O que o Log de Eventos é de verdade
O serviço "Log de Eventos do Windows" (eventlog) colhe eventos de dezenas de provedores — drivers, serviços, aplicativos, o subsistema de segurança — e os grava em arquivos .evtx binários em C:\Windows\System32\winevt\Logs\. A fachada legível é o Visualizador de Eventos (eventvwr.msc): os mesmos registros, com nível de gravidade, origem e ID do evento. O conselho de sempre, "olha os logs", aponta exatamente para essa pasta: é a caixa-preta do sistema, idêntica em todo Windows desde o Vista.
Cinco canais fazem o trabalho pesado. Aplicativo registra travamentos e congelamentos de programas; Sistema carrega as reclamações de drivers e serviços; Segurança guarda a auditoria de logons (4624 sucesso, 4625 falha) e só é lida por administradores; Instalação mantém o histórico de atualizações e upgrades do Windows. Além deles existem centenas de canais analíticos e de depuração ocultos, que os engenheiros da Microsoft ativam sob demanda: eles existem, mas vêm desligados e quase não escrevem nada.
- Application.evtx — travamentos, congelamentos e eventos de instaladores
- System.evtx — drivers, serviços, avisos de hardware
- Security.evtx — tentativas de logon 4624/4625, leitura só para administradores
- Setup.evtx — o histórico de atualizações da própria máquina
- C:\Windows\System32\winevt\Logs\ — onde vivem todos os canais, um .evtx cada
Limites de tamanho: por que os logs não devoram o disco
Cada canal tem o próprio máximo, definido em Propriedades ("Tamanho máximo do log (KB)") e guardado no Registro sob HKLM\SYSTEM\CurrentControlSet\Services\EventLog. No Windows de desktop os padrões clássicos ficam em torno de 20 MB por canal, ajustáveis em passos de 64 KB até 4 GB. É esse teto que mantém os logs em poucas dezenas de megabytes depois de anos de uso: ao alcançar o limite, a política padrão é "Substituir eventos conforme necessário (mais antigos primeiro)" — o arquivo nunca passa do teto, os eventos velhos simplesmente somem.
A única escapada é o arquivamento: se um log muda para "Arquivar o log quando estiver cheio", o Windows renomeia o arquivo cheio para Archive-Application-AAAA-MM-DD-hhmmss.evtx e abre um novo — e os arquivos se acumulam na mesma pasta, sem limpeza automática nenhuma. Esse é o único cenário em que winevt\Logs cresce de verdade: não os logs vivos, mas anos de cópias arquivadas que ninguém pediu.
Aparar o log sem quebrar nada
Não apague os .evtx na mão: o serviço os mantém abertos, e deletar o arquivo de um canal vivo atrás dele corrompe o log e rende erros em — onde mesmo — no Log de Eventos. O caminho suportado é "Limpar Log" no Visualizador de Eventos, com a opção de salvar o conteúdo antes. Baixar o máximo em Propriedades é igualmente seguro e vale na próxima volta do log.
Limpar também tem um custo diagnóstico que convém nomear: esses logs são o único registro de por que a máquina caiu na terça passada. Limpe-os depois de tirar o que precisava, não antes. Como fonte de espaço a pasta é arredondamento — o cache do navegador na mesma máquina é cem vezes maior —, então a manutenção do Log de Eventos é uma ferramenta cirúrgica, não uma categoria de limpeza.
Perguntas e respostas
Onde ficam salvos os logs de eventos do Windows?
Em C:\Windows\System32\winevt\Logs — um arquivo .evtx por canal. O Visualizador de Eventos (eventvwr.msc) lê exatamente esses arquivos, então o que você limpa ali também sai do disco.
Qual é o tamanho máximo do log de eventos do Windows?
Cada canal tem o próprio limite — cerca de 20 MB por padrão no Windows de desktop, ajustável de 64 KB a 4 GB. Ao bater no teto, os eventos mais antigos são sobrescritos, salvo se o arquivamento estiver ativado.
Veja exatamente o que está incluído antes de comprar.
O teste único de 30 minutos cobre os recursos básicos. Os recursos marcados PRO ficam bloqueados até a ativação de uma licença paga.
Continue lendo
Fale com a gente: [email protected]