Что такое «Просмотр событий» и какие журналы нужны
«Просмотр событий» входит в каждую Windows со времён NT и собирает события, о которых сообщают программы, службы, драйверы и сама система. В левой панели перечислены журналы Windows, и четыре из них делают почти всю диагностическую работу: «Приложение» (ошибки пользовательских программ), «Система» (драйверы, службы и ядро ОС), «Безопасность» (входы в систему и аудит; читается только из-под администратора) и «Установка» (история обновлений). У каждой записи есть уровень — «Серьезно», «Ошибка», «Предупреждение», «Сведения», — а также время, источник и идентификатор события, по которому и ведут поиск.
Две вещи делают журналы удобными. Во-первых, они закольцованы: у каждого журнала есть лимит размера, и при заполнении Windows перезаписывает самые старые записи — чистить «Просмотр событий» ради места на диске не нужно. Во-вторых, информационных записей на порядок больше, чем ошибок: оживлённая система пишет их тысячи в день, поэтому всё, что не «Ошибка» и не «Серьезно», можно смело игнорировать.
- ID 41, источник Kernel-Power («Система») — питание пропало или ПК сбросили кнопкой; классический след зависания
- ID 1001, источник BugCheck («Система») — был синий экран; на вкладке «Подробности» указан код остановки, например 0x0000007E
- ID 6008, источник EventLog («Система») — предыдущее завершение работы было неожиданным
- ID 7031 и 7034, источник Service Control Manager («Система») — служба аварийно завершилась; повтор каждые несколько минут указывает на сломанное приложение
- ID 4101, источник Display («Система») — видеодрайвер сброшен во время отрисовки; со стороны это выглядит как мигание чёрного экрана в играх
- ID 4625 («Безопасность») — неудачная попытка входа; длинная серия таких записей заслуживает внимания
Как открыть «Просмотр событий» и найти свою ошибку
Сначала откройте инструмент: правый клик по «Пуску» → «Просмотр событий» либо Win+R → eventvwr.msc → Enter. Если собираетесь смотреть журнал «Безопасность», делайте это из-под администратора — иначе ветка покажет ошибку вместо событий. Раскройте «Журналы Windows», щёлкните «Система» и отсортируйте по дате и времени по убыванию, затем найдите момент сбоя: подозреваемые — записи непосредственно перед ним, а ошибки после перезагрузки обычно следствие, а не причина.
Чтобы убрать шум, справа нажмите «Фильтр текущего журнала», отметьте «Серьезно» и «Ошибка» и нажмите ОК — журнал сожмётся до действительно важных событий. Щёлкните событие: на вкладке «Общие» будет понятное описание, а «Подробности» → «Удобный» или «XML-формат» покажут исходные поля. Рабочий рецепт поиска прост: идентификатор события плюс имя источника плюс версия Windows — например, «1001 BugCheck Windows 11».
Настраиваемые представления, сохранение и чего делать не стоит
Если проблема возвращается снова и снова, соберите настраиваемое представление: «Создать настраиваемое представление», тот же фильтр «Серьезно» и «Ошибка» плюс диапазон дат — оно поселится в ветке «Настраиваемые представления» и будет всегда под рукой. Чтобы передать доказательства на форум или специалисту, правый клик по журналу → «Сохранить все события в файл» и сохраните .evtx: файл откроется на любой Windows ровно в том же виде. Кнопка «Очистить журнал» безопасна — журнал тут же начнёт заполняться заново, — но нажимайте её только после экспорта нужного.
Не переоценивайте журнал: он говорит, что сломалось, но не всегда — почему, поэтому расследование синего экрана обычно продолжается разбором мини-дампов и проверками вроде sfc /scannow или chkdsk. Помогают и две лазейки: «Монитор стабильности системы» (perfmon /rel) рисует те же сбои простой лентой красных крестиков, а громкие предупреждения DCOM 10016 и 10010 — известный шум, который можно игнорировать.
Вопросы и ответы
Где в «Просмотре событий» найти причину синего экрана?
В журнале «Система» ищите запись с кодом 1001 от источника BugCheck на момент сбоя — указанный в ней код остановки и есть отправная точка поиска.
Можно ли очищать журнал событий?
Да, ничего не сломается: журнал сразу начнёт заполняться заново, а старые записи Windows и сама перезаписывает. Сначала экспортируйте нужные события — очистка стирает их безвозвратно.
Как посмотреть неудачные попытки входа в систему?
Откройте журнал «Безопасность» под администратором и отфильтруйте по коду 4625 — неудачным попыткам входа. Серия таких записей ночью — повод выяснить, кто или что пытается попасть в систему.
Понятно до покупки: что входит в лицензию
Разовый 30-минутный триал даёт доступ к базовым инструментам. Возможности с меткой PRO остаются закрыты до активации платной лицензии.
Читайте также
Написать нам: [email protected]