Журнал событий Windows 11: как найти причины ошибок (Event Viewer)
Архитектура подсистемы журналирования Windows
Event Viewer (Просмотр событий) — это основная консоль управления (eventvwr.msc), предоставляющая доступ к журналам событий (файлы .evtx), генерируемым ядром Windows, службами, приложениями и системой безопасности. Инфраструктура Event Tracing for Windows (ETW) непрерывно записывает данные о состоянии ОС. Без умения читать эти логи любой траблшутинг превращается в гадание. Бизнес-риски: игнорирование журналов Security ведет к пропуску брутфорс-атак на серверы (RDP), а игнорирование журналов System — к внезапным аппаратным отказам массивов (RAID).
Основные журналы (Windows Logs)
| Имя журнала | Файл хранения | Что логируется (Источники) |
|---|---|---|
| Система (System) | System.evtx | Драйверы (ndis, disk, bthport), ядро (Kernel-Power), службы ОС (Service Control Manager). |
| Приложение (Application) | Application.evtx | Стороннее ПО (СУБД, антивирусы), ошибки сбоя программ (Application Error 1000). |
| Безопасность (Security) | Security.evtx | Аудит входа (Успех/Отказ 4624/4625), изменение политик, доступ к объектам. |
Алгоритм поиска и анализа ошибок
Сценарий 1: Быстрая фильтрация критических ошибок
Просматривать тысячи информационных событий бессмысленно. Нужно использовать фильтры.
- Откройте
eventvwr.msc. - В левом дереве выберите Журналы Windows -> Система.
- В правой панели нажмите Фильтр текущего журнала (Filter Current Log).
- В поле Уровень события отметьте Критическое, Ошибка и Предупреждение.
- Если ищете конкретный код, введите его в поле
<Все коды событий>(например, 41, 6008).
Сценарий 2: Анализ частых Event ID
- Event ID 41 (Kernel-Power): "Система перезагрузилась, не завершив работу...". Означает внезапную потерю питания или хард-ресет (BSOD, блок питания, перегрев). Ищите события за секунду ДО этого кода.
- Event ID 1000 (Application Error): Сбой программы. На вкладке "Подробности" будет указано имя сбойного модуля (например,
ntdll.dllили конкретный.exe). - Event ID 7034 (Service Control Manager): Служба неожиданно завершена. Помогает понять, почему отвалился сервер печати (spoolsv) или база данных.
Сценарий 3: Выгрузка логов через PowerShell для аудита
Для серверов без GUI (Server Core) или для массового анализа используется командлет Get-WinEvent.
Поиск 20 последних ошибок в журнале Система
Get-WinEvent -FilterHashtable @{LogName='System'; Level=2} -MaxEvents 20
Поиск попыток неудачного входа (RDP брутфорс) за последние 24 часа
$StartTime = (Get-Date).AddDays(-1)
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=$StartTime} | Select TimeCreated, MessageТиповые ошибки администраторов
- Игнорирование DCOM-ошибок (10016): В журнале System постоянно сыпятся ошибки DistributedCOM 10016. Microsoft официально заявляет, что эти ошибки безопасны (by design) и их не нужно исправлять правкой прав в реестре, если функционал не сломан.
- Очистка журналов: Очистка журнала Security часто воспринимается ИБ-системами (SIEM) как маркер компрометации (попытка замести следы). Настройте циклическую перезапись и архивирование логов, а не ручную очистку.
Ручной анализ журналов на крупном предприятии неэффективен. Эксперты ITSTM развернут систему централизованного сбора логов (Graylog / ELK), настроят триггеры на аномалии (RDP-атаки, отказы дисков) и обеспечат проактивный мониторинг инфраструктуры.
Частые вопросы (FAQ)
Что значит 'Событие 41 Kernel-Power'? Виноват блок питания?
Не всегда. Это событие генерируется ПРИ СЛЕДУЮЩЕЙ загрузке, когда ядро обнаруживает флаг 'Dirty Shutdown'. Причиной может быть синий экран (BSOD), кнопка Reset на корпусе, перегрев CPU или, действительно, просадка по линии 12V блока питания.
Как найти причину синего экрана (BSOD) в журналах?
Отфильтруйте журнал 'Система' по источнику 'BugCheck' (Event ID 1001). В описании события будут указаны параметры STOP-кода и путь к сохраненному дампу памяти (MEMORY.DMP).
Почему в журнале Security нет событий успешного входа?
По умолчанию аудит успешного входа может быть отключен в локальных политиках для экономии места. Включите его через secpol.msc: 'Локальные политики' -> 'Политика аудита' -> 'Аудит событий входа в систему'.
Где физически хранятся файлы логов и можно ли их скопировать?
Файлы хранятся в папке C:\Windows\System32\winevt\Logs\. Вы можете скопировать файлы .evtx и открыть их на другом ПК через Event Viewer ('Действие' -> 'Открыть сохраненный журнал').