Андрей Смирнов
Время чтения: ~14 мин.
Просмотров: 40

Журнал событий Windows 7. Где найти системный журнал

Даже когда пользователь ПК не совершает никаких действий, операционная система продолжает считывать и записывать множество данных. Наиболее важные события отслеживаются и автоматически записываются в особый лог, который в Windows называется Журналом событий. Но для чего нужен такой мониторинг? Ни для кого не является секретом, что в работе операционной системы и установленных программ могут возникать сбои. Чтобы администраторы могли находить причины таких ошибок, система должна их регистрировать, что собственно она и делает.

Итак, основным предназначением Журнала событий в Windows 7/10 является сбор данных, которые могут пригодиться при устранении неисправностей в работе системы, программного обеспечения и оборудования. Впрочем, заносятся в него не только ошибки, но также и предупреждения, и вполне удачные операции, например, установка новой программы или подключение к сети.

Где находится журнал событий Windows

Физически Журнал событий представляет собой набор файлов в формате EVTX, хранящихся в системной папке %SystemRoot%/System32/Winevt/Logs.

zhurnal-sobytii-windows-1.jpg

Хотя эти файлы содержат текстовые данные, открыть их Блокнотом или другим текстовым редактором не получится, поскольку они имеют бинарный формат. Тогда как посмотреть Журнал событий в Windows 7/10, спросите вы? Очень просто, для этого в системе предусмотрена специальная штатная утилита eventvwr.

Как открыть журнал

Запустить утилиту можно из классической Панели управления, перейдя по цепочке Администрирование – Просмотр событий или выполнив в окошке Run (Win+R) команду eventvwr.msc.

zhurnal-sobytii-windows-2.jpg

В левой колонке окна утилиты можно видеть отсортированные по разделам журналы, в средней отображается список событий выбранной категории, в правой – список доступных действий с выбранным журналом, внизу располагается панель подробных сведений о конкретной записи. Всего разделов четыре: настраиваемые события, журналы Windows, журналы приложений и служб, а также подписки.

zhurnal-sobytii-windows-3.jpg

Наибольший интерес представляет раздел «Журналы Windows», именно с ним чаще всего приходится работать, выясняя причины неполадок в работе системы и программ. Журнал системных событий включает три основных и две дополнительных категории. Основные это «Система», «Приложения» и «Безопасность», дополнительные – «Установка» и «Перенаправленные события».

Категория «Система» содержит события, сгенерированные системными компонентами – драйверами и модулями Windows.

Ветка «Приложения» включает записи, созданные различными программами. Эти данные могут пригодиться как системным администраторам и разработчикам программного обеспечения, так и обычным пользователям, желающим установить причину отказа той или иной программы.

Третья категория событий «Безопасность» содержит сведения, связанные с безопасностью системы. К ним относятся входы пользователей в аккаунты, управление учётными записями, изменение разрешений и прав доступа к файлам и папкам, запуск и остановка процессов и так далее.

Так как число событий может исчисляться тысячами и даже десятками тысяч, в eventvwr предусмотрена возможность поиска и фильтрации событий по свойствам – важности, времени, источнику, имени компьютера и пользователя, коду и так далее. Допустим, вы хотите получить список системных ошибок. Выберите слева Журналы Windows – Система, справа нажмите «Фильтр текущего журнала» и отметьте в открывшемся окне галочкой уровень события – пункты «Ошибка» и «Критическое». Нажмите «OK» и утилита тут же отфильтрует записи.

Чтобы просмотреть конкретную запись, кликните по ней дважды – сведения откроются в окошке «Свойства событий».

zhurnal-sobytii-windows-4.jpg

Как использовать содержимое журнала

Хорошо, теперь мы в курсе, где находится журнал событий и как его открыть, осталось узнать, как его можно использовать. Сразу нужно сказать, что в силу своей специфичности содержащиеся в нем сведения мало что могут поведать обычному пользователю. О чем говорит, к примеру, ошибка «Регистрация сервера {BF6C1E47-86EC-4194-9CE5-13C15DCB2001} DCOM не выполнена за отведенное время ожидания»? Не обладающему соответствующими знаниями юзеру будет непросто определить причину неполадки, с другой стороны, что мешает поискать ответ в Интернете?

Так, описание приведенной выше ошибки имеется на сайте Microsoft и указывает оно на проблемы со SkyDrive, кстати, не представляющие совершенно никакой угрозы. Если вы не пользуетесь этим сервисом, ошибку можно игнорировать или отключить ее источник в «Планировщике заданий». А еще описание ошибки можно отправить разработчику, предварительно сохранив его в файл XML, CSV или TХT.

Также пользователи могут связывать отслеживаемые события с задачами в «Планировщике заданий». Для этого необходимо кликнуть ПКМ по записи, выбрать «Привязать задачу к событию» и создать с помощью запустившегося мастера нужное задание. В следующий раз, когда произойдет такое событие, система сама запустит выполнение задания.

zhurnal-sobytii-windows-9.jpg

Очистка, удаление и отключение журнала

На жестком диске файлы журнала занимают сравнительно немного места, тем не менее, у пользователя может возникнуть необходимость их очистить. Сделать это можно разными способами: с помощью оснастки eventvwr, командной строки и PowerShell. Для выборочной очистки вполне подойдет ручной способ. Нужно зайти в журнал событий, кликнуть ПКМ по очищаемому журналу в левой колонке и выбрать в меню опцию «Очистить журнал».

zhurnal-sobytii-windows-10.jpg

Если вы хотите полностью удалить все записи журнала, удобнее будет воспользоваться запущенной от имени администратора командной строкой. Команда очистки выглядит следующим образом:

for /F «tokens=*» %1 in (‘wevtutil.exe el’) DO wevtutil.exe cl «%1»

Вместо командной строки для быстрой и полной очистки журнала также можно воспользоваться консолью PowerShell. Откройте ее с повышенными правами и выполните в ней такую команду:

wevtutil el | Foreach-Object {wevtutil cl «$_»}

zhurnal-sobytii-windows-13.jpg

При очистке через PowerShell в журнале могут остаться несколько записей. Это не беда, в крайнем случае события можно удалить вручную.

Итак, мы знаем, как открыть журнал событий, знаем, как его использовать и очищать, в завершение давайте посмотрим, как его полностью отключить, хотя делать это без особой нужды не рекомендуется, так как вместе с журналом событий отключатся некоторые, возможно нужные вам службы.

Командой services.msc откройте оснастку «Службы», справа найдите «Журнал событий Windows», кликните по нему дважды, в открывшемся окошке свойств тип запуска выберите «Отключено», а затем нажмите кнопку «Остановить».

Изменения вступят в силу после перезагрузки компьютера. Вот и все, больше системные и программные события регистрироваться не будут.

ZHurnal-sobyitiy-v-Windows-7.png

Открытие инструмента «Просмотр событий»

Журнал событий хранится в системном инструменте, который имеет название «Просмотр событий». Посмотрим, как с помощью различных способов в него можно перейти.

Способ 1: «Панель управления»

Один из самых распространенных способов запуска описываемого в данной статье инструмента, хотя далеко не самый легкий и удобный, осуществляется с помощью «Панели управления».

  1. Щелкните «Пуск» и перейдите по надписи «Панель управления».

Perehod-v-panel-upravleniya-cherez-knopku-Pusk-v-Windows-7.png

Затем зайдите в раздел «Система и безопасность».</li>

Perehod-v-razdel-Sistema-i-bezopasnost-v-Paneli-upravleniya-v-Windows-7-3.png

Далее щелкайте по наименованию раздела «Администрирование».</li>

Perehod-v-razdel-Administrirovanie-v-razdele-Sistema-i-bezopasnost-v-Paneli-upravleniya-v-Windows-7.png

Попав в указанный раздел в перечне системных утилит ищите наименование «Просмотр событий». Кликните по нему.</li>

Zapusk-instrumenta-Prosmotr-sobyitiy-v-razdele-Administrirovanie-v-Paneli-upravleniya-v-Windows-7.png

Целевой инструмент активирован. Чтобы конкретно попасть в журнал системы, кликните по пункту «Журналы Windows» в левой области интерфейса окошка. </li>

Perehod-v-ZHurnalyi-Windows-okne-Prosmotr-sobyitiy-v-Windows-7.png

В открывшемся списке выбирайте один из пяти интересующих вас подразделов:

  • Приложение;
  • Безопасность;
  • Установка;
  • Система;
  • Перенаправление события.

В центральной части окна отобразится журнал событий, соответствующий выбранному подразделу.</li>

Podrazdel-Prilozhenie-v-ZHurnalah-Windows-v-okne-Prosmotr-sobyitiy-v-Windows-7.png

Аналогичным образом можно раскрыть раздел «Журналы приложений и служб», но там будет больший перечень подразделов. Выбор конкретного из них приведет к отображению в центре окна списка соответствующих событий.</li></ol>

Razdel-ZHurnalyi-Prilozheniy-i-sluzhb-v-okne-Prosmotr-sobyitiy-v-Windows-7.png

Способ 2: Средство «Выполнить»

Намного проще инициировать активацию описываемого инструмента при помощи средства «Выполнить».

  1. Задействуйте комбинацию клавиш Win+R. В поле запустившегося средства вбейте:

    eventvwr

    Кликните «OK».

  2. Нужное окно будет открыто. Все дальнейшие действия по просмотру журнала можно производить по тому же алгоритму, который был описан в первом способе.

Базовый недостаток этого быстрого и удобного способа заключается в необходимости удержать в уме команду вызова окна.

Способ 3: Поле поиска меню «Пуск»

Очень похожий метод вызова изучаемого нами инструмента осуществляется с задействованием поля поиска меню «Пуск».

  1. Щелкните «Пуск». Внизу открывшегося меню расположено поле. Введите туда выражение:

    eventvwr

    Или просто напишите:

    Просмотр событий

    В списке выдачи в блоке «Программы» появится наименование «eventvwr.exe» или «Просмотр событий» в зависимости от введенного выражения. В первом случае, скорее всего, результат выдачи будет единственным, а во втором их будет несколько. Кликните по одному из указанных выше названий.

  2. Журнал будет запущен.

Способ 4: «Командная строка»

Вызов инструмента через «Командную строку» довольно неудобен, но и такой способ существует, а поэтому он тоже стоит отдельного упоминания. Сначала нам потребуется вызвать окно «Командной строки».

  1. Щелкайте «Пуск». Далее выбирайте «Все программы».
  2. Переходите в папку «Стандартные».
  3. В перечне открывшихся утилит щелкайте по «Командная строка». Активацию с административными полномочиями производить не обязательно.

    Можете выполнить запуск и быстрее, но для этого нужно помнить команду активации «Командной строки». Наберите Win+R, инициировав тем самым запуск инструмента «Выполнить». Введите:

    cmd

    Щелкайте «OK».

  4. При любом из двух вышеуказанных действий будет запущено окно «Командной строки». Введите знакомую команду:

    eventvwr

    Жмите Enter.

  5. Окно журнала будет активировано.

Урок: Включение «Командной строки» в Виндовс 7

Способ 5: Прямой старт файла eventvwr.exe

Можно воспользоваться таким «экзотическим» вариантом решения поставленной задачи, как прямой старт файла из «Проводника». Тем не менее, и данный способ может пригодиться на практике, например, если сбои достигли такого масштаба, что другие варианты запустить инструмент просто недоступны. Такое бывает крайне редко, но вполне возможно.

Прежде всего, необходимо перейти в место нахождения файла eventvwr.exe. Он расположен в системном каталоге по такому пути:

C:WindowsSystem32

  1. Запустите «Проводник Windows».
  2. Вбейте в адресное поле тот адрес, который был представлен ранее, и кликните Enter или нажмите по значку справа.
  3. Выполняется перемещение в каталог «System32». Именно тут хранится целевой файл «eventvwr.exe». Если у вас не включен в системе показ расширений, то объект будет называться «eventvwr». Найдите и произведите по нему двойной клик левой кнопкой мышки (ЛКМ). Чтобы легче осуществлять поиск, так как элементов довольно много, можете отсортировать объекты по алфавиту, кликнув по параметру «Имя» вверху списка.
  4. Произойдет активация окна журнала.

Способ 6: Введение пути к файлу в адресной строке

При помощи «Проводника» можно запустить интересующее нас окно и быстрее. При этом даже не придется искать eventvwr.exe в каталоге «System32». Для этого в адресном поле «Проводника» просто нужно будет указать путь к данному файлу.

  1. Запустите «Проводник» и введите в адресное поле такой адрес:

    C:WindowsSystem32eventvwr.exe

    Кликните Enter или нажмите по эмблеме стрелки.

  2. Окно журнала тут же активируется.

Способ 7: Создание ярлыка

Если вы не хотите запоминать различные команды или переходы по разделам «Панели управления» считаете слишком неудобными, но при этом часто пользуетесь журналом, то в таком случае можете сформировать иконку на «Рабочем столе» или в другом удобном для вас месте. После этого запуск инструмента «Просмотр событий» будет осуществляться максимально просто и без необходимости что-то запоминать.

  1. Перейдите на «Рабочий стол» или запустите «Проводник» в том месте файловой системы, где собираетесь создать иконку доступа. Кликните правой кнопкой мышки по пустой области. В меню переместитесь по «Создать» и далее щелкайте «Ярлык».
  2. Активируется инструмент формирования ярлыка. В открывшееся окошко внесите тот адрес, о котором уже шла речь:

    C:WindowsSystem32eventvwr.exe

    Кликните «Далее».

  3. Запускается окошко, где нужно указать наименование иконки, по которому юзер будет определять активируемый инструмент. По умолчанию в качестве названия используется имя исполняемого файла, то есть, в нашем случае «eventvwr.exe». Но, конечно, это название мало что может сказать непосвященному пользователю. Поэтому лучше в поле ввести такое выражение:

    Журнал событий

    Или такое:

    Просмотр событий

    В общем, введите любое название, по которому вы будете ориентироваться, какой инструмент данная иконка запускает. После ввода жмите «Готово».

  4. Иконка запуска появится на «Рабочем столе» или в другом месте, где вы её создали. Для активации инструмента «Просмотр событий» достаточно кликнуть по ней дважды ЛКМ.
  5. Необходимое системное приложение будет запущено.

Проблемы с открытием журнала

Бывают такие случаи, когда возникают проблемы с открытием журнала вышеописанными способами. Чаще всего это происходит из-за того, что отвечающая за работу данного инструмента служба деактивирована. При попытке запуска инструмента «Просмотр событий» отобразится сообщение, где говорится о том, что служба журнала событий недоступна. Тогда необходимо произвести её активацию.

  1. Прежде всего, нужно перейти в «Диспетчер служб». Это можно сделать из раздела «Панели управления», который называется «Администрирование». Как в него перейти, подробно описывалось при рассмотрении Способа 1. Попав в данный раздел, ищите пункт «Службы». Кликните по нему.

    В «Диспетчер служб» можете перейти с помощью средства «Выполнить». Вызовите его, набрав Win+R. В область для ввода вбейте:

    services.msc

    Жмите «OK».

  2. Независимо от того, совершили вы переход через «Панель управления» или использовали ввод команды в поле инструмента «Выполнить», запускается «Диспетчер служб». В списке ищите элемент «Журнал событий Windows». Чтобы облегчить поиск, можете выстроить все объекты перечня в алфавитном прядке, кликнув по названию поля «Имя». После того, как нужная строка найдена, взгляните на соответствующее ей значение в колонке «Состояние». Если служба включена, то там должна находиться надпись «Работает». Если же там пусто, то это означает, что служба деактивирована. Также посмотрите на значение в колонке «Тип запуска». В нормальном состоянии там должна находиться надпись «Автоматически». Если там стоит значение «Отключена», то это означает, что служба не активируется при запуске системы.
  3. Чтобы это исправить, перейдите в свойства службы, кликнув по наименованию дважды ЛКМ.
  4. Открывается окно. Кликните по области «Тип запуска».
  5. Из раскрывшегося списка выбирайте «Автоматически».
  6. Жмите по надписям «Применить» и «OK».
  7. Возвратившись в «Диспетчер служб», отметьте «Журнал событий Windows». В левой области оболочки кликните по надписи «Запустить».
  8. Запуск службы произведен. Теперь в соответствующем ей поле колонки «Состояние» отобразится значение «Работает», а в поле колонки «Тип запуска» появится надпись «Автоматически». Теперь журнал можно открыть любым из тех способов, которые мы описывали выше.

Существует довольно много вариантов активировать журнал событий в Виндовс 7. Конечно, самые удобные и популярные способы – это переход через «Панель инструментов», активация при помощи средства «Выполнить» или поля поиска меню «Пуск». Для удобного доступа к описываемой функции можете создать иконку на «Рабочем столе». Иногда возникают проблемы с запуском окна «Просмотр событий». Тогда нужно проверить, активирована ли соответствующая служба. Мы рады, что смогли помочь Вам в решении проблемы.Опишите, что у вас не получилось. Наши специалисты постараются ответить максимально быстро.

Помогла ли вам эта статья?

Что предпринять если ПК начал работать со сбоями. Появляется Синий экран, ошибки при загрузке системы, непроизвольная перезагрузка? Все такие действия записываются в специальные файлы и сохраняются на ПК. На основе полученных данных устраняются ошибки в работе ОС. Рассмотрим, что такое Журнал событий Windows 7 и как с ним работать.

Содержание

Что это такое

Журнал событий Виндовс (Windows) 7 — служба ОС. Физически это файлы расширения «EVTX». В них сохраняется все что происходит при работе ОС:

  1. Программные ошибки;
  2. Службы, которые не запускается;
  3. Указываются проблемы, возникающие при установке устройства.

Для просмотра информации используется утилита «Просмотр событий»

Журнал событий Windows 7 где находится

Файлы располагаются на HDD ПК в директории:1-7.jpg Мы рассмотрели, где в Журнале Windows 7 находится файл. Он содержит текстовую информацию в бинарном формате. Открыть файл Блокнотом, не получится. Поэтому для просмотра используется утилита «eventvwr».

Как войти в Журнал событий Windows 7

Нажмите комбинацию клавиш «Win+R», далее «eventvwr.msc».2-7.jpg Другой способ как войти в Журнал событий Windows 7. Нажмите «Пуск»-«Панель управления».3-6.jpg Далее:4-6.jpg Открываем раздел:5-7.jpg Находим системную утилиту:6-5.jpg

Журнал событий Виндовс (Windows) 7 — как работать

Откроется окно приложения:7-5.jpg Интерфейс разделен на три части:

  1. Слева данные отсортированы по параметрам;
  2. В центре отображаются события. Нажав по ним откроется подробная информация;
  3. Действия. Позволяют отфильтровать события.

Какую информацию можно посмотреть

Журнал событий в Windows 7 делится на категории:

  1. Журналы ОС. Находится информация связанная с работой ОС;
  2. Приложения и службы. Данные о программах и службах.

7-1-1.jpgРассмотрим основные:

  1. Приложение. Сохраняются данные про утилиты устанавливаемые ОС;
  2. Безопасность. Данные о входе и выходе из ОС, доступ к ресурсам;
  3. Установка. Если компоненты ОС не менялись он будет пустым;
  4. Система. Записываются важные события. Например, сетевые оповещения;
  5. Перенаправление;
  6. IE. Данные, связанные с этим встроенным обозревателем.

 Как работать

Нажав на событии, отобразится информация о нем, помогающая найти решение проблемы в интернет. Появятся такие данные:

  1. Имя;
  2. Источник. Название процесса, который сгенерировал ошибку;
  3. Код. Поможет найти информацию в интернет;
  4. Подробности.

Остальные данные обычно не используются.8-5.jpg

Как найти информацию

Пропишите такой запрос: «Источник + Код». Например,9-5.jpg

Просмотр

Посмотрите проблемы, связанные с быстродействием ПК. Перейдите:10-5.jpg Далее:11-5.jpg Посмотрите ошибки, которые привели к замедлению загрузки ОС.

Использование фильтра

Информации утилита предоставляет много. В ней сложно ориентироваться. Как отобразить только важные данные? Нажмите справа ссылку «Создать представление». Отметьте пункты как на скриншоте.12-3.jpg

Как очистить

Нажмите «Win+X», далее:13-3.jpg Пропишите такую команду:14-3.jpg

Как очистить в приложении

Найдите нужную ветку. Далее:15-2.jpg

Вывод

Мы рассмотрели где находится Журнал событий в Windows 7. Это инструмент, который мониторит операции, происходящие в ОС и сохраняет их в одном месте на HDD. Помогает исправить ошибки, улучшает взаимодействие с ОС.

Используемые источники:

  • https://viarum.ru/zhurnal-sobyitiy-v-windows/
  • https://lumpics.ru/how-open-windows-7-event-log/
  • https://public-pc.com/zhurnal-sobyitiy-windows-7/

Рейтинг автора
5
Подборку подготовил
Андрей Ульянов
Наш эксперт
Написано статей
168
Ссылка на основную публикацию
Похожие публикации