Windows Event Log Viewer Windows Event Log Viewer

Скачайте Просмотрщик и монитор журнала событий Windows

Просмотрщик и монитор журнала событий Windows открывает живые журналы Windows и файлы .evtx, принесённые с другого ПК, объясняет, что означает каждый код события, и предупреждает, когда срабатывает заданное вами правило.

Windows 11 / 10Бесплатная пробная версия, регистрация не требуется
Windows Event Log Viewer Скриншот.
Сервер перезагружается в три часа ночи, и никто не знает почему. Пользователь не может войти и клянётся, что пароль верный. Windows уже записала ответ. Программа SoftOrbits «Просмотрщик журнала событий Windows» открывает журнал событий, оставляет в нём только значимые события и объясняет каждое простыми словами. Она читает живые журналы вашего ПК, такие же журналы на компьютерах, которые вы администрируете, и файлы, скопированные с чужой машины.

Как скачать Просмотрщик и монитор журнала событий Windows и работать с ним

Установите программу.
1

Установите программу

Скачайте Просмотрщик и монитор журнала событий Windows и запустите установщик. Ни учётная запись, ни адрес электронной почты не нужны. Программа открывается с пустым окном, слева в нём дерево журналов этого компьютера, так что до любого журнала один щелчок.

Откройте журнал.
2

Откройте журнал

Выберите любой живой журнал на компьютере или откройте файл .evtx, который прислал коллега. Журнал из 34 215 записей индексируется меньше чем за полсекунды. Файл на 300 000 записей в первый раз открывается около четырёх секунд, после этого переходы по нему занимают миллисекунды.

Сузьте выборку до инцидента.
3

Сузьте выборку до инцидента

Задайте интервал времени, уровень, код события или имя учётной записи. Три версии проверяются за минуту. Поле «Код события» принимает также диапазоны и исключения, например 10,100-200!150.

Прочитайте событие, а потом следите за ним.
4

Прочитайте событие, а потом следите за ним

Откройте событие, и встроенный справочник простыми словами объяснит его код и поля. Создайте правило для события, которое нельзя пропустить, и программа будет следить за журналом событий вместо вас. Следующее такое событие появится в трее, пока вы работаете в другом окне.

Читайте журнал на компьютере в другом конце коридора.

Читайте журнал на компьютере в другом конце коридора

Просмотрщик и монитор журнала событий Windows читает журналы событий с других компьютеров в сети. Подключённая машина стоит в том же дереве, что и ваш ПК, и до каждого её журнала один щелчок. В домене программа работает под той учётной записью Windows, под которой вы уже вошли, и пароль не спрашивает. В остальных случаях имя пользователя и пароль вводятся один раз. Пароль хранится в памяти, пока программа открыта, и никуда не сохраняется. Подключение идёт по RPC, поэтому брандмауэр удалённого компьютера должен разрешать удалённый доступ к журналу событий - это то же правило, которое нужно оснастке «Просмотр событий». Встроенный сканер сети проверяет подсеть /24 примерно за четыре секунды и сообщает, какие из её 254 адресов отвечают.

Криминалистический режим находит записи, которых в журнале уже нет

Каждый блок EVTX начинается с одних и тех же восьми байт и занимает ровно 65 536 байт. Криминалистический режим опирается на эту структуру: он проходит файл, образ диска или целый диск байт за байтом, не обращая внимания на заголовок файла, и находит блоки, до которых обычное чтение не добирается. Так можно восстановить записи, оставшиеся в свободном пространстве после удаления или ротации журнала, и прочитать журнал с уничтоженным заголовком. На тестовом файле со стёртым заголовком режим восстановил 23 367 событий из 316 блоков примерно за полторы секунды. Повторяющиеся блоки распознаются и показываются один раз, поэтому при сканировании диска одни и те же события не выводятся трижды. В программе режим находится в меню «Файл» и называется «Глубокий поиск потерянных событий».

Криминалистический режим находит записи, которых в журнале уже нет.
Та самая строка, которая объясняет сбой.

Та самая строка, которая объясняет сбой

Просмотрщик и монитор журнала событий Windows за 49 мс сужает журнал «Система» из 34 232 записей до 615, подходящих под ваш фильтр. Следующую версию можно проверить сразу.

Код события 41 наконец что-то говорит

Если перевести код события 41 честно, получится «компьютер выключился без корректного завершения работы». В самом журнале этого нет. Windows хранит формулировки событий внутри программы, которая их записала, поэтому журнал, принесённый с другого ПК, обычно сообщает «Не удаётся найти описание: код события». Наш справочник объясняет 181 событие обычным языком. На рабочей машине с Windows, на которой мы его проверяли, он покрыл 94,6 процента журнала.

Код события 41 наконец что-то говорит.
Вы узнаёте о проблеме раньше, чем позвонит пользователь.

Вы узнаёте о проблеме раньше, чем позвонит пользователь

Неудачные входы каждые десять минут на графике выглядят как атака. Мониторинг журнала событий Windows здесь сводится к одному правилу: такой-то код события, такой-то журнал, такая-то учётная запись. Программа продолжает читать журнал, пока вы работаете, и выводит уведомление в трее. Правило, которое мы проверяли на 4625, сработало на настоящий неудачный вход, а не на искусственное событие, подброшенное ради скриншота.

Открывает журнал, от которого отказывается встроенный просмотрщик

На сообщении «Файл журнала событий повреждён (1500)» оснастка «Просмотр событий» сдаётся, и часто причина в том, что заголовок сломан, а сами события целы. Криминалистический режим читает файл в обход сломанного заголовка и достаёт записи. Он также открывает файл, скопированный с ПК, который не загружается.

Открывает журнал, от которого отказывается встроенный просмотрщик.

Два журнала, одна шкала времени

Объедините журналы событий «Приложение» и «Система» в одну шкалу времени и сортируйте их вместе: 57 609 событий пересортированы за 16 мс. Если в нескольких записях совпадает значение поля, пройдите по цепочке. На загруженном журнале «Приложение» это за 43 мс сократило 23 321 строку до 419, относящихся к одному инциденту.

Готовые срезы

Пятнадцать готовых представлений закрывают частые запросы: кто вошёл в систему, кому вход не удался, почему компьютер перезагрузился, какие появились новые службы, какие были проблемы с диском и файловой системой. Выберите одно, а затем сузьте его текстовым поиском по всему журналу.

Экспорт под формат отчёта

Экспорт пишет CSV и Excel для цифр, HTML и PDF для отчёта об инциденте, а также строки напрямую в таблицу MS SQL Server. 23 317 строк легли туда за 3,5 секунды, и их число совпало с повторным подсчётом из отдельного SQL-клиента.

Завтра ваша настройка никуда не денется

Рабочие пространства сохраняют вкладки, фильтры и столбцы, так что к тому же расследованию можно вернуться через неделю. Две вкладки открылись снова с 1978 и 4604 событиями при тех же условиях. Снимок замораживает саму выборку, и позже в ней ничего не сдвинется.

Представление для анализа журнала событий

Сводное представление группирует журнал по источнику, коду или дню: ещё не открыв ни одной записи, вы видите, что большую часть вчерашних ошибок дал один драйвер. Если нужного поля нет в стандартной таблице, добавьте его отдельным столбцом.

Любой журнал, живой или на диске

Программа открывает живые журналы «Приложение», «Система», «Безопасность» и «Установка», а также всё, что лежит в разделе «Журналы приложений и служб». Она открывает и файлы, в том числе присланный коллегой по почте и старый .evt, оставшийся от машин с XP и Server 2003.

Windows Event Log Viewer
Windows Event Log ViewerСкачайте Просмотрщик и монитор журнала событий Windows, откройте журнал, который не даёт вам покоя всю неделю, и выясните, что произошло на самом деле.

Кому нужен Просмотрщик и монитор журнала событий Windows

ИТ-администраторам

Один человек поддерживает двадцать машин. Когда файловый сервер перезагружается ночью, ответ даёт код события 1074 или 41, но на то, чтобы найти его и показать начальнику, уходит десять минут.

Службам поддержки и ИТ-аутсорсерам

Журналы приходят вложением от клиента, в сеть которого вам не попасть. Файл открывается с расшифровкой событий, и ответ вы берёте из журнала.

Опытным пользователям

Ваш собственный ПК вылетает из игры и сам перезагружается или показывает синий экран. Прочитайте события 6008 и 41, посмотрите, когда это началось, и проверьте, что происходило прямо перед этим.

Windows Event Log Viewer
Windows Event Log Viewer
Цена
от 4999 руб.
Версия
3.2
Размер файла
72 Мб
Последнее обновление
11/09/26
System Requirements
  • Windows 11/10/8.1/8/7 (32/64 бит)
  • Intel i3, AMD Ryzen 5 or above
  • 4 GB of RAM or above
  • NVIDIA® GeForce® series 8 and 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ series, Radeon™ R5 M230 or higher graphics card with up-to-date drivers
  • 1280 × 768 screen resolution, 32-bit color
  • 1 GB of free hard disk space or above

Часто задаваемые вопросы

В папке C:\\Windows\\System32\\winevt\\Logs. Это и есть расположение журналов событий Windows: на каждый журнал один файл .evtx с его именем. Если компьютер не загружается, достаньте файл из этой папки с помощью аварийного диска и прочитайте на исправном ПК.

Откройте файл из программы или двойным щелчком в Проводнике, если настроена ассоциация. Он читается как журнал вашей собственной машины: импортировать ничего не нужно, и на компьютер, с которого пришёл файл, ничего не ставится. Описания событий при этом на месте, чего чужой журнал обычно не даёт.

EVTX - двоичный формат журналов, который Windows использует начиная с Vista. Он записывается блоками, и в текстовом редакторе его не прочитать. Более старые машины с Windows XP и Server 2003 писали вместо него .evt. Этот просмотрщик файлов журналов читает оба формата.

В журнале событий «Безопасность» отказу соответствует код события 4625, а успешному входу - 4624. Смотрите на тип входа рядом с номером: тип 2 - человек за клавиатурой, тип 3 - вход по сети, тип 10 - удалённый рабочий стол, и это важно, когда отказы идут в четыре часа утра.

Это монитор журнала событий со встроенным просмотрщиком. Он читает журналы на машинах, с которыми вы работаете, и предупреждает вас на вашем ПК по заданным вами правилам. Сервер сбора и агенты ему не нужны. Откройте журнал или оставьте правило следить за ним.

Сначала фильтр, потом экспорт. Программа экспортирует то, что на экране, а не весь журнал. Если данные должны пережить заявку, отправьте их в таблицу SQL и стройте по ним запросы в следующем квартале.

Прежде чем списывать файл, попробуйте «Глубокий поиск». Он ищет сами записи и возвращает всё, что удаётся найти. Если у файла пропал конец, эти события потеряны окончательно. Сначала скопируйте повреждённый файл и работайте с копией.

Для журнала «Безопасность» - да. Этих прав требует сама Windows. Большинство остальных журналов открывается под обычной учётной записью. Для файла .evtx на рабочем столе никакие права не нужны.

И то и другое. Здесь есть подсчёт по источникам и кодам, слияние двух журналов в одну шкалу времени, сбор связанных записей в цепочку и выгрузка результатов в таблицу SQL, когда ответ должен пережить заявку.

Оценить Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Автор: SoftOrbits (English)
4,5
Средний рейтинг: 4,5 от 827 голоса
Хорошо

Risk-free download

progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows