в этом руководстве: Как запустить средство просмотра событий(Event Viewer) в Windows (все версии).

После запуска может пройти несколько секунд , прежде чем появится средство просмотра событий(Event Viewer) , поскольку его необходимо инициализировать перед первым использованием. Это должно выглядеть примерно так:

Просмотр событий, Windows

Давайте рассмотрим различные способы просмотра и отображения журналов Windows , а также способы проверки их значения для устранения неполадок на компьютере:

Как использовать Event Viewer для проверки событий приложения(Application)

Разверните пункт меню под названием « Журналы Windows(Windows Logs) » на левой панели, чтобы увидеть журналы приложений, безопасности, установки, системы(Application, Security, Setup, System,) и перенаправленных событий(Forwarded Events) , о которых мы говорили в предыдущем разделе этого руководства.

Просмотр событий, Windows

Обратите внимание, что журнал безопасности(Security) — единственный, который недоступен для обычных пользователей. Вы можете увидеть его содержимое, только если вы вошли в систему с учетной записью администратора(administrator account) или щелкнув правой кнопкой мыши и выбрав « Запуск от имени администратора»(Run As Administrator) при запуске средства просмотра событий(Event Viewer) .

Просмотр событий, Windows

Разверните окно просмотра событий(Event Viewer) , чтобы лучше видеть, что происходит. Затем щелкните одну из категорий событий на левой панели. На данный момент нажмите / коснитесь Приложения(Applications) . Теперь в центре окна просмотра событий вы должны увидеть много сообщений.(Event Viewer)

Просмотр событий, Windows

Windows отслеживает все свои действия и классифицирует информацию одним из трех способов: Error, Warning или Information . Вы можете щелкнуть или коснуться любой отдельной записи (одиночный щелчок), чтобы увидеть объяснение, отображаемое на нижней панели. Вы также можете увидеть событие, показанное на правой панели, с меню действий, которые вы можете предпринять.

Просмотр событий, Windows

Появляющиеся объяснения часто загадочны, а некоторые сообщения об ошибках выглядят совершенно зловеще. Просто имейте в виду, что большинство сообщений — это просто сообщения. Они не означают, что что-то не так. У каждого события также есть Event ID , и их много. Чтобы получить информацию об этих идентификаторах событий(Event IDs) , найдите их на этом веб-сайте: EventIDNet . Когда вы найдете событие, не забудьте также проверить комментарии внизу первой веб-страницы. Здесь другие пользователи объясняют, что произошло, и здесь вы, скорее всего, увидите объяснение, понятное и обычным пользователям.

Когда вы выбрали событие, вы можете увидеть его название, продублированное и выделенное в нижней половине правой панели. Попробуйте щелкнуть по другому событию, чтобы увидеть изменение отображения(display change) .

Просмотр событий, Windows

Обратите внимание, что информация на правой панели одинакова для всех журналов Windows(Windows Logs) на левой панели. Часть того, что отображается на правой панели, дублирует то, что вы видите на нижней панели. Например, если вы нажмете «Свойства события(Event Properties) » на правой панели, появится окно с тем же сообщением об ошибке(error message) , которое вы видите на нижней панели. Однако вы можете сделать больше с информацией из окна « Свойства события» .(Event Properties)

Просмотр событий, Windows

Если вы нажмете « Копировать(Copy) », будет скопировано не просто сообщение об ошибке(error message) : будет скопирован весь этот раздел журнала ошибок(error log) . Если вы обсуждаете проблему со службой технической поддержки, сотрудник технической поддержки может попросить вас предоставить расшифровку журнала ошибок(error log) . Это самый быстрый и простой способ его получить. Нажмите(Click) эту кнопку « Копировать(Copy) », а затем используйте Ctrl+V , чтобы вставить результат. Вот как это выглядит, когда вы вставляете одно такое сообщение в Блокнот(Notepad) .

Просмотр событий, Windows

На правой панели также есть отдельный пункт меню « (menu item)Копировать », который дает вам две опции: (Copy) «Копировать таблицу»("Copy Table") и «Копировать детали как текст»("Copy Details as Text") :

  • «Копировать таблицу»("Copy Table" ) копирует однострочное сообщение об ошибке(error message) , которое появляется на верхней панели.
  • «Копировать детали как текст»("Copy Details as Text") работает так же, как кнопка « Копировать » в окне « (Copy)Свойства события(Event Properties) » .

Просмотр событий, Windows

Чтобы получить более полное объяснение ошибки, в окне « Свойства события(Event Properties) » вы можете щелкнуть « Интерактивная справка журнала событий»(Event Log Online Help) , чтобы перейти на веб - сайт Microsoft TechNet(TechNet website) . Однако, похоже, что они больше не в сети. Однако, поскольку TechNet в любом случае был разработан с расчетом на опытного пользователя, объяснение, которое вы могли там найти, могло быть не более информативным, чем исходное загадочное сообщение. Так что, вероятно, лучший вариант для вас — выделить сообщение, скопировать его, а затем вставить в свою любимую поисковую систему(search engine) . Мы обнаружили, что использование Bing с большей вероятностью приведет к включению в список Microsoftстраниц, но ваш опыт может отличаться. Стоит попробовать более одной поисковой системы,(search engine) чтобы получить понятные результаты. Обычно вы находите форум, где кто-то спрашивает об этом сообщении. Ответы на вопрос могут быть или не быть полезными. Было бы неплохо, если бы Microsoft предоставила несколько веб-страниц для объяснения этих вещей обычным пользователям.

Просмотр событий, Windows

Если вы нажмете « Сохранить выбранное событие(Save Selected Event) », появится окно с вашей папкой « Документы ». (Documents)Если вы храните свои документы в другом месте, вы можете использовать это окно так же, как вы используете проводник(File Explorer) или проводник Windows(Windows Explorer) , чтобы найти предпочитаемую папку для хранения. Событие сохраняется как файл события(event file) с расширением «.EVTX»(".EVTX") . Если дважды щелкнуть этот файл, откроется средство просмотра событий(Event Viewer) : второй экземпляр программы, если она у вас уже запущена.

Просмотр событий, Windows

Как использовать Event Viewer для проверки событий безопасности(Security)

Нажмите на меню « Безопасность(Security) » на левой панели. Здесь вы можете найти еще один список сообщений, большинство из которых должны быть помечены как Audit Success . Windows выполняет аудит безопасности(security audit) каждый раз, когда вы входите в систему, а также каждый раз, когда вы создаете, изменяете или удаляете файл. Он также регистрирует любые попытки использования ресурсов, к которым у вас нет авторизованного доступа, и в этом случае метка будет иметь значение Audit Fail . Он также проверяет целостность вашей системы(system integrity) . При необходимости прокрутите(Scroll) дисплей вправо или перетащите ширину столбцов, чтобы вы могли видеть метки для каждого события.

Просмотр событий, Windows

Как использовать Event Viewer для проверки событий установки(Setup)

Каждый раз, когда вы устанавливаете новое программное обеспечение и каждый раз, когда вы устанавливаете обновления Windows , средство просмотра событий(Event Viewer) создает журнал в меню « Настройка ». (Setup )Каждый элемент Центра обновления Windows(Windows Update) может создавать несколько записей в журнале. Здесь вы можете видеть, что 14(February 14) февраля 2018 года одновременно произошло много событий .

Просмотр событий, Windows

Каждое событие также имеет идентификационный(Event ID ) код события. Вот они (наше упрощенное объяснение, а не официальная терминология Microsoft(Microsoft terminology) ):

  1. Windows 10 попросили что-то установить, и она работает над этим.
  2. Установка прошла успешно.
  3. Программное обеспечение попыталось подготовиться к установке, но безуспешно.
  4. Перед завершением установки компьютер необходимо перезагрузить. Это часто встречается в случае обновлений Windows .

Как использовать Event Viewer для проверки системных(System) событий

Системный журнал ,(System) как и следовало ожидать, предназначен для системных сообщений, генерируемых Windows и другим установленным программным обеспечением, таким как драйверы устройств. Если что-то не загружается, здесь будет запись об этом в журнале, помеченная как Warning . На скриншоте ниже вы можете увидеть предупреждение(Warning ) о драйвере, который не удалось загрузить с первой попытки.

Просмотр событий, Windows

Каждое из этих событий имеет идентификатор события, но поиск их может быть информативным, а может и не быть.

Заключение

В этом руководстве было рассмотрено основное использование средства просмотра событий(Event Viewer) , и мы только просматривали каждый журнал, не предпринимая никаких действий. Хотя Event Viewer — это программа, предназначенная для более продвинутых пользователей, с ее помощью каждый может найти полезную информацию. Используете ли вы средство просмотра событий(Event Viewer) для устранения неполадок на компьютере или планшете с Windows(Windows computer or tablet) ? Поделитесь(Share) своими мыслями в разделе комментариев ниже.



About the author

Я инженер-программист с более чем 10-летним опытом работы в индустрии Xbox. Я специализируюсь на разработке игр и тестировании безопасности. Я также являюсь опытным обозревателем и работал над проектами для некоторых из самых известных игровых компаний, включая Ubisoft, Microsoft и Sony. В свободное время я люблю играть в видеоигры и смотреть сериалы.



Related posts