Was das Ereignisprotokoll wirklich ist
Der Dienst „Windows-Ereignisprotokoll“ (eventlog) sammelt Ereignisse von Dutzenden Anbietern — Treiber, Dienste, Anwendungen, das Sicherheits-Subsystem — und schreibt sie als binäre .evtx-Dateien nach C:\Windows\System32\winevt\Logs\. Das lesbare Frontend ist die Ereignisanzeige (eventvwr.msc): dieselben Einträge, aber mit Schweregrad, Quelle und Ereignis-ID. Der Rat „schau mal in die Protokolle“ meint immer genau diesen Ordner — der Flugrekorder des Systems, seit Vista auf jeder Windows-Maschine identisch.
Fünf Kanäle leisten die Hauptarbeit. „Anwendung“ protokolliert Abstürze und Hänger von Programmen, „System“ die Beschwerden von Treibern und Diensten, „Sicherheit“ die Anmeldeaudits (4624 Erfolg, 4625 Fehlschlag) und ist nur für Administratoren lesbar, „Setup“ die Historie der Windows-Updates und Upgrades. Dazu kommen hunderte versteckte Analyse- und Debugkanäle, die Microsoft-Engineers nach Bedarf aktivieren — sie existieren, sind aber standardmäßig aus und schreiben praktisch nichts.
- Application.evtx — Programmabstürze, Hänger, Installer-Ereignisse
- System.evtx — Treiber, Dienste, Hardware-Warnungen
- Security.evtx — Anmeldeversuche 4624/4625, nur für Administratoren lesbar
- Setup.evtx — die Upgrade-Historie der Maschine
- C:\Windows\System32\winevt\Logs\ — hier liegen alle Kanäle, je eine .evtx-Datei
Größenlimits: Warum die Protokolle keine Platte auffressen
Jeder Kanal hat sein eigenes Maximum, gesetzt im Eigenschaftendialog („Maximale Protokollgröße (KB)“) und abgelegt in der Registry unter HKLM\SYSTEM\CurrentControlSet\Services\EventLog. Auf Desktop-Windows liegen die klassischen Defaults bei rund 20 MB pro Kanal, in 64-KB-Schritten bis 4 GB. Genau diese Decke hält die Protokolle nach Jahren Betrieb bei wenigen Dutzend Megabyte: Erreicht ein Protokoll sein Limit, gilt die Standardrichtlinie „Ereignisse bei Bedarf überschreiben (älteste zuerst)“ — die Datei wächst nie über die Decke hinaus, alte Einträge verschwinden einfach.
Der einzige Ausweg ist die Archivierung: Steht ein Protokoll auf „Protokoll archivieren, wenn voll, Ereignisse nicht überschreiben“, benennt Windows die volle Datei in Archive-Application-JJJJ-MM-TT-hhmmss.evtx um und startet eine frische — und die Archive stapeln sich im selben Ordner, ohne eingebaute Aufräumlogik. Das ist das eine Szenario, in dem winevt\Logs tatsächlich wächst: nicht die Live-Protokolle, sondern jahrelange Archivkopien, um die niemand gebeten hat.
Kürzen, ohne etwas zu zerstören
Löschen Sie .evtx-Dateien nie direkt: Der Dienst hält sie geöffnet, und das Entfernen einer aktiven Kanaldatei unter seiner Hand korrumpiert das Protokoll und beschert Fehler in — ausgerechnet — dem Ereignisprotokoll. Der unterstützte Weg ist „Protokoll löschen“ in der Ereignisanzeige, optional mit vorheriger Sicherung des Inhalts. Ebenso ungefährlich ist das Absenken des Maximums in den Eigenschaften; es greift beim nächsten Umlauf.
Und das Leeren hat einen diagnostischen Preis, den man ehrlich benennen sollte: Diese Protokolle sind der einzige Datensatz dazu, warum die Maschine letzten Dienstag abgestürzt ist. Leeren Sie sie, nachdem Sie herausgezogen haben, was Sie brauchen — nicht vorher. Als Platzquelle ist der Ordner auf einer modernen Platte eine Rundungsfehler-Größe; der Browser-Cache auf derselben Maschine ist hundertmal größer. Ereignisprotokoll-Pflege ist ein chirurgisches Werkzeug, keine Aufräum-Kategorie.
Fragen und Antworten
Wo werden Windows-Ereignisprotokolle gespeichert?
In C:\Windows\System32\winevt\Logs — eine .evtx-Datei pro Kanal. Die Ereignisanzeige (eventvwr.msc) liest genau diese Dateien; was Sie dort löschen, ist auch von der Platte weg.
Wie groß darf das Windows-Ereignisprotokoll werden?
Jeder Kanal hat sein eigenes Limit — auf Desktop-Windows standardmäßig rund 20 MB, einstellbar von 64 KB bis 4 GB. Am Limit werden die ältesten Ereignisse überschrieben, sofern Archivierung nicht aktiviert ist.
Vor dem Kauf genau wissen, was enthalten ist.
Der einmalige 30-Minuten-Test umfasst Basisfunktionen. PRO-markierte Werkzeuge bleiben bis zur Aktivierung einer kostenpflichtigen Lizenz gesperrt.
Weiterlesen
Schreiben Sie uns: [email protected]