Windows Event Log Viewer Windows Event Log Viewer

下載 Windows 事件記錄檢視器與監控軟體

Windows 事件記錄檢視器與監控軟體 可開啟即時 Windows 記錄檔與 .evtx 檔案(來自另一台電腦),解釋每個事件 ID 的含義,並在您設定的規則觸發時發出警報。

Windows Event Log Viewer 螢幕截圖.
伺服器在凌晨三點重新啟動,無人知曉原因。使用者無法登入,堅稱密碼無誤。Windows 已記錄答案。它位於事件記錄中,位於無人閱讀的四萬行之間。SoftOrbits Windows Event Log Viewer 展開該記錄,篩選出重要事件,並以簡潔的語言解釋其含義。它讀取您個人電腦的即時記錄、您所管理電腦上的相同記錄,以及從他人電腦複製的檔案。

如何下載及使用 Windows 事件記錄檢視器與監控軟體

安裝.

1. 安裝

1. 安裝

下載 Windows 事件記錄檢視器與監控軟體並執行安裝程式。不要求帳戶或電子郵件地址。程式啟動時,左側顯示該電腦的記錄檔樹狀結構,任何記錄檔均可單擊存取。

開啟記錄檔.

2. 開啟記錄檔

2. 開啟記錄檔

選擇電腦上的任何即時記錄檔,或開啟同事傳送給您的 .evtx 檔案。34,215 筆記錄的記錄檔會在半秒內索引完成。300,000 筆記錄的檔案首次載入約需四秒,之後任何跳轉操作只需毫秒。

篩選至事件.

3. 篩選至事件

3. 篩選至事件

設定時間範圍、層級、事件 ID 或帳戶名稱。一分鐘內可測試三種理論,而逐行捲動原始清單則需一整晚。事件 ID 欄位也接受範圍和排除,例如 10,100-200!150。

閱讀後,進行監控.

4. 閱讀後,進行監控

4. 閱讀後,進行監控

開啟一個事件,內建參考資料會以淺顯文字解釋該代碼及其欄位。若該事件必須不再被忽略,請建立一個規則,讓程式為您監控事件記錄檔。下一個事件將出現在您的系統匣,即使您正在使用其他視窗。

閱讀走廊另一台電腦上的日誌<br>.

閱讀走廊另一台電腦上的日誌

您需要的日誌很少在您正在使用的電腦上。Windows Event Log Viewer & Monitoring Software 可讀取網路其他電腦的事件日誌。您連接的電腦與您的電腦位於同一棵樹狀結構中,只需點擊一下即可存取其所有日誌。在網域環境中,它會使用您現有的 Windows 帳戶連接,無需密碼。在其他任何地方,您只需提供一次使用者名稱和密碼,該密碼會在程式開啟期間儲存在記憶體中,絕不儲存。所有通訊都透過 RPC 進行,因此遠端電腦必須允許透過防火牆遠端存取事件日誌,這與 Event Viewer 本身需要相同的規則。不確定哪些電腦正在執行?內建的網路掃描能在約四秒內掃描 /24 子網路,並回報哪些位址有回應。

鑑識模式可尋找日誌已不再擁有的記錄

EVTX 檔案的每個區塊都以相同的八個位元組開頭,長度為 65,536 位元組。鑑識模式依賴此。它完全忽略檔案標頭,逐位元組遍歷檔案、磁碟映像或整個磁碟機,擷取一般讀取器無法觸及的區塊。日誌被刪除或輪換後,殘留在可用空間中的記錄。標頭損毀的日誌 - 在標頭被清除的測試檔案中,它在一秒半內從 316 個區塊中擷取了 23,367 個事件。重複找到的區塊會被識別並僅顯示一次,因此磁碟機掃描不會向您顯示相同的事件三次。在程式中,它位於「檔案」選單下,名為「深層掃描遺失的事件」。

鑑識模式可尋找日誌已不再擁有的記錄.
導致當機的單一行敘述.

導致當機的單一行敘述

Windows 記錄檔不難閱讀。難的是閱讀四萬筆記錄。Windows 事件記錄檢視器與監控軟體將 34,232 筆系統記錄縮減至 615 筆符合您篩選條件的記錄,耗時 49 毫秒。您無需捲動,即可開始測試想法,錯誤的想法不花費分毫,僅需下一次嘗試。

事件 ID 41 終於有了說明

事件 ID 41 的真實含義是「系統未正常關機即中斷」。記錄檔本身從未如此說明。Windows 將事件的描述儲存在編寫事件的程式中,因此從另一台電腦複製過來的記錄通常會回覆「找不到事件 ID 的描述」。這個空缺正是我們編寫自行參考檔的原因。它以日常語言解釋 181 個事件。在我們測試的正常運作的 Windows 電腦上,這涵蓋了 94.6% 的記錄。

事件 ID 41 終於有了說明.
在使用者來電前您就已獲悉.

在使用者來電前您就已獲悉

每十分鐘的登入失敗在列表中看似微不足道,但在圖表中卻像是一場攻擊。這裡的 Windows 事件記錄監控規則為:此事件 ID、此記錄、此帳戶。軟體在您處理其他事務時持續讀取記錄,然後在任務列顯示通知。我們測試的規則 4625 針對真實的登入失敗觸發,而非用於螢幕截圖的模擬事件。

開啟內建檢視器無法開啟的記錄

事件記錄檔案損毀 (1500) 是事件檢視器無法處理的狀況,損毀部分常是標頭而非事件本身。鑑識模式會直接略過損毀的標頭,仍可讀取記錄。對於無法啟動的電腦,如果唯一能複製出來的檔案就是此記錄檔,鑑識模式也能正常開啟。它會像其他記錄檔一樣在此開啟,並解決 Windows 更新後電腦停止回應的問題。

開啟內建檢視器無法開啟的記錄.

兩份記錄,同一時間軸

將應用程式和系統事件記錄合併到單一時間軸,並將它們視為一體排序:來自兩個記錄檔的 57,609 個事件,重新排序耗時 16 毫秒。當多條記錄帶有相同的欄位值時,追蹤其鏈結:在繁忙的應用程式記錄中,將 23,321 行縮減至屬於同一事件的 419 行,耗時 43 毫秒。

現成細目

十五個預備檢視涵蓋最常尋找的項目。誰已登入、誰登入失敗。電腦重新啟動的原因。新安裝的服務、磁碟和檔案系統問題。選擇一個,取代手動建立篩選器,然後進一步使用全日誌文字搜尋進行篩選。

符合報告匯出

匯出會為要求數字的用戶寫入 CSV 和 Excel,為事件報告寫入 HTML 和 PDF。列也可直接進入 MS SQL Server 的表格。其中 23,317 個在 3.5 秒內完成,我們從單獨的 SQL 用戶端再次計數時,列數相符。

您的設定仍會保留至明天

工作區涵蓋單一管理員的事件日誌管理工具承諾的內容。儲存分頁、篩選器和欄位,然後下週重新開啟相同的調查:兩個分頁在相同條件下帶回 1,978 個和 4,604 個事件。快照凍結選取本身。其中任何內容之後都不會移動。

事件日誌分析器檢視

摘要檢視可按來源、代碼或日期對日誌分組,因此在閱讀任何記錄之前,您就已看到一個驅動程式產生了昨日的大部分錯誤。這就是事件日誌分析器的一半工作。當您需要的欄位不在標準網格中時,可將其添加為您自己的欄。

所有記錄,即時或儲存

開啟機器的即時日誌 - 應用程式與系統、安全性與設定,以及「應用程式與服務日誌」下的所有項目。同時也開啟檔案:同事寄給你的檔案,以及 XP 和 Server 2003 機器留下的舊版 .evt 檔案。

Windows Event Log Viewer
Windows Event Log Viewer下載 Windows 事件檢視與監控軟體,開啟困擾你一週的記錄檔,找出實際發生的情況。

誰需要 Windows 事件記錄檢視器與監視工具

IT 管理員

一個人維護二十台機器。檔案伺服器夜間重啟時,所有回答即為 Event ID 1074 或 41,加上十分鐘的查找時間,再呈報給主管。

供支援服務及外判 IT 使用

日誌以附件形式傳送給您,來自您無法存取的客戶網絡。檔案打開時會解釋其事件,因此答案源於日誌,而非「請明天再試」。

供進階使用者使用

您的個人電腦遊戲中止並自行重新啟動,或顯示藍屏。您無需猜測哪個元件故障,只需閱讀 6008 和 41 事件,查看問題開始的日期,並找出之前發生了什麼。

Windows Event Log Viewer

Windows Event Log Viewer

語言
檔案大小

72 Mb

版本

3.2

最后更新于

27/07/26

¥ 279

🖥️ System Requirements

  • Windows 11/10/8.1/8/7 (32/64 位)
  • Intel i3、AMD Ryzen 5 或以上
  • 4 GB 或以上記憶體
  • NVIDIA® GeForce® 系列 8 和 8M、Intel® HD Graphics 2000、Quadro FX 4800、Quadro FX 5600、AMD Radeon™ R600、Mobility Radeon™ HD 4330、Mobility FirePro™ 系列、Radeon™ R5 M230 或更高階顯示卡,並安裝最新驅動程式
  • 1280 × 768 螢幕解析度,32 位元色彩
  • 1 GB 或以上可用硬碟空間

🙋 常見問題解答

於 C:\Windows\System32\winevt\Logs。該資料夾是 Windows 事件日誌位置,每個日誌一個 .evtx 檔案,以日誌名稱命名。您很少需要該路徑,因為日誌會按名稱開啟。當機器無法啟動時,該路徑便變得重要。然後您從救援磁碟中提取該資料夾的檔案,並在仍然可運作的個人電腦上閱讀。

可以。透過程式開啟檔案,或在 Explorer 中設定關聯後雙擊該檔案,即可如同閱讀您自己機器的日誌一樣。無需匯入步驟,也無需在檔案來源的機器上安裝任何東西。人們首先注意到的是描述仍然存在,這並非外部日誌通常會提供的。

EVTX 是 Windows 自 Vista 以來使用的日誌格式。它是二進位格式,以區塊寫入,無法在文字編輯器中讀取。執行 Windows XP 或 Server 2003 的舊機器則寫入 .evt 格式。任何 evtx 檢視器都應能讀取兩者,此日誌檔案檢視器亦是如此。

安全性事件日誌。事件 ID 4625 表示失敗,4624 表示成功。單獨的數字意義不大。旁邊的登入類型才是關鍵。類型 2 表示有人在鍵盤操作。類型 3 表示透過網絡登入。類型 10 表示遠端桌面,當凌晨四點出現登入失敗時,這才是最重要的。

否。這是帶有檢視器的事件日誌監控軟體。它讀取您正在處理的機器上的日誌,並根據您設定的規則在您的個人電腦上發出警告。無需運行收集伺服器,無需部署代理程式。您可以開啟一個日誌,或設定一個規則監控一個日誌。除此之外,沒有其他東西在運行。

先篩選,再匯出。程式匯出的是螢幕上顯示的內容,而非整個記錄檔。匯出整個記錄檔只會產生一張無人會在該工單中開啟的檔案。若資料必須在工單結束後仍存在,請將其推入 SQL 資料表中,並於下個季度再查詢。

在放棄檔案前,嘗試對其執行深度掃描。此功能會尋找記錄檔本身的記錄,並還原找到的內容,讓您看到一個可讀取的列表,而非錯誤訊息框。不要期待能還原所有記錄。檔案尾部遺失的事件將永久遺失。先複製損壞的檔案,再處理副本。

安全記錄檔需要。這是 Windows 本身的要求,而非我們。大多數其他記錄檔可在一般帳戶下開啟。.evtx 檔案若位於您的桌面,則完全不需要任何權限。

兩者皆是,分析器部分是實際花費時間的地方。在您讀取任何記錄之前,按來源和代碼進行計數,兩個記錄合併到一個時間軸,相關記錄被拉入一個鏈,結果推送到 SQL 表,以便答案能比工單更長久。所有這些都在您面前的機器上進行,無需先餵養伺服器。

評分 Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
作者: SoftOrbits (English)
平均評分: 4.5 847 票數

Risk-free download

14-day money-back guarantee
Refund requests accepted within 14 days of purchase
progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows