Windows Event Log Viewer Windows Event Log Viewer

下載 Windows 事件記錄檔檢視器與監控軟體

Windows 事件記錄檔檢視器與監控軟體可開啟即時的 Windows 記錄檔,以及從其他電腦帶來的 .evtx 檔案,說明每個事件識別碼的含義,並在您設定的規則觸發時發出警示。

Windows 11 / 10免費試用,無需註冊
Windows Event Log Viewer 螢幕截圖.
伺服器在凌晨三點重新開機,沒有人知道原因。使用者無法登入,卻堅持密碼沒有打錯。其實 Windows 早已把答案記了下來。SoftOrbits Windows 事件記錄檔檢視器會開啟事件記錄檔,篩選出真正重要的事件,並用淺顯的文字逐一說明。它能讀取您自己電腦上的即時記錄檔、您所管理電腦上的同類記錄檔,以及從別人電腦複製來的檔案。

如何下載及使用 Windows 事件記錄檔檢視器與監控軟體

安裝程式.
1

安裝程式

下載 Windows 事件記錄檔檢視器與監控軟體並執行安裝程式。不需要帳號,也不需要電子郵件地址。程式開啟時視窗是空的,左側是這部電腦的記錄檔樹狀結構,每個記錄檔按一下就能開啟。

開啟記錄檔.
2

開啟記錄檔

選擇電腦上任何一個即時記錄檔,或開啟同事寄來的 .evtx 檔案。含 34,215 筆記錄的記錄檔,不到半秒就能建立索引。含 300,000 筆記錄的檔案第一次開啟約需四秒;之後在檔案內跳轉只要幾毫秒。

縮小範圍,鎖定事故.
3

縮小範圍,鎖定事故

設定時間範圍、層級、事件識別碼或帳戶名稱。一分鐘內就能驗證三種推測。事件識別碼欄位也接受範圍與排除條件,例如 10,100-200!150。

先讀懂,再持續監看.
4

先讀懂,再持續監看

開啟事件後,內建的參考資料會用淺顯的文字說明它的代碼與各個欄位。為絕對不能漏掉的事件建立一條規則,程式就會替您監控事件記錄檔。下次再出現這類事件時,即使您正在其他視窗工作,通知也會顯示在系統匣中。

讀取走廊另一頭那部電腦的記錄檔.

讀取走廊另一頭那部電腦的記錄檔

Windows 事件記錄檔檢視器與監控軟體可透過網路讀取其他電腦的事件記錄檔。連線的電腦會和您自己的電腦列在同一個樹狀結構中,每個記錄檔按一下就能開啟。在網域環境中,程式使用您目前登入的 Windows 帳戶,不會要求輸入密碼。在其他環境中,只需輸入一次使用者名稱和密碼。密碼只在程式開啟期間保留在記憶體中,絕不會儲存。連線使用 RPC,因此遠端電腦的防火牆必須允許遠端存取事件記錄檔,這與事件檢視器所需的規則相同。內建的網路掃描約四秒就能檢查完一個 /24 子網路,並回報其中 254 個位址有哪些回應。

鑑識模式能找出記錄檔中已不存在的記錄

每個 EVTX 區塊都以相同的八個位元組開頭,長度固定為 65,536 位元組。鑑識模式利用這個結構,逐位元組掃過檔案、磁碟映像或整部磁碟機,略過檔案標頭,找出一般讀取方式碰不到的區塊。記錄檔被刪除或輪替後殘留在可用空間中的記錄,它能復原;標頭已毀損的記錄檔,它也能讀取。在一個標頭被抹除的測試檔案上,它約一秒半就從 316 個區塊中復原了 23,367 個事件。重複的區塊會被辨識出來並只顯示一次,因此掃描磁碟機時不會把同一批事件顯示三次。在程式中,這項功能位於「檔案」功能表,名稱是「深度掃描遺失的事件」。

鑑識模式能找出記錄檔中已不存在的記錄.
解釋這次中斷的那一行記錄.

解釋這次中斷的那一行記錄

Windows 事件記錄檔檢視器與監控軟體只需 49 ms,就能把含 34,232 筆記錄的「系統」記錄檔縮減為符合篩選條件的 615 筆。您可以立刻驗證下一個想法。

事件識別碼 41 終於有了看得懂的說明

事件識別碼 41 如實翻譯過來,就是「電腦沒有正常關機就停止運作了」。記錄檔本身從來不會這麼說。Windows 把事件的說明文字存放在寫入該事件的程式裡,因此從另一部電腦帶來的記錄檔通常只會顯示「找不到事件識別碼的描述」。我們的參考資料用一般人看得懂的語言說明了 181 種事件。在我們用來實測的那部運作中的 Windows 電腦上,這涵蓋了記錄檔的 94.6%。

事件識別碼 41 終於有了看得懂的說明.
在使用者來電之前,您就先知道了.

在使用者來電之前,您就先知道了

每十分鐘一次的登入失敗,在圖表上看起來就像一場攻擊。在這裡,Windows 事件記錄檔監控就是一條規則:這個事件識別碼、這個記錄檔、這個帳戶。您工作時,程式會持續讀取記錄檔,然後在系統匣中顯示通知。我們針對 4625 測試的規則,是由一次真實的登入失敗觸發的,而不是為了截圖刻意製造的模擬事件。

開啟內建檢視器拒絕開啟的記錄檔

事件檢視器遇到「事件記錄檔已損毀 (1500)」就束手無策了,原因往往只是標頭損壞,事件其實還在。鑑識模式會跳過損壞的標頭,把記錄讀取出來。它也能開啟從無法開機的電腦複製來的檔案。

開啟內建檢視器拒絕開啟的記錄檔.

兩個記錄檔,一條時間軸

將「應用程式」和「系統」事件記錄檔合併成一條時間軸並一起排序:57,609 個事件重新排序只花了 16 ms。當多筆記錄帶有相同的欄位值時,可以順著這條線索追下去。在一個繁忙的「應用程式」記錄檔上,這個做法在 43 ms 內把 23,321 行縮減為屬於同一起事故的 419 行。

現成的分類檢視

十五個預先備妥的檢視涵蓋常見的查詢:誰登入了、誰登入失敗、電腦為何重新啟動、新增的服務,以及磁碟與檔案系統問題。選擇其中一個,再用涵蓋整個記錄檔的文字搜尋進一步縮小範圍。

符合報告需求的匯出

匯出功能可將數據寫成 CSV 和 Excel,將事故報告寫成 HTML 和 PDF,也能把資料列直接寫入 MS SQL Server 資料表。23,317 列資料在 3.5 秒內寫入完成,筆數與另一個 SQL 用戶端重新計數的結果一致。

明天打開,設定依然都在

工作區會儲存索引標籤、篩選條件和欄位,下星期您可以重新開啟同一項調查。兩個索引標籤在相同條件下重新載入時,分別帶回 1,978 和 4,604 個事件。快照則會凍結選取結果本身,裡面的內容之後不會再變動。

事件記錄檔分析器檢視

摘要檢視會依來源、代碼或日期將記錄檔分組,讓您在閱讀任何一筆記錄之前,就看出昨天大部分的錯誤都出自同一個驅動程式。標準表格中缺少某個欄位時,可以把它新增為自訂欄。

所有記錄檔,不論是即時的還是磁碟上的

它可開啟即時的「應用程式」、「系統」、「安全性」和「安裝程式」記錄檔,以及「應用程式及服務記錄檔」底下的所有內容。它也能開啟檔案,包括同事用郵件寄來的檔案,以及 XP 和 Server 2003 電腦留下的舊式 .evt。

Windows Event Log Viewer
Windows Event Log Viewer下載 Windows 事件記錄檔檢視器與監控軟體,開啟那個困擾了您一整個星期的記錄檔,查清楚究竟發生了什麼事。

哪些人需要 Windows 事件記錄檔檢視器與監控工具

IT 系統管理員

一個人要顧好二十部電腦。檔案伺服器在夜裡重新啟動時,事件識別碼 1074 或 41 就是答案,但要找到它並拿給主管看,得花上十分鐘。

服務台與 IT 外包人員

記錄檔是客戶以附件寄來的,而您進不了對方的網路。檔案開啟後,事件都附有說明,答案直接來自記錄檔。

進階使用者

您自己的電腦在遊戲中突然跳出並自行重新開機,或是出現藍色畫面。查看 6008 和 41,看看問題從什麼時候開始,再檢查在那之前發生了什麼事。

Windows Event Log Viewer
Windows Event Log Viewer
價格
從 ¥ 279 / 月
版本
3.2
檔案大小
72 Mb
最后更新于
11/09/26
System Requirements
  • Windows 11/10/8.1/8/7 (32/64 位)
  • Intel i3、AMD Ryzen 5 或以上
  • 4 GB 或以上記憶體
  • NVIDIA® GeForce® 系列 8 和 8M、Intel® HD Graphics 2000、Quadro FX 4800、Quadro FX 5600、AMD Radeon™ R600、Mobility Radeon™ HD 4330、Mobility FirePro™ 系列、Radeon™ R5 M230 或更高階顯示卡,並安裝最新驅動程式
  • 1280 × 768 螢幕解析度,32 位元色彩
  • 1 GB 或以上可用硬碟空間

常見問題解答

位於 C:\\Windows\\System32\\winevt\\Logs。這就是 Windows 事件記錄檔的位置,每個記錄檔對應一個以其名稱命名的 .evtx 檔案。電腦無法開機時,可以用救援磁碟從該資料夾取出檔案,再到還能正常運作的電腦上讀取。

從程式中開啟檔案,或在設定好檔案關聯後,在檔案總管中按兩下開啟。它讀起來就像您自己電腦上的記錄檔,不需要匯入步驟,也不必在檔案來源的電腦上安裝任何東西。事件描述依然都在,這和外來記錄檔通常的情況不同。

EVTX 是 Windows 自 Vista 起使用的二進位記錄檔格式。它以區塊方式寫入,無法用文字編輯器閱讀。較舊的 Windows XP 和 Server 2003 電腦寫的則是 .evt。這款記錄檔檢視器兩種都能讀取。

「安全性」事件記錄檔以事件識別碼 4625 表示登入失敗,以 4624 表示登入成功。請留意編號旁邊的登入類型:類型 2 表示有人在鍵盤前操作,類型 3 是網路登入,類型 10 是遠端桌面;當失敗發生在凌晨四點時,這項資訊就很重要。

這是一款附帶檢視器的事件記錄檔監控軟體。它讀取您所使用電腦上的記錄檔,並依照您設定的規則,在您自己的電腦上發出警告。它不需要收集伺服器或代理程式就能執行。您可以開啟一個記錄檔,也可以留一條規則監看它。

先篩選,再匯出。程式匯出的是畫面上顯示的內容,而不是整個記錄檔。如果資料需要保存到工單結案之後,請把它寫入 SQL 資料表,下一季就能在那裡查詢。

在放棄這個檔案之前,先試試深度掃描。它會直接尋找記錄本身,並把找得到的部分還原。如果檔案尾端遺失,那些事件就永遠找不回來了。請先複製損毀的檔案,再對副本進行操作。

讀取「安全性」記錄檔時需要,這是 Windows 本身要求的權限。其他大多數記錄檔用一般帳戶就能開啟。放在桌面上的 .evtx 檔案則不需要任何權限。

兩者都是。它能依來源和代碼統計數量、將兩個記錄檔合併成一條時間軸、把相關記錄串成一條鏈;當答案需要保存到工單結案之後,還能將結果寫入 SQL 資料表。

評分 Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
作者: SoftOrbits (English)
4.5
平均評分: 4.5 從 827 票數
好

Risk-free download

progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows