Was die Ereignisanzeige ist und welche Protokolle zählen
Die Ereignisanzeige gehört seit der NT-Ära zu Windows und sammelt die Meldungen von Programmen, Diensten, Treibern und dem System selbst. Im linken Bereich stehen die Windows-Protokolle, und vier davon leisten die Diagnose-Arbeit: Anwendung (Fehler von Benutzerprogrammen), System (Treiber, Dienste, Betriebssystemkern), Sicherheit (Anmeldungen und Überwachung, nur mit Administratorkonto lesbar) und Setup (Update-Verlauf). Jeder Eintrag trägt einen Grad — Kritisch, Fehler, Warnung oder Information — dazu Zeitpunkt, meldende Quelle und die Ereignis-ID, also der Schlüssel für die Suche im Web.
Zwei Eigenheiten machen die Protokolle praktikabel. Erstens sind sie kreisförmig: Jedes Protokoll hat eine Größenbeschränkung, und ist es voll, überschreibt Windows die ältesten Einträge — die Ereignisanzeige manuell zu leeren, um Platz zu schaffen, ist also unnötig. Zweitens überwiegen Informationsereignisse die Fehler bei weitem; ein beschäftigtes System schreibt täglich Tausende davon, und alles, was nicht Kritisch oder Fehler ist, können Sie getrost übergehen.
- Ereignis-ID 41, Quelle Kernel-Power (System) — der PC verlor die Stromversorgung oder wurde per Knopfdruck zurückgesetzt; klassische Spur eines Aufhängers
- Ereignis-ID 1001, Quelle BugCheck (System) — ein Bluescreen ist aufgetreten; auf der Registerkarte Details steht der Stoppcode, z. B. 0x0000007E
- Ereignis-ID 6008, Quelle EventLog (System) — das vorherige Herunterfahren war unerwartet
- Ereignis-IDs 7031 und 7034, Quelle Service Control Manager (System) — ein Dienst ist abgestürzt; dieselbe ID im Minutentakt deutet auf ein kaputtes Programm
- Ereignis-ID 4101, Quelle Display (System) — der Grafiktreiber wurde mitten im Rendern zurückgesetzt; sichtbar als kurzes Schwarzblenden in Spielen
- Ereignis-ID 4625 (Sicherheit) — fehlgeschlagene Anmeldung; eine ganze Serie davon lohnt eine genauere Prüfung
So öffnen Sie die Ereignisanzeige und finden Ihren Fehler
Öffnen Sie zuerst das Werkzeug: Rechtsklick auf Start → Ereignisanzeige, oder Win+R, eventvwr.msc, Enter. Wer das Sicherheitsprotokoll lesen will, braucht dafür ein Administratorkonto, sonst zeigt dieser Zweig statt Ereignissen einen Fehler an. Klappen Sie Windows-Protokolle auf, klicken Sie auf System und sortieren Sie nach Datum absteigend — suchen Sie dann den Moment des Absturzes: Die Einträge unmittelbar davor sind die Verdächtigen, und Fehler nach dem Neustart sind meist Folge, nicht Ursache.
Für weniger Rauschen klicken Sie rechts auf Aktuelles Protokoll filtern, aktivieren Kritisch und Fehler und bestätigen mit OK — das Protokoll schrumpft auf die Ereignisse, die wirklich zählen. Ein Klick auf ein Ereignis zeigt auf der Registerkarte Allgemein den lesbaren Text; unter Details → Anzeige oder XML stehen die Rohfelder für die Websuche. Das Erfolgsrezept lautet: Ereignis-ID plus Quellenname plus Windows-Version, etwa „1001 BugCheck Windows 11“.
Benutzerdefinierte Ansichten, Protokolle speichern und was Sie besser lassen
Kehrt ein Problem immer wieder, lohnt sich eine benutzerdefinierte Ansicht: Klicken Sie auf Benutzerdefinierte Ansicht erstellen, setzen Sie denselben Kritisch/Fehler-Filter plus einen Zeitraum und speichern Sie — die Ansicht steht danach unter Benutzerdefinierte Ansichten und bleibt einen Klick entfernt. Um Beweise ins Forum oder zum Spezialisten zu geben, klicken Sie mit der rechten Maustaste auf das Protokoll → Alle Ereignisse speichern unter und bewahren die EVTX-Datei auf; sie öffnet sich auf jedem Windows-PC im Originalzustand. Die Schaltfläche Protokoll löschen ist ungefährlich, weil sich das Protokoll sofort wieder füllt — drücken Sie sie aber erst, nachdem Sie exportiert haben, was Sie brauchen.
Bleiben Sie mit den Erwartungen ehrlich: Die Ereignisanzeige sagt, was kaputtging, nicht immer warum — die Bluescreen-Fahndung geht deshalb meist mit Minidump-Analyse und Prüfungen wie sfc /scannow oder chkdsk weiter. Zwei Abkürzungen helfen unterwegs: Der Zuverlässigkeitsmonitor (perfmon /rel) malt dieselben Abstürze als schlichte Zeitleiste roter Kreuze, und die lauten DCOM-Warnungen 10016 und 10010 sind berühmtes Rauschen, das Sie ignorieren dürfen.
Fragen und Antworten
Wo finde ich in der Ereignisanzeige die Ursache eines Bluescreens?
Suchen Sie im Protokoll System nach der Ereignis-ID 1001 von der Quelle BugCheck zum Absturzzeitpunkt — der dort genannte Stoppcode ist der Startpunkt der weiteren Suche.
Ist es sicher, die Ereignisanzeige zu leeren?
Ja, nichts geht kaputt: Das Protokoll füllt sich sofort wieder, und Windows überschreibt alte Einträge ohnehin. Exportieren Sie benötigte Ereignisse vorher — das Leeren löscht sie endgültig.
Wie prüfe ich fehlgeschlagene Anmeldungen?
Öffnen Sie das Sicherheitsprotokoll mit einem Administratorkonto und filtern Sie nach der ID 4625 für fehlgeschlagene Anmeldungen. Eine Serie davon mitten in der Nacht ist ein Grund, genauer hinzusehen.
Vor dem Kauf genau wissen, was enthalten ist.
Der einmalige 30-Minuten-Test umfasst Basisfunktionen. PRO-markierte Werkzeuge bleiben bis zur Aktivierung einer kostenpflichtigen Lizenz gesperrt.
Weiterlesen
Schreiben Sie uns: [email protected]