Windows Event Log Viewer Windows Event Log Viewer

Tải xuống Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows

Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows mở nhật ký Windows đang chạy và các tệp .evtx mang về từ PC khác, giải thích ý nghĩa của từng ID sự kiện và báo cho bạn khi một quy tắc bạn đặt ra được kích hoạt.

Windows 11 / 10Dùng thử miễn phí, không cần đăng ký
Windows Event Log Viewer Ảnh chụp màn hình.
Một máy chủ khởi động lại lúc ba giờ sáng và không ai biết tại sao. Một người dùng không đăng nhập được và khăng khăng rằng mật khẩu đúng. Windows đã ghi sẵn câu trả lời. Trình xem nhật ký sự kiện Windows của SoftOrbits mở nhật ký sự kiện, lọc ra những sự kiện quan trọng và giải thích từng sự kiện bằng lời dễ hiểu. Chương trình đọc nhật ký đang chạy trên PC của bạn, cùng những nhật ký đó trên các máy tính bạn quản trị, và cả các tệp được sao chép từ máy của người khác.

Cách tải xuống và sử dụng Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows

Cài đặt chương trình.
1

Cài đặt chương trình

Tải xuống Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows và chạy trình cài đặt. Không cần tài khoản hay địa chỉ e-mail. Chương trình mở ra một cửa sổ trống với cây nhật ký của máy đó ở bên trái, nên nhật ký nào cũng chỉ cách một cú nhấp.

Mở một nhật ký.
2

Mở một nhật ký

Chọn bất kỳ nhật ký đang chạy nào trên máy, hoặc mở tệp .evtx mà đồng nghiệp gửi cho bạn. Một nhật ký 34.215 bản ghi được lập chỉ mục trong chưa đầy nửa giây. Tệp 300.000 bản ghi mất khoảng bốn giây ở lần đầu; sau đó, việc nhảy qua lại trong tệp chỉ mất vài mili giây.

Thu hẹp đến đúng sự cố.
3

Thu hẹp đến đúng sự cố

Đặt khoảng thời gian, mức độ, ID sự kiện hoặc tên tài khoản. Ba giả thuyết được kiểm chứng trong một phút. Ô ID sự kiện còn nhận cả khoảng giá trị và giá trị loại trừ, ví dụ 10,100-200!150.

Đọc hiểu, rồi theo dõi.
4

Đọc hiểu, rồi theo dõi

Mở một sự kiện và tài liệu tham khảo tích hợp sẽ giải thích mã và các trường của nó bằng lời dễ hiểu. Tạo quy tắc cho sự kiện không được phép trôi qua mà không ai để ý, và chương trình sẽ giám sát nhật ký sự kiện thay bạn. Lần tới sự kiện đó xảy ra, thông báo hiện ở khay hệ thống trong khi bạn đang làm việc ở cửa sổ khác.

Đọc nhật ký của chiếc máy ở cuối hành lang.

Đọc nhật ký của chiếc máy ở cuối hành lang

Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows đọc nhật ký sự kiện từ các máy tính khác qua mạng. Máy đã kết nối nằm cùng cây với PC của bạn, nhật ký nào cũng chỉ cách một cú nhấp. Trong miền (domain), chương trình dùng chính tài khoản Windows bạn đang làm việc và không hỏi mật khẩu. Ở nơi khác, bạn nhập tên người dùng và mật khẩu một lần. Mật khẩu chỉ nằm trong bộ nhớ khi chương trình đang mở và không bao giờ được lưu. Kết nối dùng RPC, nên máy tính từ xa phải cho phép truy cập nhật ký sự kiện từ xa qua tường lửa, cũng là quy tắc mà Event Viewer cần. Tính năng quét mạng tích hợp kiểm tra một mạng con /24 trong khoảng bốn giây và cho biết những địa chỉ nào trong số 254 địa chỉ phản hồi.

Chế độ Pháp y tìm lại những bản ghi mà nhật ký không còn giữ

Mọi khối EVTX đều bắt đầu bằng cùng tám byte và dài đúng 65.536 byte. Chế độ Pháp y dựa vào cấu trúc đó để duyệt từng byte của một tệp, ảnh đĩa hoặc cả ổ đĩa, bỏ qua phần đầu tệp và tìm ra những khối mà trình đọc thông thường không chạm tới được. Chế độ này có thể khôi phục các bản ghi còn sót trong vùng trống sau khi nhật ký bị xóa hoặc bị xoay vòng, và đọc được nhật ký có phần đầu bị hủy. Trên một tệp thử nghiệm bị xóa sạch phần đầu, nó đã khôi phục 23.367 sự kiện từ 316 khối trong khoảng một giây rưỡi. Các khối trùng lặp được nhận ra và chỉ hiển thị một lần, nên khi quét ổ đĩa, cùng một sự kiện không hiện ba lần. Trong chương trình, tính năng này nằm ở menu Tệp với tên "Quét sâu tìm sự kiện bị mất".

Chế độ Pháp y tìm lại những bản ghi mà nhật ký không còn giữ.
Một dòng duy nhất giải thích sự cố ngừng hoạt động.

Một dòng duy nhất giải thích sự cố ngừng hoạt động

Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows thu hẹp nhật ký System gồm 34.232 bản ghi xuống 615 bản ghi khớp bộ lọc trong 49 ms. Bạn có thể thử ngay một giả thuyết khác.

ID sự kiện 41 cuối cùng cũng nói lên điều gì đó

Dịch cho đúng, ID sự kiện 41 nghĩa là "máy đã sập mà không tắt đúng cách". Bản thân nhật ký không bao giờ nói điều đó. Windows giữ phần mô tả sự kiện bên trong chương trình đã ghi ra nó, nên nhật ký mang từ PC khác sang thường chỉ báo "Không tìm thấy mô tả cho ID sự kiện". Tài liệu tham khảo của chúng tôi giải thích 181 sự kiện bằng ngôn ngữ thông thường. Trên chiếc máy Windows đang hoạt động mà chúng tôi dùng để đo, chừng đó bao quát 94,6 phần trăm nhật ký.

ID sự kiện 41 cuối cùng cũng nói lên điều gì đó.
Bạn biết chuyện trước khi người dùng gọi điện.

Bạn biết chuyện trước khi người dùng gọi điện

Đăng nhập thất bại mười phút một lần trông như một cuộc tấn công trên biểu đồ. Ở đây, giám sát nhật ký sự kiện Windows chỉ là một quy tắc: ID sự kiện này, nhật ký này, tài khoản này. Chương trình tiếp tục đọc nhật ký trong lúc bạn làm việc, rồi đặt một thông báo ở khay hệ thống. Quy tắc chúng tôi thử trên sự kiện 4625 đã kích hoạt khi có một lần đăng nhập thất bại thật, chứ không phải một sự kiện giả cài vào để chụp màn hình.

Mở được nhật ký mà trình xem tích hợp từ chối

"Tệp nhật ký sự kiện bị hỏng (1500)" là chỗ Event Viewer bỏ cuộc, thường vì phần đầu tệp bị hỏng trong khi các sự kiện vẫn còn. Chế độ Pháp y đọc vượt qua phần đầu hỏng và lấy các bản ghi ra. Nó cũng mở được tệp sao chép từ một PC không khởi động được.

Mở được nhật ký mà trình xem tích hợp từ chối.

Hai nhật ký, một dòng thời gian

Gộp nhật ký sự kiện Application và System thành một dòng thời gian và sắp xếp chung: 57.609 sự kiện được sắp xếp lại trong 16 ms. Khi nhiều bản ghi có cùng giá trị trường, hãy lần theo chuỗi. Trên một nhật ký Application bận rộn, cách này đã rút 23.321 dòng xuống còn 419 dòng thuộc cùng một sự cố trong 43 ms.

Bảng phân tích dựng sẵn

Mười lăm chế độ xem chuẩn bị sẵn bao quát các tìm kiếm thường gặp: ai đã đăng nhập, ai đăng nhập thất bại, vì sao máy khởi động lại, dịch vụ mới, sự cố ổ đĩa và hệ thống tệp. Chọn một chế độ xem, rồi thu hẹp bằng tìm kiếm văn bản trên toàn bộ nhật ký.

Xuất dữ liệu vừa với báo cáo

Chức năng xuất ghi ra CSV và Excel cho số liệu, HTML và PDF cho báo cáo sự cố, và ghi thẳng các dòng vào bảng MS SQL Server. 23.317 dòng đã vào bảng trong 3,5 giây, và số lượng khớp với lần đếm thứ hai bằng một trình khách SQL riêng.

Thiết lập của bạn vẫn còn nguyên vào ngày mai

Không gian làm việc lưu các thẻ, bộ lọc và cột, để tuần sau bạn mở lại đúng cuộc điều tra đó. Hai thẻ đã mở lại với 1.978 và 4.604 sự kiện theo cùng điều kiện. Ảnh chụp nhanh đóng băng chính tập bản ghi đã chọn, nên về sau không có gì trong đó thay đổi.

Chế độ xem phân tích nhật ký sự kiện

Chế độ xem tổng hợp nhóm nhật ký theo nguồn, mã hoặc ngày, để bạn thấy một trình điều khiển đã gây ra phần lớn lỗi hôm qua trước khi đọc bất kỳ bản ghi nào. Thêm một trường làm cột riêng khi lưới chuẩn không có trường đó.

Mọi nhật ký, đang chạy hay trên đĩa

Chương trình mở các nhật ký Application, System, Security và Setup đang chạy, cùng mọi nhật ký trong nhánh Applications and Services Logs. Chương trình cũng mở tệp, kể cả tệp đồng nghiệp gửi qua email và tệp .evt cũ do các máy XP và Server 2003 để lại.

Windows Event Log Viewer
Windows Event Log ViewerTải xuống Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows, mở nhật ký đã làm bạn đau đầu cả tuần và tìm ra điều thực sự đã xảy ra.

Ai cần Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows

Dành cho quản trị viên IT

Một người lo cho hai mươi máy chạy ổn định. Khi máy chủ tệp khởi động lại lúc nửa đêm, ID sự kiện 1074 hoặc 41 cho bạn câu trả lời, nhưng tìm ra nó và trình cho sếp xem mất mười phút.

Dành cho bộ phận hỗ trợ và IT thuê ngoài

Nhật ký đến tay bạn dưới dạng tệp đính kèm từ một khách hàng có mạng mà bạn không vào được. Tệp mở ra với các sự kiện đã được giải thích, nên câu trả lời đến từ chính nhật ký.

Dành cho người dùng thành thạo

PC của chính bạn văng khỏi trò chơi rồi tự khởi động lại, hoặc hiện màn hình xanh. Đọc sự kiện 6008 và 41, xem sự cố bắt đầu từ khi nào và kiểm tra điều gì đã xảy ra ngay trước đó.

Windows Event Log Viewer
Windows Event Log Viewer
Giá
từ 938000 ₫ / tháng
Phiên bản
3.2
Kích cỡ tập tin
72 Mb
Cập nhật lần cuối vào
10/09/26
System Requirements
  • Windows 11/10/8.1/8/7 (32/64 bit)
  • Intel i3, AMD Ryzen 5 trở lên
  • 4 GB RAM trở lên
  • NVIDIA® GeForce® series 8 và 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ series, Radeon™ R5 M230 trở lên với trình điều khiển mới nhất
  • Độ phân giải màn hình 1280 × 768, màu 32 bit
  • 1 GB dung lượng ổ cứng trống trở lên

Câu hỏi thường gặp

Trong C:\\Windows\\System32\\winevt\\Logs. Đây là vị trí nhật ký sự kiện của Windows, mỗi nhật ký là một tệp .evtx mang tên của nó. Khi máy không khởi động được, hãy lấy tệp từ thư mục đó bằng đĩa cứu hộ và đọc trên một PC còn hoạt động.

Mở tệp từ chương trình, hoặc nhấp đúp vào tệp trong Explorer sau khi đã thiết lập liên kết loại tệp. Tệp đọc như nhật ký của chính máy bạn, không có bước nhập và không cần cài gì trên máy mà tệp được lấy ra. Phần mô tả vẫn còn đó, khác với những gì nhật ký từ máy khác thường cho bạn thấy.

EVTX là định dạng nhật ký nhị phân mà Windows dùng từ thời Vista. Nó được ghi theo khối và không đọc được bằng trình soạn thảo văn bản. Các máy Windows XP và Server 2003 cũ hơn thì ghi ra tệp .evt. Trình xem tệp nhật ký này đọc được cả hai.

Nhật ký sự kiện Security dùng ID sự kiện 4625 cho lần thất bại và 4624 cho lần thành công. Hãy đọc loại đăng nhập (logon type) bên cạnh con số: loại 2 là có người ngồi tại bàn phím, loại 3 là đăng nhập qua mạng, loại 10 là remote desktop, điều này quan trọng khi các lần thất bại xảy ra lúc bốn giờ sáng.

Đây là phần mềm giám sát nhật ký sự kiện có kèm trình xem. Nó đọc nhật ký trên các máy bạn làm việc cùng và cảnh báo trên chính PC của bạn theo các quy tắc bạn đặt ra. Nó chạy không cần máy chủ thu thập hay tác tử (agent). Hãy mở một nhật ký, hoặc để một quy tắc canh chừng nó.

Lọc trước, xuất sau. Chương trình xuất những gì đang hiện trên màn hình, không phải toàn bộ nhật ký. Hãy đẩy dữ liệu vào bảng SQL khi nó cần tồn tại lâu hơn phiếu hỗ trợ, rồi truy vấn ở đó vào quý sau.

Hãy thử Quét sâu trước khi coi tệp là mất. Tính năng này tìm chính các bản ghi và khôi phục những gì nó tìm được. Tệp đã mất phần đuôi thì các sự kiện ở phần đó cũng mất vĩnh viễn. Hãy sao chép tệp hỏng trước và làm việc trên bản sao.

Với nhật ký Security thì có. Chính Windows yêu cầu quyền đó. Phần lớn các nhật ký khác mở được bằng tài khoản thường. Tệp .evtx trên màn hình nền thì không cần quyền gì.

Cả hai. Đếm theo nguồn và mã, gộp hai nhật ký thành một dòng thời gian, kéo các bản ghi liên quan thành chuỗi, và đẩy kết quả vào bảng SQL khi câu trả lời cần tồn tại lâu hơn phiếu hỗ trợ.

Đánh giá Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Tác giả: SoftOrbits (English)
4,5
Điểm đánh giá trung bình: 4,5 từ 827 phiếu bầu
Tốt

Risk-free download

progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows