Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Event ID 6005 Windows Server, AD и Роли

Event ID 6005: служба журнала событий запущена — аудит времени загрузки

Обновлено: 28.08.2026 · Официальная документация ↗

Описание события Event ID 6005

Событие Event ID 6005: The Event log service was started регистрируется в журнале System при каждом успешном включении сервера или перезапуске службы журналов Windows (EventLog). Это ключевое маркерное событие, обозначающее фактическое время старта операционной системы.

СобытиеЗначениеТип
Event ID 6005Служба EventLog успешно запущена (старт ОС)Информационное
Event ID 6006Служба EventLog штатно остановлена (выключение ОС)Информационное
Event ID 6008Предыдущее выключение системы было неожиданным (сбой)Ошибка

Использование Event ID 6005 для аудита перезагрузок и аптайма

Событие 6005 не является ошибкой и не требует исправления. Однако администраторы используют его для вычисления точного времени доступности сервера и расследования сбоев.

  1. Получите точный список всех включений сервера за последние 30 дней:
# Вывод истории времени запуска операционной системы:
Get-WinEvent -FilterHashtable @{LogName='System'; Id=6005} | Select-Object TimeCreated, Message | Format-Table -AutoSize
  1. Вычисление текущего времени непрерывной работы (Uptime) сервера:
# Скрипт расчета аптайма на основе последнего события 6005:
$lastBoot = (Get-WinEvent -FilterHashtable @{LogName='System'; Id=6005} -MaxEvents 1).TimeCreated
$uptime = (Get-Date) - $lastBoot
[PSCustomObject]@{
    LastBootTime = $lastBoot
    Days         = $uptime.Days
    Hours        = $uptime.Hours
    Minutes      = $uptime.Minutes
    TotalHours   = [math]::Round($uptime.TotalHours, 2)
}
  1. Сопоставление времени старта с предыдущим выключением: проверьте, было ли перед событием 6005 зафиксировано штатное событие 6006 или аварийное событие 6008.

Совет: Если служба EventLog долго не может запуститься при старте Windows, проверьте состояние диска и размер файлов .evtx в каталоге C:\Windows\System32\Winevt\Logs\.

💡 Практика специалистов: Используйте связку событий 6005 (старт), 6006 (штатный стоп) и 6008 (авария) для построения автоматических отчетов доступности (SLA) ваших серверов в системах мониторинга Zabbix / Grafana.

Частые вопросы (FAQ)

Почему событие 6005 появляется несколько раз подряд?

Если администратор вручную перезапускал службу EventLog или применялись тяжелые системные обновления, вызвавшие быстрый перезапуск службы.

Как по событиям 6005 и 6006 понять, сколько времени сервер был выключен?

Вычтите время TimeCreated события 6006 (остановка) из времени последующего события 6005 (старт).

Можно ли отключить запись события 6005?

Нет, служба EventLog регистрирует собственный запуск аппаратно на уровне ядра Windows для обеспечения аудита.

Какое событие ядра фиксирует запуск Windows раньше, чем 6005?

Событие ядра Kernel-General (Event ID 12) фиксирует запуск системного таймера ядра за несколько секунд до старта службы EventLog.

Полезные материалы
Рекомендуем