суббота, 9 сентября 2017 г.

Leave a Comment

Kjub


Как посмотреть логи windows


Kjub


Всем привет, тема стать как посмотреть логи windows. Что такое логи думаю знают все, но если вдруг вы новичок, то логи это системные события происходящие в операционной системе как Windows так и Linux, которые помогают отследить, что, где и когда происходило и кто это сделал. Любой системный администратор обязан уметь читать логи windows.


Примером из жизни может служить ситуация когда на одном из серверов IBM, выходил из строя диск и для технической поддержки я собирал логи сервера, для того чтобы они могли диагностировать проблему. За собирание и фиксирование логов в Windows отвечает служба Просмотр событий. Просмотр событий это удобная оснастка для получения логов системы.


Как открыть в просмотр событий


Зайти в оснастку Просмотр событий можно очень просто, подойдет для любой версии Windows. Нажимаете волшебные кнопки


Откроется у вас окно просмотр событий windows в котором вам нужно развернуть пункт Журналы Windows. Пробежимся по каждому из журналов.


Журнал Приложение, содержит записи связанные с программами на вашем компьютере. В журнал пишется когда программа была запущена, если запускалась с ошибкоу, то тут это тоже будет отражено.


Kjub


Журнал аудит, нужен для понимания кто и когда что сделал. Например вошел в систему или вышел, попытался получить доступ. Все аудиты успеха или отказа пишутся сюда.


Kjub


Пункт Установка, в него записывает Windows логи о том что и когда устанавливалось Например программы или обновления.


Kjub


Самый важный журнал Это система. Сюда записывается все самое нужное и важное. Например у вас был синий экран bsod, и данные сообщения что тут заносятся помогут вам определить его причину.


Kjub


Так же есть логи windows для более специфических служб, например DHCP или DNS. Просмотр событий сечет все :).


Kjub


Фильтрация в просмотре событий


Предположим у вас в журнале Безопасность более миллиона событий, наверняка вы сразу зададите вопрос есть ли фильтрация, так как просматривать все из них это мазохизм. В просмотре событий это предусмотрели, логи windows можно удобно отсеять оставив только нужное. Справа в области Действия есть кнопка Фильтр текущего журнала.


Kjub


Вас попросят указать уровень событий:



  • Критическое

  • Ошибка

  • Предупреждение

  • Сведения

  • Подробности


Все зависит от задачи поиска, если вы ищите ошибки, то смысла в других типах сообщение нету. Далее можете для того чтобы сузить границы поиска просмотра событий укзать нужный источник событий и код.


Kjub


Так что как видите разобрать логи windows очень просто, ищем, находим, решаем. Так же может быть полезным быстрая очистка логов windows:


Посмотреть логи windows PowerShell


Было бы странно если бы PowerShell не умел этого делать, для отображения log файлов открываем PowerShell и вводим вот такую команду


В итоге вы получите список логов журнала Система


Kjub


Тоже самое можно делать и для других журналов например Приложения


Kjub


небольшой список абревиатур



  • Код события - EventID

  • Компьютер - MachineName

  • Порядковый номер события - Data, Index

  • Категория задач - Category

  • Код категории - CategoryNumber

  • Уровень - EntryType

  • Сообщение события - Message

  • Источник - Source

  • Дата генерации события - ReplacementString, InstanceID, TimeGenerated

  • Дата записи события - TimeWritten

  • Пользователь - UserName

  • Сайт - Site

  • Подразделение - Conteiner



Например, для того чтобы в командной оболочке вывести события только со столбцами «Уровень», «Дата записи события», «Источник», «Код события», «Категория» и «Сообщение события» для журнала «Система», выполним команду:


Kjub


Если нужно вывести более подробно, то заменим Format-Table на Format-List


Как видите формат уже более читабельный.


Kjub


Так же можно пофильтровать журналы например показать последние 20 сообщений


Kjub


Или выдать список сообщение позднее 1 ноября 2014


Так что вам выбирать будь то просмотр событий или PowerShell для просмотра событий windows, это уже ваше дело.


0 коммент. :

© 2012-2017 Cash's from programs