Як відкрити журнал аудиту Windows 10

Як відкрити журнал аудиту Windows 10



Як переглянути журнал аудиту windows

Windows Information Protection (WIP) створює події аудиту у таких випадках:

Коли співробітник змінює значення параметра "Володіння файлом" з Робочий на Особистий.

Коли дані позначаються як Робочі, але передаються в особистий додаток або на особисту веб-сторінку (наприклад, шляхом копіювання та вставки, перетягування, надання спільного доступу до контакту, розміщення на особистій веб-сторінці, або якщо користувач надає особистому додатку тимчасовий доступ до робочого файлу).

Коли програма має користувальницькі події аудиту.

Збір журналів аудиту WIP за допомогою постачальника служби конфігурації звітів (CSP)

Ви можете збирати журнали аудиту WIP із пристроїв співробітників, дотримуючись вказівок, наданих у документації до постачальника служб конфігурації звітів (CSP). Цей розділ містить інформацію про фактичні події аудиту.

Елемент Дані відповіді містять запитані журнали аудиту у форматі XML.

Елемент "Користувач" та його атрибути

Ця таблиця містить всі доступні атрибути для елемента Користувач.

Атрибут Тип значення Опис
UserID Рядок Ідентифікатор безпеки (SID) користувача, який відповідає даному звіту про аудит.
EnterpriseID Рядок Ідентифікатор підприємства, який відповідає даному звіту про аудит.

Елемент "Журнал" та його атрибути

У цій таблиці містяться всі доступні атрибути/елементи для журналу. Відповідь може містити нуль (0) або кілька елементів журналу.

  • DataCopied. Робочі дані було скопійовано або передано в особисте розташування.
  • ProtectionRemoved. Захист WIP видалено з файлу, визначеного робочим.
  • ApplicationGenerated. Журнал аудиту, що налаштовується, наданий додатком.
  • CopyPaste. Робочі дані були вставлені в особисте розташування або програму.
  • ProtectionRemoved. Статус робочих даних змінено на незахищений.
  • DragDrop. Робочі дані були передані в особисте розташування або програму шляхом перетягування.
  • Share. Особистому розташування або додатку було надано доступ до робочих даних.
  • NULL. Будь-який інший спосіб, за допомогою якого робочі дані могли стати особистими (наприклад, при відкритті робочого файлу в особистому додатку (що також відоме як тимчасовий доступ)).
  • Шлях до файлу. Якщо працівник розмістив робочий файл на власному веб-сайті за допомогою Microsoft Edge або Internet Explorer, тут буде вказано шлях до файлу.
  • Типи даних буфер обміну. Якщо працівник вставив робочі дані в особисту програму, тут буде наведено список типів даних буфера обміну, наданих робочим додатком. Для отримання додаткових відомостей див. Приклади цієї статті.
  • 1. Розшифрування файлу.
  • 2. Копіювання до розташування.
  • 3. Надсилання одержувачу.
  • 4. Інше.

Приклади

Статус володіння файлом змінено з робітника на особистий

Робочий файл надіслано на особисту веб-сторінку в Edge

Робочі дані були вставлені на власну веб-сторінку

Робочий файл відкритий за допомогою власної програми

Робочі дані були вставлені в особистий додаток

Збір журналів аудиту WIP за допомогою служби пересилання подій Windows (тільки на комп'ютерах з Windows, підключених до домену)

Для збирання та об'єднання подій аудиту WIP можна використовувати службу пересилання подій Windows. Переглядати події аудиту можна у засобі перегляду подій.

Для перегляду подій WIP у засобі перегляду подій

Відкрийте вікно перегляду подій.

У дереві консолі підменю Журнали додатків і служб\Microsoft\Windows клацніть EDP-Audit-Regular та EDP-Audit-TCB.

Збір журналів аудиту WIP за допомогою Azure Monitor

Журнали аудиту можна збирати за допомогою служби Azure Monitor. У Windows Azure Monitor див. Windows джерела даних журналу подій.

Перегляд подій WIP у Azure Monitor

Використовуйте існуючий або створіть новий робочий простір Log Analytics.

У журналі Analytics > Advanced Параметри виберіть Дані. У Windows журналах подій додайте журнали для отримання:

Під час використання журналів подій Windows імена журналів подій можна знайти в папці Властивості події в папці Події (Журнали додатків і служб\Microsoft\Windows клацніть EDP-Audit-Regular та EDP-Audit-TCB).

Щоб отримати MSI для встановлення Intune, як зазначено в статті Azure Monitor, ви можете отримати: MMASetup-.exe /c /t:

Встановіть Microsoft Monitoring Agent пристрою WIP за допомогою робочої області ВД та основного ключа. Докладнішу інформацію про робочу область та основний ключ можна знайти в журналі Analytics > Advanced Параметри.

Щоб розвернути MSI через Intune, до параметрів установки додайте: /q /norestart NOAPM=1 ADD_OPINSIGHTS_WORKSPACE=1 OPINSIGHTS_WORKSPACE_AZURE_CLOUD_TYPE=0 OPINSIGHTS_WORKSPACE_ID= OPINSIGHTS_WORKSPACE

Замініть & , отримані з 5 кроку. У параметрах установки не & в лапках ("" або "").

Після розгортання агента дані будуть отримані через 10 хвилин.

Щоб знайти журнали, перейдіть до журналів робочого простору Log Analytics > **** і введіть подію в пошуку.

Навіть коли користувач ПК не робить жодних дій, операційна система продовжує зчитувати та записувати безліч даних. Найважливіші події відстежуються та автоматично записуються у особливий лог, який у Windows називається Журналом подій. Але навіщо потрібен такий моніторинг? Ні для кого не секрет, що в роботі операційної системи та встановлених програм можуть виникати збої. Щоб адміністратори могли знаходити причини таких помилок, система має їх реєструвати, що вона власне і робить.

Отже, основним призначенням Журналу подій у Windows 7/10 є збір даних, які можуть стати в нагоді при усуненні несправностей у роботі системи, програмного забезпечення та обладнання. Втім, заносяться до нього не тільки помилки, але також і попередження, і цілком вдалі операції, наприклад, встановлення нової програми або підключення до мережі.

Де знаходиться журнал подій Windows

Фізично Журнал подій є набір файлів у форматі EVTX, що зберігаються в системній папці %SystemRoot%/System32/Winevt/Logs.

Хоча ці файли містять текстові дані, відкрити їх Блокнотом або іншим текстовим редактором не вдасться, оскільки вони мають бінарний формат. Тоді як подивитись Журнал подій у Windows 7/10, запитаєте ви? Дуже просто, для цього в системі передбачена спеціальна штатна утиліта eventvwr.

Як відкрити журнал

Запустити утиліту можна з класичної Панелі управління, перейшовши ланцюжком Адміністрація – Перегляд подій або виконавши у вікні Run (Win+R) команду eventvwr.msc.

У лівій колонці вікна утиліти можна бачити відсортовані за розділами журнали, у середній відображається список подій вибраної категорії, у правій – список доступних дій з вибраним журналом, внизу розташовується панель докладних відомостей про конкретний запис. Всього розділів чотири: події, що настроюються, журнали Windows, журнали програм і служб, а також передплати.

Найбільший інтерес представляє розділ "Журнали Windows", саме з ним найчастіше доводиться працювати, з'ясовуючи причини неполадок у роботі системи та програм. Журнал системних подій включає три основні та дві додаткові категорії. Основні це «Система», «Додатки» та «Безпека», додаткові – «Установка» та «Переспрямовані події».

Категорія «Система» містить події, що згенеровані системними компонентами – драйверами та модулями Windows.

Гілка "Програми" включає записи, створені різними програмами. Ці дані можуть стати в нагоді як системним адміністраторам і розробникам програмного забезпечення, так і звичайним користувачам, які бажають встановити причину відмови тієї чи іншої програми.

Третя категорія подій "Безпека" містить відомості, пов'язані з безпекою системи. До них відносяться входи користувачів в акаунти, керування обліковими записами, зміна дозволів та прав доступу до файлів та папок, запуск та зупинення процесів тощо.

Так як кількість подій може обчислюватися тисячами і навіть десятками тисяч, в eventvwr передбачена можливість пошуку та фільтрації подій за властивостями – важливості, часу, джерела, імені комп'ютера та користувача, коду тощо. Допустимо, ви хочете отримати список системних помилок. Виберіть ліворуч Журнали Windows – Система, праворуч натисніть «Фільтр поточного журналу» і позначте у вікні галочкою рівень події – пункти «Помилка» та «Критична». Натисніть «OK» і утиліта відразу відфільтрує записи.

Щоб переглянути конкретний запис, клацніть по ньому двічі – відомості відкриються у вікні «Властивості подій».

Як використовувати вміст журналу

Також користувачі можуть пов'язувати події, що відстежуються, із завданнями в «Планувальнику завдань». Для цього необхідно клікнути ПКМ по запису, вибрати «Прив'язати завдання до події» і створити за допомогою майстра, що запустився, потрібне завдання. Наступного разу, коли станеться така подія, система сама запустить виконання завдання.

Очищення, видалення та вимкнення журналу

На жорсткому диску файли журналу займають порівняно небагато місця, проте у користувача може виникнути потреба їх очистити. Зробити це можна різними способами: за допомогою оснастки eventvwr, командного рядка та PowerShell. Для вибіркового очищення цілком підійде ручний спосіб. Потрібно зайти в журнал подій, клікнути ПКМ по журналу, що очищається, в лівій колонці і вибрати в меню опцію «Очистити журнал».

Якщо ви хочете повністю видалити всі записи журналу, зручніше буде скористатися запущеним від імені адміністратора командним рядком. Команда очищення виглядає так:

Замість командного рядка для швидкого та повного очищення журналу також можна скористатися консоллю PowerShell. Відкрийте її з підвищеними правами та виконайте в ній таку команду:

wevtutil el | Foreach-Object

При очищенні через PowerShell у журналі може залишитися кілька записів. Це не біда, у крайньому випадку події можна видалити вручну.

Отже, ми знаємо, як відкрити журнал подій, знаємо, як його використовувати та очищати, на завершення давайте подивимося, як його повністю відключити, хоча робити це без особливої ​​потреби не рекомендується, оскільки разом із журналом подій відключаться деякі, можливо потрібні вам служби .

Командою services.msc відкрийте оснащення «Служби», праворуч знайдіть «Журнал подій Windows», клацніть по ньому двічі, у вікні властивостей тип запуску виберіть «Відключено», а потім натисніть кнопку «Зупинити».

Зміни набудуть чинності після перезавантаження комп'ютера. Ось і все, більше системні та програмні події реєструватися не будуть.

Іноді буває необхідно зрозуміти, хто видалив/змінив/перейменував конкретний файл або папку. У Windows для цього використовується аудит доступу до об'єктів.

Аудит це запис у спеціальні журнали інформації про певні події (джерело, код події, успішність, об'єкт тощо). Об'єктом аудиту може бути як будь-який файл або папка, так і певна подія, наприклад вхід у систему або вихід з неї, тобто можна записувати всі події, що відбуваються з конкретним файлом або папкою - читання, запис, видалення і т.д., можна події входу до системи тощо.

Необхідно розуміти, що аудит забирає він.

Для того, щоб можна було налаштовувати аудит файлів і папок, необхідно попередньо включити цю можливість через локальні (або якщо у Вас використовується Microsoft AD групові) політики безпеки.

У разі локальних політик необхідно запустити оснастку “Локальна політика безпеки”, для цього необхідно натиснути комбінацію клавіш Win+R, у поле ввести secpol.msc і натиснути клавішу Enter.

У оснастці, що відкрилася, в дереві зліва необхідно перейти в розділ "Локальні політики" - "Політика аудиту".

Далі необхідно вибрати необхідну нам політику - у разі це “Аудит доступу до об'єктів”. Саме цією політикою регулюється доступ до об'єктів файлової системи (файлів та папок) та розкрити її подвійним клацанням миші. У вікні необхідно вибрати які саме типи подій будуть реєструватися - "Успіх" (дозвол на операцію отримано) та/або "Відмова" - заборона операції та проставити відповідні галочки, після чого натиснути "Ок".

Тепер коли включена можливість ведення аудиту подій, що цікавлять нас, і їх тип можна переходити до налаштування самих об'єктів - у нашому випадку файлів і папок.

Для цього необхідно відкрити властивості файлу або папки, перейти на вкладку "Безпека", натиснути "Додатково" та "Аудит".

Натискаємо "Додати" і починаємо налаштовувати аудит.

Спочатку вибираємо суб'єкт - це чиї дії аудуватимуться (записуватимуться в журнал аудиту).

Можна вписати туди ім'я користувача або групи, якщо ім'я заздалегідь невідоме, то можна скористатися кнопкою "Додатково" яка відкриває форму пошуку де можна вибрати користувачів і групи, що нас цікавлять. Щоб контролюватись дії всіх користувачів необхідно вибрати групу “Всі”.

Далі необхідно налаштувати тип подій, що аудуються (Успіх, Відмова, Все), також область область застосування для аудиту папок - тільки ця папка, папка з підпапками, тільки підпапки. лише файли і т.д., а також самі події аудиту.

Для папок поля такі:

А такі для файлів:

Після цього розпочнеться збір даних аудиту. Усі події аудиту пишуться до журналу “Безпека”. Відкрити його найпростіше через оснастку "Керування комп'ютером" compmgmt.msc.

У дереві ліворуч вибрати "Перегляд подій" - "Журнали Windows" - "Безпека".

Кожна подія Windows має свій код події. Список подій досить великий і доступний на сайті Microsoft або в Інтернеті. Наприклад, події аудиту можна подивитися тут.

Спробуємо наприклад знайти подію видалення файлу, для цього видалимо файл на якому попередньо налаштований аудит (якщо це не тестові файл, то не забуваємо зробити його копію, так як аудит це лише інформація про дії, а не дозвіл/заборона цих дій). Нам потрібна подія з кодом 4663 – отримання доступу до об'єкта, у якого в полі Операції доступу написано “DELETE”. Пошук подій у журналах Windows досить складний, тому зазвичай використовуються спеціалізовані засоби аналізу – системи моніторингу, скрипти тощо.

Вручну можна, наприклад, встановити такий фільтр:

Далі у відфільтрованих подіях необхідно знайти цікаве для нас ім'я об'єкта.

Відкрити його подвійним клацанням миші і побачити хто видалив цей файл у полі суб'єкт.

Загалом, у цій замітці покажу ази роботи з журналами подій у Windows (наприклад, як знайти помилку та її код, що, безперечно, допоможе в діагностиці).

Робота з журналом подій (для початківців)

Цей варіант універсальний і працює у всіх сучасних версіях Windows.

  1. натиснути клавіші Win+R - Повинне з'явитися вікно "Виконати";
  2. ввести команду eventvwr та натиснути OK ( примітка : також можна скористатися диспетчером завдань (Ctrl+Shift+Esc) – натиснути по меню "Файл/нове завдання" і ввести ту саму команду eventvwr );

Система та безпека

  1. "Додаток" - тут збираються всі помилки (і попередження), які виникають через роботу програм.Вкладка буде корисною в тих випадках, коли у вас якась програма нестабільно працює;
  2. "Система" - у цій вкладці містяться події, які згенеровані різними компонентами ОС Windows (модулі, драйвери та ін.);
  3. "Безпека" - події, що стосуються безпеки системи (входи в обліковий запис, роздача прав доступу папкам та файлам, і т.д.).

Як знайти та переглянути помилки (в т.ч. критичні)

Треба сказати, що Windows записує в журнали дуже багато різної інформації (ви можете переконатися, відкривши будь-який з них). Серед таких записів знайти потрібну помилку не так просто. І саме для цього тут передбачено спец. фільтри. Нижче покажу простий приклад їхнього використання.

І так, спочатку необхідно вибрати потрібний журнал (наприклад, "Система"), далі клікнути в правій колонці по інструменту "Фільтр поточного журналу" .

Система – фільтр поточного журналу / Клікабельно

Після вказати дату, рівень події (наприклад, помилки), та натиснути OK.

В результаті ви побачите відфільтрований список подій. Орієнтуючись за датою і часом, ви можете знайти саме ту помилку, яка вас цікавить.

Наприклад, на своєму піддослідному комп'ютері я знайшов помилку через яку він перезавантажився (завдяки коду помилки та її докладному опису можна знайти рішення на сайті Microsoft).

Представлені всі помилки за датою та часом їх виникнення / Клікабельно

Тобто. як бачите з прикладу - використання журналу подій дуже навіть допомагає у вирішенні найрізноманітніших проблем з ПК.

Чи можна вимкнути журнали подій

Можна! Тільки чи потрібно? (хоча не можу не відзначити, що багато хто вважає, що на цьому можна заощадити дещицю дискового простору, плюс система більш чуйна і менше навантаження на жорсткий диск)

Увімкнення журналу аудиту системних подій

Щоб увімкнути політику аудиту безпеки для запису збоїв завантаження в журналах аудиту, виконайте наведені нижче дії.

  1. Відкрийте вікно командного рядка із підвищеними правами. Щоб відкрити вікно командного рядка з підвищеними привілеями, створіть ярлик робочого столу Cmd.exe, виберіть та утримуйте (або клацніть правою кнопкою миші) ярлик Cmd.exe та виберіть "Запуск від імені адміністратора".
  2. У вікні командного рядка з підвищеними привілеями виконайте наступну команду:

Auditpol /set /Category:System /failure:enable

На наступному знімку екрана показано, як використовувати Auditpol для увімкнення аудиту безпеки.

Включення докладного ведення журналу подій діагностики цілісності коду

Щоб увімкнути детальне ведення журналу, виконайте наведені нижче дії.

  1. Відкрийте вікно командного рядка із підвищеними правами.
  2. Запустіть Eventvwr.exe у командному рядку.
  3. У папці Перегляд подій у лівій області Перегляд подій розгорніть наступну послідовність вкладених папок:
    1. Журнали додатків та служб
    2. Microsoft
    3. Windows

    Зворотній зв'язок

    Чи корисні відомості на цій сторінці?

    Журнал помилок Windows 10 - як переглянути звіт

    При роботі з ОС Windows 10 у користувачів можуть виникати апаратні та програмні збої. Щоб власники персонального комп'ютера змогли дізнатися, через що сталися неполадки, розробниками створено спеціальний журнал помилок Windows 10. У ньому фіксується історія помилок і збоїв, і навіть джерело їх виникнення. Зайти до журналу можна за допомогою штатних інструментів ОС: командного рядка або панелі керування. Таким чином, багато користувачів запитують, як подивитись логи в Windows 10?

    Журнал подій Windows 10 - що це таке і для чого потрібний

    Журнал подій є засіб діагностики та усунення несправностей ОС. При виникненні помилок створюється спеціальний лог-файл, куди записується звіт про проблемне програмне забезпечення або системний компонент ОС.

    Журнал подій Віндовс

    Завдяки аналізу збирача подій можна дізнатися про причини неправильної роботи ОС. Для якісної діагностики персонального комп'ютера передбачено кілька логів: "Додатки", "Установка", "Безпека" та "Параметри ОС". У кожному з них реєструються код збою, дата та час, а також пошкоджені файли, які спричиняють помилку.

    Які звіти можна переглянути у збирачі системних подій:

    • Звіт про інсталяцію додатків, драйверів та утиліт.
    • Стан програмних та апаратних компонентів персонального комп'ютера.
    • Помилки у роботі системних служб та фонових процесів ОС.
    • Недійсні ключі редактора реєстру або пошкоджені бінарні файли.
    • Змінення настройок мережі або бездротової точки доступу.
    • Реєстрація входу користувача до облікового запису або облікового запису Microsoft.
    • Реєстрація виходу користувача з локального облікового запису або облікового запису Microsoft.
    • Вимкнення брандмауера або вбудованого захисника Windows.
    • Звіти про пошкоджені системні компоненти критично важливих файлів.
    • Встановлення оновлень та патчів безпеки.
    • Індексування файлів та папок.
    • Реєстрація про включення та відключення служб та фонових процесів.
    • Реєстрація підключення комп'ютера до бездротової мережі WiFi або WAN Miniport.
    • Реєстрація вильотів системи у BSOD (синій екран смерті).

    Важливо! Журнал помилок є лог файлом, куди записується інформація про збої в роботі ОС, яка допоможе власнику персонального комп'ютера знайти і усунути несправність.

    Журнал подій містить інформацію про всі збої

    Як відкрити журнал, переглянути помилки і де він знаходиться

    Щоб знайти журнал, де зберігаються звіти про помилки необхідно виконати такі действия:

    1. Потрібно перейти на робочий стіл та знайти ярлик із найменуванням «Комп'ютер.
    2. Після цього відкриється "Провідник", де слід вибрати розділ локальних дисків.
    3. Користувачеві потрібно вибрати системний том і знайти директорію Windows.
    4. У цій папці слід знайти каталог з найменуванням «System32».
    5. Потім потрібно прокрутити список вниз і знайти папку "Winevt".
    6. У директорії Log будуть знаходитися звіти, які мають розширення EVTX.

    Щоб власник персонального комп'ютера зміг перевірити звіти, необхідно скористатися спеціальною штатною утилітою eventvwr. Тільки за допомогою даної утиліти можна здійснити перегляд звітів і дізнаватися, через що сталися неполадки.

    До уваги! Неможливо відкрити файли з розширенням EVTX за допомогою вбудованого текстового редактора.

    За допомогою консолі

    Відкрити журнал збирача подій можна за допомогою консолі системного налагодження – PowerShell:

    1. Необхідно зайти в стартове вікно і в пошуковому рядку ввести код PowerShell, що виконується.
    2. Після цього у діалоговому вікні виберіть пункт "Запустити з розширеними правами доступу".
    3. Після завантаження консолі налагодження слід ввести команду, що виконується, з найменуванням «eventvwr».
    4. Потім на екрані з'явиться консоль збирача подій.

    Відкриття збирача здійснюється за допомогою PowerShell

    Через панель керування

    Подивитися логи в Windows 10 можна через класичну панель управління і зробити це можна так:

    1. Необхідно увійти у стартове меню та в пошуковому рядку прописати запит «Панель управління».
    2. Далі відкрити пункт «Безпека» та прокрутити список вниз.
    3. Потім потрібно перейти до пункту «Адміністрування».
    4. У списку штатних інструментів можна знайти компонент «Події».
    5. Далі відкриється вікно "Журнал подій", де слід вибрати пункт "Подивитися події".
    6. У лівій колонці з'явиться список з кількох пунктів: "Програми", "Установка" та "Параметри ОС", "Переспрямовані логи". Щоб переглянути звіт, потрібно клацнути по одному з компонентів та у головному вікні вибрати пункт «Докладніше».

    Функція пошуку через меню «Пуск»

    Для запуску процесу необхідно відкрити стартове меню та клацнути мишкою по пошуковому рядку. Далі прописати ключовий запит "Журнал подій", після чого у верхній частині екрана з'являться результати пошуку.

    Де і що перебуває у перегляді подій

    Багато хто питає, як подивитися помилки в Windows 10 і що знаходиться в журналі. Ось відповідь на останнє запитання:

    • «Джерело події». Тут знаходиться інформація про програмне забезпечення або драйвер, через який стався збій.
    • "Код". Код системної події, необхідний усунення несправностей. Цей код дозволить дізнатися, що стало тим, що ОС перестала правильно функціонувати.
    • «Ступінь». Тут з'являється інформація про те, який рівень загрози створила помилка і чи вона критична.
    • "Дата". Реєстрація часу, коли стався збій.

    Повний звіт про збій, який допоможе встановити причину неправильної роботи ОС

    Аналіз журналу помилок

    Як аналізувати журнал помилок в ОС Віндовс 10:

    1. Після того, як користувач відкрив журнал і вибрав один із підрозділів: "Додатки", "Установка" та "Параметри ОС", потрібно вибрати певний звіт. Для орієнтира рекомендується використовувати стовпець «Дата та час».
    2. Потім потрібно виділити певний звіт, який позначений як «Довідки».
    3. Далі потрібно клікнути правою кнопкою миші і натиснути «Властивості».
    4. Тут буде вказана інформація про джерело події, рівень небезпеки та код операції. У новому діалоговому вікні з'явиться інформація про те, щоб сталося з ОС, рівень критичної небезпеки та код операції.
    5. Для того, щоб побачити повні відомості, потрібно клікнути по розділу «Подробиці».
    6. У пункті «Ініціалізація служб» буде подано інформацію про те, які файли програмного забезпечення пошкоджені.

    Використання фільтрів та настроюваних уявлень

    Журнал збирача подій реєструє всі останні неполадки, які відбулися: від неправильного підключення до інтернет-мережі до видалення непотрібного програмного забезпечення. Щоб оптимізувати збір подій, рекомендується використовувати спеціальні фільтри та налаштовувати уявлення.

    1. Необхідно відкрити журнал подій через панель керування.
    2. Потрібно перейти до стартового меню і в пошуковому рядку прописати ключовий запит.
    3. Після того, як консоль буде завантажена, у правій колонці потрібно натиснути на компонент «Журнали».
    4. Далі відкрити один із логів і в лівій колонці вибрати пункт «Використовувати фільтри уявлень».
    5. Далі у діалоговому вікні потрібно вибрати пункт Фільтри.
    6. У полі «Дата» вкажіть пункт «Будь-який час».
    7. У рядку "Рівень події" відзначити потрібні чекбокси: "Критичні", "Важливі", "Помилки" або "Довідки".
    8. У параметрі «Джерело» потрібно вибрати компоненти, які потрібно перевіряти.
    9. У полі «Ключові слова» слід задати параметри, які визначатиме збирач помилок.
    10. Наприкінці натиснути кнопку «Застосувати».

    Фільтри уявлень допоможуть отримувати лише важливі звіти

    Як почистити журнал подій

    Очищення журналу здійснюється за допомогою консолі налагодження або командного рядка. Для цього потрібно використовувати спеціальний скрипт, який здійснить видалення всіх логів.

    1. Потрібно запустити консоль налагодження або командний рядок із розширеними правами доступу.
    2. Коли з'явиться головне вікно, потрібно прописати код, що виконується, з найменуванням «Clear-EventLog –LogName (найменування журналу) Install».
    3. Щоб очистити всі логи, потрібно використовувати скрипт: «Get-EventLog -LogName (найменування журналу) | ForEach < Clear-EventLog $_.Log.

    Очищення журналу здійснюється через консоль PowerShell

    Журнал подій Windows 10 дозволяє користувачам персональних комп'ютерів отримати інформацію про всі критично важливі події. З його допомогою можна усунути неполадки в роботі програмного забезпечення та системних компонентів. Відкрити журнал можна за допомогою консолі налагодження або стартового меню. Щоб отримувати лише важливі повідомлення, слід налаштувати фільтри уявлень.

Схожі статті

  • Чи можу я видалити файли журналів у Windows
  • Як зберегти журнал подій Windows 10
  • Як відкрити екранну клавіатуру на Windows XP
  • Як увійти в домен Windows XP
  • Як видалити всі драйвери звуку Windows 10
  • Як змінити вигляд Календаря у Windows 10
  • Як відкрити свій притулок для котів
  • Як відкрити Інструменти розробника
  • Недавні статті

  • Чому взуття скрипить при ходьбі
  • Коли день народження у стрічці
  • Чи можна кішці їсти сіль
  • Варіанти планування ділянки 15 соток прямокутної форми
  • Що означає півмісяця знак
  • Рейсмусовий верстат для чого
  • У якому віці парують свиней
  • У чому полягає принцип нарахування та у яких випадках він застосовується