精华内容
下载资源
问答
  • windows系统日志查看

    万次阅读 2019-05-29 09:06:16
    或者同时按下 Windows键 + R键,输入“eventvwr.msc”直接打开「事件查看器」。 2、接下来你会在窗口中看到一个列表,包括 “关键字”、 “日期和时间”、“来源”、“事件ID”、“任务类别”。 3、事件id...

    1. 右键“我的电脑”,选择管理,打开「事件查看器」;或者同时按下 Windows键 + R键,输入“eventvwr.msc”直接打开「事件查看器」。

    png?wxfrom=5&wx_lazy=1

     gif?

    2、接下来你会在窗口中看到一个列表,包括 “关键字”、 “日期和时间”、“来源”、“事件ID”、“任务类别”。

    3、事件id(其他具体事件id需要时可自行百度)

     事件 ID

    事件类型

    描述

     

    4608, 4609, 4610, 4611, 4612, 4614, 4615, 4616

    系统事件

    本地系统进程,例如系统启动,关闭和系统时间的改变。

     

    4612

    清除的审计日志

    所有审计日志清除事件

     

    4624

    成功用户登录

    所有用户登录事件

     

    4625

    登录失败

    所有用户登录失败事件

     

    4634

    成功用户退出

    所有用户退出事件

     

    4656, 4658, 4659, 4660, 4661, 4662, 4663, 4664

    对象访问

    当访问一给定的对象(文件,目录等) 访问的类型(例如读,写,删除) ,访问是否成功或失败,谁实施了这一行为

     

    4719

    审计政策改变

    审计政策的改变

     

    4720, 4722, 4723, 4724, 4725, 4726, 4738, 4740

    用户帐号改变

    用户帐号的改变,像用户帐号创建,删除,改变密码等等

     

    4727 to 4737, 4739 to 4762

    用户组改变

    对一个用户组的所有改变,例如添加或移除一个全局组或本地组,从全局组或本地添加或移除成员等等

     

    4768, 4776

    成功用户帐号验证

    当一个域用户帐号在域控制器认证时,生成用户帐号成功登录事件。

     

    4771, 4777

    失败用户帐号验证

    失败用户帐号登录事件,当一个域用户帐号在域控制器认证时 ,生成不成功用户帐号登录事件。

     

    4778, 4779

    主机会话状态

    会话重新连接或断开

    4、以登陆为例查看上表得知登陆事件id事4624,筛选出来。

    点击其中一个,查看详细信息,两种视图,自己选择,可以看见下图,登陆还有各种类型。

    其登陆的各种类型详解如下:

    类型ID登录方式描述信息
    2InteractiveA user logged on to this computer at the console
    3NetworkA user or computer logged on to this computer from the network
    4BatchBatch logon type is used by batch servers, where processes might run on behalf of a user without the user’s direct intervention
    5ServiceA service was started by the Service Control Manager
    7UnlockThis workstation was unlocked
    8NetworkCleartextA user logged on to a network and the user password was passed to the authentication package in its unhashed (plain text) form. It is possible that the unhashed password was passed across the network, for example, when IIS performed basic authentication
    9NewCredentialsA caller (process, thread, or program) cloned its current token and specified new credentials for outbound connections. The new logon session has the same local identity, but it uses different credentials for other network connections.
    10RemoteInteractiveA user logged on to this computer remotely using Terminal Services or a Remote Desktop connection.
    11CachedInteractiveA user logged on to this computer with network credentials that were stored locally on the computer. The domain controller was not contacted to verify the credentials

    登录类型2:交互式登录(Interactive): 就是指用户在计算机的控制台上进行的登录,也就是在本地键盘上进行的登录。

    登录类型3:网络(Network): 最常见的是访问网络共享文件夹或打印机。另外大多数情况下通过网络登录IIS时也被记为这种类型,但基本验证方式的IIS登录是个例外,它将被记为类型8。

    登录类型4:批处理(Batch) :当Windows运行一个计划任务时,“计划任务服务”将为这个任务首先创建一个新的登录会话以便它能在此计划任务所配置的用户账户下运行,当这种登录出现时,Windows在日志中记为类型4,对于其它类型的工作任务系统,依赖于它的设计,也可以在开始工作时产生类型4的登录事件,类型4登录通常表明某计划任务启动,但也可能是一个恶意用户通过计划任务来猜测用户密码,这种尝试将产生一个类型4的登录失败事件,但是这种失败登录也可能是由于计划任务的用户密码没能同步更改造成的,比如用户密码更改了,而忘记了在计划任务中进行更改。 

    登录类型5:服务(Service) :与计划任务类似,每种服务都被配置在某个特定的用户账户下运行,当一个服务开始时,Windows首先为这个特定的用户创建一个登录会话,这将被记为类型5,失败的类型5通常表明用户的密码已变而这里没得到更新。 

    登录类型7:解锁(Unlock) :很多公司都有这样的安全设置:当用户离开屏幕一段时间后,屏保程序会锁定计算机屏幕。解开屏幕锁定需要键入用户名和密码。此时产生的日志类型就是Type 7。

    登录类型8:网络明文(NetworkCleartext) :通常发生在IIS 的 ASP登录。不推荐。

     登录类型9:新凭证(NewCredentials) :通常发生在RunAS方式运行某程序时的登录验证。

    登录类型10:远程交互(RemoteInteractive) :通过终端服务、远程桌面或远程协助访问计算机时,Windows将记为类型10,以便与真正的控制台登录相区别,注意XP之前的版本不支持这种登录类型,比如Windows2000仍然会把终端服务登录记为类型2。 

    登录类型11:缓存交互(CachedInteractive) :在自己网络之外以域用户登录而无法登录域控制器时使用缓存登录。默认情况下,Windows缓存了最近10次交互式域登录的凭证HASH,如果以后当你以一个域用户登录而又没有域控制器可用时,Windows将使用这些HASH来验证你的身份。 

    展开全文
  • 如果利用系统日志的“另存为”功能手工备份,则比较麻烦,而且输出的日志难以实现格式化输出,微软的resource kit工具包中有一个免费的查看本地或远程日志的小工具dumpel.exe,利用它可以把日志存为文本文件以备后需...
  • windows系统日志自动备份工具加文档
  • windows查看操作系统日志

    千次阅读 2019-08-29 18:20:02
    https://blog.csdn.net/ywg_1994/article/details/82430943

    https://blog.csdn.net/ywg_1994/article/details/82430943

    展开全文
  • 可实现在Windows操作系统下使用tail查看日志命令的工具,将其下载解压后,tail.exe放置C:\Windows\System32路径下,双击打开则可使用
  • windows系统日志清理bat,win 10可用;右击,管理员运行,之后可用win+r键,运行eventvwr,查看效果。
  • MFC 获取windows系统日志

    热门讨论 2014-03-03 16:46:07
    API获取windows系统日志,以及MFC的基本DEMO
  • Windows server 2008 查看系统日志

    千次阅读 2019-10-23 07:22:49
    有时候我们的服务器会因为某些原因重启或者关机,这时候我们可以从系统日志中看下,看能否找到原因。

    有时候我们的服务器会因为某些原因重启或者关机,这时候我们可以从系统日志中看下,看能否找到原因。

    展开全文
  • 查看Windows系统日志

    千次阅读 2018-12-07 13:55:53
    我的计算机-右键-管理

    我的计算机-右键-管理

    展开全文
  • Windows系统日志分析

    万次阅读 2021-07-30 22:37:28
    系统日志:System.evtx (系统组件等日志) 应用程序日志: Application.evtx (应用程序等日志) 安全日志:Security.evtx(系统登录等日志) win+r打开运行窗口中输入eventvwr.msc打开时间查看器,或者cmd中输入eventvwr...
  • windows系统日志备份脚本

    热门讨论 2011-03-30 13:58:30
    用来将系统日志剪切至其他位置保存,可以在每天产生大量日志的服务器上应用,因为windows本身的日志是有上限的,好像是几百兆吧,用这个备份就不怕日志满了
  • Windows系统下开发不可缺少的利器,实时查看日志利器。
  • 闲聊Windows系统日志

    千次阅读 2018-12-29 21:24:10
    * 本文作者:TomKing,本文属FreeBuf原创奖励计划,未经许可禁止...不过现在都要求保留至少6个月的日志,因此这种原因会少了很多,然而我对于Windows系统日志不了解,在解读时经常摸不着头脑,所以就认真的分析了e...
  • windows服务器日志分析之查看日志

    千次阅读 2021-02-19 15:15:01
    Windows server 2008 R2如何查看应用程序日志 很多情况下。我们都需要查看服务器日志,针对我们这边服务器的实际情况来说,前期规划不是很好,服务器机房就在单位楼层,和平时用电在一起,有没有ups电源,所以发生...
  • 查看windows系统的开关机日志

    万次阅读 2018-05-30 18:19:00
    Win7系统查看开关机日志的操作方法(图文) 今天本教程教大家查看win7系统开关机日志,有时候离开电脑后,不知道别人有没有动过自己电脑,我们可以通过查看Win7系统查看开关机日志来确定电脑是否被人动过。那么Win...
  • Windows 内存监控 日志

    2013-08-10 00:13:59
    Qt实现的一个监控程序内存的小程序,由于工作需要!自己实现的!有很多的Bug,但是不影响使用!可以参考
  • Windows系统日志收集

    千次阅读 2019-08-29 15:24:46
    方案 采用nxlog+fluentd+elasticsearch组件。nxlog 是用 C 语言写的一...nxlog负责收集Windows系统日志,并将日志传给fluentd,fluentd将这些日志信息抛给elasticsearch。fluentd官方文档Collecting Log Data from ...
  • Windows系统读取系统日志

    千次阅读 2018-10-29 20:37:47
    try { string[] m_LogTypes = new string[] { "Application", "Security", "System&... foreach (string m_LogMessage in m_L
  • windows中把系统日志导出到文本

    千次阅读 2019-09-28 23:20:23
  • 于是按下“Win+R”组合键打开运行,在框中输入“services.msc”点击确定打开服务; 在右侧将“printspooler”服务单击右键属性,启动类型选择“禁用”。后续再排除死机原因。 ...
  • windows查看windows事件日志

    千次阅读 2019-03-27 14:53:07
    目录 方法一 方法二 事件查看器常用ID 当我们需要查找win10的开机历史...这里为大家分享下win10查看开机历史记录的两种方法,希望能帮到有需要的朋友。 方法一 打开控制面板,点击【系统和安全】 找到...
  • Windows 系统日志ID分析

    千次阅读 2019-09-18 07:23:48
    网络链接:https://www.ultimatewindowssecurity.com/securitylog/encyclopedia/event.aspx?eventID=4776
  • windows 服务器系统日志分析及安全

    千次阅读 2019-10-01 14:01:50
    一、利用Windows自带的防火墙日志检测入侵 下面是一条防火墙日志记录 2005-01-1300:35:04OPENTCP61.145.129.13364.233.189.104495980 2005-01-1300:35:04:表示记录的日期时间 OPEN:表示打开连接;如果此处为Close...
  • windows日志查看与清理

    千次阅读 2019-10-15 13:55:58
    当你的才华 还撑不起你的野心时 那你就应该静下心来学习 目录 前置知识点: 一、日志查看 二、日志清除 ...掌握系统日志、服务日志和计划任务日志的清理方法,在这之前我们先了解一些一些前置知识点,方便...
  • 事件ID:12 事件ID 13: 事件ID 41: 事件ID 6008: 事件ID 1074: 关闭电源(关机): 重启:
  • MySql在Windows查看日志

    千次阅读 2019-09-29 22:26:50
    大体记录mysql查看日志的方法,并不具体: 1.查看是否开启了日志 show variables like 'log_bin'; value是ON表示已开启,如果没开启执行第二步; 2.开启日志 在mysql的配置文件mysql.ini中的[mysqld]下面增加...
  • Windows中可以使用 事件查看器 来查看相关日志,并结合日志ID进行日志筛选。常见的日志有: 4634 - 帐户被注销  4647 - 用户发起注销  4624 - 帐户已成功登录(可以查看  4625 - 帐户登...
  • win10系统5小时休眠—windows日志查看 判断非法关机1 分析2 操作3 日志介绍参考 1 分析 自己设置从不休眠模式,还是进入了休眠模式,原因是电源不稳定或者是散热的问题或者是设置不全 2 操作 win快捷键后,输入...
  • Windows操作系统日志分析

    千次阅读 2020-09-12 16:08:14
    Windows操作系统的日志分析 Windows日志简介 Windows操作系统在其运行的生命周期中会记录其大量的日志信息,这些日志信息包括:Windows事件日志,Windows服务器角色日志,FTP日志,邮件...Windows操作系统日志分析 Wi

空空如也

空空如也

1 2 3 4 5 ... 20
收藏数 332,820
精华内容 133,128
关键字:

windows如何查看系统日志