Windows Event Log Viewer Windows Event Log Viewer

Загрузить программу для просмотра и мониторинга журнала событий Windows

Программа для просмотра и мониторинга журнала событий Windows открывает текущие журналы Windows и файлы .evtx, перенесенные с другого ПК, объясняет значение каждого идентификатора события и предупреждает при срабатывании заданного правила.

Windows Event Log Viewer Скриншот.
Сервер перезагружается в три часа ночи, и никто не знает почему. Пользователь не может войти в систему и клянется, что пароль верный. Windows уже записала ответ. Он находится в журнале событий, где-то между сорока тысячами строк, которые никто не читает. SoftOrbits Windows Event Log Viewer открывает этот журнал, сокращает его до важных событий и объясняет простыми словами значение каждого из них. Он читает текущие журналы вашего собственного ПК, те же журналы на компьютерах, которыми вы управляете, и файлы, скопированные от кого-то другого.

Как загрузить и использовать программу для просмотра и мониторинга журнала событий Windows

Установите.

1. Установите

1. Установите

Загрузите программу для просмотра и мониторинга журнала событий Windows и запустите установщик. Учетная запись и адрес электронной почты не запрашиваются. Она запускается с пустым окном с деревом журналов этой машины слева, поэтому любой из них доступен одним щелчком.

Открыть журнал.

2. Открыть журнал

2. Открыть журнал

Выберите любой текущий журнал на машине или откройте файл .evtx, который отправил коллега. Журнал из 34 215 записей индексируется менее чем за полсекунды. Файл с 300 000 записей занимает около четырех секунд в первый раз, после этого любой переход по нему занимает миллисекунды.

Сократить до инцидента.

3. Сократить до инцидента

3. Сократить до инцидента

Установите временное окно, уровень, идентификатор события или имя учетной записи. Три теории проверяются за минуту, тогда как прокрутка необработанного списка занимает вечер. Поле идентификатора события также принимает диапазоны и исключения, например 10,100-200!150.

Прочитайте, затем наблюдайте за ним.

4. Прочитайте, затем наблюдайте за ним

4. Прочитайте, затем наблюдайте за ним

Откройте событие, и встроенная справка объяснит код и его поля простыми словами. Если это событие больше никогда не должно остаться незамеченным, создайте правило и позвольте программе отслеживать журнал событий за вас. Следующее событие появится в трее, пока вы находитесь в другом окне.

Просмотр журнала на машине в конце коридора.

Просмотр журнала на машине в конце коридора

Необходимый журнал редко находится на компьютере, за которым вы сидите. Программа просмотра и мониторинга журналов событий Windows читает журналы событий других компьютеров в сети. Компьютер, к которому вы подключаетесь, находится в том же дереве, что и ваш собственный ПК, в одном клике от каждого журнала на нем. В домене он подключается с использованием учетной записи Windows, под которой вы уже работаете, и не запрашивает пароль. В любом другом месте вы один раз вводите имя пользователя и пароль, и этот пароль хранится в памяти, пока программа открыта, и никогда нигде не сохраняется. Все это происходит по RPC, поэтому удаленный компьютер должен разрешать удаленный доступ к журналам событий через свой брандмауэр - то же правило, которое требуется самому средству просмотра событий. Не знаете, какие компьютеры вообще включены? Встроенное сетевое сканирование проходит подсеть /24 примерно за четыре секунды и сообщает, какие из 254 адресов отвечают.

Режим криминалистики находит записи, которых в журнале больше нет

Каждый блок файла EVTX начинается с одних и тех же восьми байтов и имеет длину ровно 65 536 байтов. Режим криминалистики использует это. Он полностью игнорирует заголовок файла и сканирует файл, образ диска или весь диск байт за байтом, находя блоки, которые обычный читатель никогда не сможет достичь. Записи, оставшиеся в свободном пространстве после удаления или ротации журнала. Журнал, заголовок которого поврежден - на тестовом файле с удаленным заголовком он извлек 23 367 событий из 316 блоков примерно за полторы секунды. Один и тот же найденный блок распознается и отображается один раз, поэтому сканирование диска не читает вам одни и те же события трижды. В программе это находится в меню «Файл» как «Глубокое сканирование потерянных событий».

Режим криминалистики находит записи, которых в журнале больше нет.
Одна строка объясняет сбой.

Одна строка объясняет сбой

Журнал Windows несложно читать. Сложно читать сорок тысяч раз. Программа для просмотра и мониторинга журналов событий Windows сокращает системный журнал из 34 232 записей до 615, соответствующих вашему фильтру, за 49 мс. Прокрутка прекращается. Вы начинаете тестировать идеи, и неверная идея стоит только следующей попытки.

Идентификатор события 41 наконец что-то говорит

Честный перевод идентификатора события 41: «машина выключилась без чистого завершения работы». Сам журнал никогда не говорит об этом. Windows хранит формулировку событий внутри программы, которая их записала, поэтому журнал, перенесенный с другого ПК, обычно отвечает: «Описание для Идентификатора события не найдено». Этот пробел стал причиной создания собственной справки. Она объясняет 181 событие обычным языком. На рабочей машине Windows, на которой проводились измерения, это покрыло 94,6 процента журнала.

Идентификатор события 41 наконец что-то говорит.
Вы узнаете об этом до звонка пользователя.

Вы узнаете об этом до звонка пользователя

Неудачные входы каждые десять минут выглядят незначительно в списке и как атака на графике. Мониторинг журнала событий Windows здесь имеет одно правило: этот Идентификатор события, этот журнал, эта учетная запись. Программа продолжает читать журнал, пока вы работаете над чем-то другим, затем выводит уведомление в трей. Правило, протестированное на 4625, сработало на реальном неудачном входе, а не на синтетическом событии, созданном для скриншота.

Открывает журнал, который встроенный просмотрщик отказывается открывать

«Файл журнала событий поврежден (1500)» - это предел возможностей «Просмотра событий». Часто повреждается заголовок, а не сами события. Режим криминалистики пропускает поврежденный заголовок и извлекает записи. Аналогично для не загружающегося ПК, если удалось скопировать только сам файл. Он открывается здесь как любой другой журнал. Пустая консоль, зависающая после обновления Windows, перестает быть проблемой.

Открывает журнал, который встроенный просмотрщик отказывается открывать.

Два журнала, одна временная шкала

Объедините журналы событий Приложения и Системы в одну временную шкалу и отсортируйте их как одно целое: 57 609 событий из двух журналов, пересортированные за 16 мс. Когда несколько записей имеют одно и то же значение поля, следуйте по цепочке: в загруженном журнале Приложения это сократило 23 321 строку до 419, относящихся к одному инциденту, за 43 мс.

Готовые сводки

Пятнадцать готовых представлений охватывают наиболее востребованные данные. Кто вошел в систему, а кто не смог. Причина перезагрузки компьютера. Установленные новые службы, проблемы с диском и файловой системой. Выберите одно из них вместо ручной сборки фильтра, затем сузьте его текстовым поиском по всему журналу.

Экспорт, соответствующий отчету

Экспорт создает CSV и Excel для тех, кто запрашивал цифры, HTML и PDF для отчета об инциденте. Строки также могут быть напрямую записаны в таблицу MS SQL Server. 23 317 строк были записаны за 3,5 секунды, и количество строк совпало при повторном подсчете из отдельного SQL-клиента.

Ваша настройка сохранится до завтра

Рабочие пространства охватывают то, что инструменты управления журналами событий обещают одному администратору. Сохраняйте вкладки, фильтры и столбцы, затем снова открывайте то же расследование на следующей неделе: две вкладки вернулись с 1978 и 4604 событиями в тех же условиях. Снимок замораживает саму выборку. Ничто в ней не меняется позже.

Представление анализатора журнала событий

Сводное представление группирует журнал по источнику, коду или дню, поэтому вы уже видите, что один драйвер произвел большинство вчерашних ошибок, прежде чем прочитать одну запись. Это половина работы анализатора журнала событий. Если необходимое поле отсутствует в стандартной сетке, добавьте его в качестве собственного столбца.

Любой журнал, текущий или на диске

Открывает текущие журналы машины - Приложение и Система, Безопасность и Установка, а также все, что находится в журналах Приложений и Служб. Также файлы: тот, что прислал коллега, и устаревшие .evt, оставшиеся от XP и Server 2003.

Windows Event Log Viewer
Windows Event Log ViewerЗагрузите Программу для просмотра и мониторинга журналов событий Windows, откройте журнал, беспокоивший вас всю неделю, и выясните, что на самом деле произошло.

Кому нужен Просмотрщик и Мониторинг Журналов Событий Windows

Для ИТ-администраторов

Один человек поддерживает двадцать машин. Когда файловый сервер перезагружается ночью, весь ответ - это Event ID 1074 или 41 плюс десять минут, которые требуются, чтобы найти его и показать начальнику.

Для службы поддержки и ИТ-аутсорсинга

Журналы приходят к вам в виде вложения от клиента, в чью сеть вы не можете войти. Файл открывается с объяснением событий, поэтому ответ берется из журнала, а не из очередного "пожалуйста, попробуйте снова завтра".

Для опытных пользователей

Ваш собственный ПК вылетает из игры и перезагружается, или показывает синий экран. Вместо того, чтобы гадать, какая часть умирает, вы читаете 6008 и 41, видите день, когда это началось, и смотрите, что произошло непосредственно перед этим.

Windows Event Log Viewer

Windows Event Log Viewer

Языки
Размер файла

72 Мб

Версия

3.2

Последнее обновление

27/07/26

2999 руб.

🖥️ System Requirements

  • Windows 11/10/8.1/8/7 (32/64 бит)
  • Intel i3, AMD Ryzen 5 or above
  • 4 GB of RAM or above
  • NVIDIA® GeForce® series 8 and 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ series, Radeon™ R5 M230 or higher graphics card with up-to-date drivers
  • 1280 × 768 screen resolution, 32-bit color
  • 1 GB of free hard disk space or above

🙋 Часто задаваемые вопросы

В C:\Windows\System32\winevt\Logs. Эта папка является местом хранения журналов событий Windows, по одному файлу .evtx на каждый журнал, названному по его имени. Этот путь редко нужен, потому что журналы открываются по имени. Это начинает иметь значение в тот день, когда машина не загружается. Тогда вы извлекаете файл из этой папки с помощью загрузочного диска и читаете его на работающем ПК.

Да. Откройте файл из программы или дважды щелкните его в Проводнике после установки ассоциации, и он будет читаться как журнал вашей собственной машины. Никаких шагов импорта, и ничего не нужно устанавливать на машину, с которой пришел файл. Что люди замечают в первую очередь, так это то, что описания по-прежнему присутствуют, что обычно не дает чужой журнал.

EVTX - это формат журнала, который Windows использует с Vista. Бинарный, записанный блоками, не читаемый в текстовом редакторе. Более старые машины под управлением Windows XP или Server 2003 вместо него записывали .evt. Любой просмотрщик evtx должен читать оба формата, и этот просмотрщик файлов журнала делает это.

Журнал безопасности. Идентификатор события 4625 - это сбой, 4624 - успех. Само число мало что говорит. Тип входа рядом с ним - это то, что вы читаете. Тип 2 - это кто-то за клавиатурой. Тип 3 - это вход по сети. Тип 10 - это удаленный рабочий стол, который имеет значение, когда сбои происходят в четыре часа утра.

Нет. Это программное обеспечение для мониторинга журналов событий с прикрепленным просмотрщиком. Оно читает журналы на машинах, с которыми вы работаете, и предупреждает вас на вашем собственном ПК по заданным вами правилам. Нет сервера сбора данных для запуска и агентов для развертывания. Вы открываете журнал или оставляете правило для его отслеживания. Ничего другого не работает.

Сначала фильтрация, затем экспорт. Экспортируется то, что на экране, а не весь журнал. Экспорт всего журнала создает файл, который никто в заявке не откроет. Если данные должны сохраниться после заявки, переместите их в таблицу SQL и выполняйте запросы там в следующем квартале.

Попробуйте «Глубокое сканирование», прежде чем сбрасывать файл со счетов. Оно ищет сами записи и восстанавливает найденное, предоставляя список для чтения вместо окна ошибки. Не ожидайте восстановления всех данных. Файл, потерявший конец, потерял эти события безвозвратно. Скопируйте поврежденный файл и работайте с копией.

Для журнала безопасности - да. Это требует сама Windows, а не мы. Большинство других журналов открываются под обычной учетной записью. Файл .evtx, находящийся на рабочем столе, не требует никаких прав.

И то, и другое. Анализатор занимает большую часть времени. Подсчет по источнику и по коду до прочтения одной записи, два журнала объединены в одну временную шкалу, связанные записи объединены в цепочку, результат помещен в таблицу SQL, когда ответ должен пережить заявку. Все это на вашей машине, без предварительной подачи на сервер.

Оценить Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Автор: SoftOrbits (English)
Средний рейтинг: 4,5 от 847 голоса

Risk-free download

14-day money-back guarantee
Refund requests accepted within 14 days of purchase
progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows