Windows Event Log Viewer Windows Event Log Viewer

Tải xuống Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows

Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows mở nhật ký Windows trực tiếp và các tệp .evtx được lấy từ PC khác, giải thích ý nghĩa của từng Mã Sự kiện và cảnh báo bạn khi một quy tắc bạn đặt được kích hoạt.

Windows Event Log Viewer Ảnh chụp màn hình.
Máy chủ khởi động lại lúc ba giờ sáng và không ai biết lý do. Người dùng không thể đăng nhập và khẳng định mật khẩu là đúng. Windows đã ghi lại câu trả lời. Nó nằm trong nhật ký sự kiện, đâu đó giữa bốn mươi nghìn dòng không ai đọc. Trình xem nhật ký sự kiện Windows của SoftOrbits mở nhật ký đó, cắt bỏ các sự kiện không quan trọng và giải thích bằng ngôn ngữ đơn giản ý nghĩa của từng sự kiện. Nó đọc nhật ký trực tiếp trên PC của bạn, các nhật ký tương tự trên các máy tính bạn quản lý và các tệp sao chép từ máy của người khác.

Cách tải xuống và sử dụng Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows

Cài đặt.

1. Cài đặt

1. Cài đặt

Tải xuống Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows và chạy trình cài đặt. Không yêu cầu tài khoản hay địa chỉ email. Nó bắt đầu với một cửa sổ trống có cây nhật ký của máy đó ở bên trái, vì vậy bất kỳ nhật ký nào trong số đó cũng chỉ cách một cú nhấp chuột.

Mở một nhật ký.

2. Mở một nhật ký

2. Mở một nhật ký

Chọn bất kỳ nhật ký trực tiếp nào trên máy, hoặc mở một tệp .evtx mà đồng nghiệp gửi cho bạn. Một nhật ký gồm 34.215 bản ghi được lập chỉ mục trong chưa đầy nửa giây. Một tệp có 300.000 bản ghi mất khoảng bốn giây lần đầu tiên, sau đó bất kỳ lần nhảy nào trong đó cũng chỉ tốn mili giây.

Cắt giảm xuống sự cố.

3. Cắt giảm xuống sự cố

3. Cắt giảm xuống sự cố

Đặt khoảng thời gian, cấp độ, Mã Sự kiện hoặc tên tài khoản. Ba giả thuyết được kiểm tra trong một phút, trong khi cuộn qua danh sách thô có thể tốn cả buổi tối. Hộp Mã Sự kiện cũng chấp nhận các phạm vi và loại trừ, như 10,100-200!150.

Đọc nó, sau đó theo dõi nó.

4. Đọc nó, sau đó theo dõi nó

4. Đọc nó, sau đó theo dõi nó

Mở một sự kiện và tài liệu tham khảo tích hợp giải thích mã và các trường của nó bằng lời lẽ rõ ràng. Nếu sự kiện đó không bao giờ được bỏ qua một lần nữa, hãy tạo một quy tắc và để chương trình giám sát nhật ký sự kiện cho bạn. Sự kiện tiếp theo sẽ xuất hiện trong khay hệ thống của bạn khi bạn đang ở trong một cửa sổ khác.

Đọc nhật ký trên máy ở cuối hành lang.

Đọc nhật ký trên máy ở cuối hành lang

Nhật ký bạn cần hiếm khi nằm trên máy tính bạn đang ngồi. Phần mềm Xem & Giám sát Nhật ký Sự kiện Windows đọc nhật ký sự kiện của các máy tính khác trên mạng. Máy bạn kết nối nằm cùng cây với PC của bạn, chỉ một cú nhấp chuột là có thể xem mọi nhật ký trên đó. Trong một miền, nó kết nối bằng tài khoản Windows bạn đã dùng và không yêu cầu mật khẩu. Ở bất kỳ đâu khác, bạn cung cấp người dùng và mật khẩu một lần, mật khẩu đó sẽ lưu trong bộ nhớ khi chương trình mở và không bao giờ được lưu lại. Tất cả diễn ra qua RPC, vì vậy máy tính xa phải cho phép truy cập nhật ký sự kiện từ xa qua tường lửa - quy tắc tương tự mà Trình xem Sự kiện yêu cầu. Không chắc máy tính nào đang hoạt động? Quét mạng tích hợp đi qua một mạng con /24 trong khoảng bốn giây và báo cáo địa chỉ nào trong số 254 địa chỉ phản hồi.

Chế độ Phân tích Pháp y tìm thấy các bản ghi mà nhật ký không còn có

Mỗi khối của tệp EVTX bắt đầu bằng tám byte giống nhau và có độ dài chính xác 65.536 byte. Chế độ Phân tích Pháp y dựa vào điều này. Nó bỏ qua hoàn toàn tiêu đề tệp và quét tệp, ảnh đĩa hoặc toàn bộ ổ đĩa từng byte, lấy các khối mà trình đọc thông thường không bao giờ đạt tới. Các bản ghi còn lại trong không gian trống sau khi nhật ký bị xóa hoặc xoay vòng. Một nhật ký có tiêu đề bị hỏng - trên tệp thử nghiệm với tiêu đề bị xóa, nó lấy ra 23.367 sự kiện từ 316 khối trong khoảng một giây rưỡi. Một khối được tìm thấy hai lần sẽ được nhận dạng và hiển thị một lần, do đó, quét ổ đĩa không đọc các sự kiện giống nhau ba lần cho bạn. Trong chương trình, nó nằm trong menu Tệp dưới tên 'Quét sâu các sự kiện bị mất'.

Chế độ Phân tích Pháp y tìm thấy các bản ghi mà nhật ký không còn có.
Dòng duy nhất giải thích sự cố ngừng hoạt động.

Dòng duy nhất giải thích sự cố ngừng hoạt động

Nhật ký Windows không khó đọc. Khó đọc bốn mươi nghìn lần. Phần mềm xem và giám sát Nhật ký Sự kiện Windows thu hẹp nhật ký Hệ thống gồm 34.232 bản ghi xuống còn 615 bản khớp với bộ lọc của bạn trong 49 mili giây. Bạn ngừng cuộn. Bạn bắt đầu thử nghiệm các ý tưởng và một ý tưởng sai lầm không tốn kém gì ngoài lần thử tiếp theo.

ID Sự kiện 41 cuối cùng cũng nói lên điều gì đó

Bản dịch trung thực của ID Sự kiện 41 là "máy đã tắt mà không tắt sạch". Bản thân nhật ký không bao giờ nói điều đó ở bất kỳ đâu. Windows lưu giữ lời lẽ của các sự kiện trong chương trình đã ghi chúng, vì vậy một nhật ký được chuyển từ PC khác thường trả lời "Mô tả cho ID Sự kiện không thể tìm thấy". Khoảng trống đó là lý do chúng tôi đã viết tài liệu tham khảo của riêng mình. Nó giải thích 181 sự kiện bằng ngôn ngữ thông thường. Trên hộp Windows đang hoạt động mà chúng tôi đã đo lường, điều đó bao phủ 94,6% nhật ký.

ID Sự kiện 41 cuối cùng cũng nói lên điều gì đó.
Bạn nghe về nó trước khi người dùng gọi.

Bạn nghe về nó trước khi người dùng gọi

Các lần đăng nhập thất bại cứ mười phút một lần trông không giống gì trong một danh sách và giống như một cuộc tấn công trên biểu đồ. Giám sát nhật ký sự kiện Windows tại đây là một quy tắc: ID Sự kiện này, nhật ký này, tài khoản này. Chương trình tiếp tục đọc nhật ký trong khi bạn làm việc khác, sau đó đưa ra thông báo trong khay. Quy tắc chúng tôi đã thử nghiệm trên 4625 đã kích hoạt trên một lần đăng nhập thất bại thực tế, không phải trên một sự kiện tổng hợp được đặt cho ảnh chụp màn hình.

Mở nhật ký mà trình xem tích hợp từ chối

Tệp nhật ký sự kiện bị hỏng (1500) là điểm Event Viewer bỏ cuộc, và thường phần bị hỏng là tiêu đề, không phải các sự kiện. Chế độ pháp y đọc thẳng qua tiêu đề hỏng và lấy các bản ghi ra ngoài. Điều tương tự cũng xảy ra với một PC không khởi động, khi thứ duy nhất bạn sao chép được là chính tệp đó. Nó mở tại đây như bất kỳ nhật ký nào khác, và một bảng điều khiển trống bị treo sau khi cập nhật Windows không còn là vấn đề của bạn.

Mở nhật ký mà trình xem tích hợp từ chối.

Hai nhật ký, một dòng thời gian

Hợp nhất nhật ký sự kiện Ứng dụng và Hệ thống thành một dòng thời gian duy nhất và sắp xếp chúng làm một: 57.609 sự kiện từ hai nhật ký, được sắp xếp lại trong 16 mili giây. Khi nhiều bản ghi mang cùng một giá trị trường, hãy theo dõi chuỗi: trên một nhật ký Ứng dụng bận rộn đã giảm 23.321 dòng xuống còn 419 thuộc cùng một sự cố, trong 43 mili giây.

Các báo cáo sẵn có

Mười lăm chế độ xem được chuẩn bị sẵn bao gồm những gì được tìm kiếm nhiều nhất. Ai đã đăng nhập và ai đã thất bại. Lý do máy tính khởi động lại. Các dịch vụ mới được cài đặt, các vấn đề về ổ đĩa và hệ thống tệp. Chọn một thay vì tự xây dựng bộ lọc, sau đó thu hẹp hơn nữa bằng tìm kiếm văn bản trên toàn bộ nhật ký.

Xuất phù hợp báo cáo

Tính năng xuất tạo tệp CSV và Excel cho người yêu cầu số liệu, HTML và PDF cho báo cáo sự cố. Các hàng cũng có thể được đưa trực tiếp vào bảng trong MS SQL Server. 23.317 hàng đã được đưa vào đó trong 3,5 giây, và số lượng hàng khớp khi chúng tôi đếm lại từ một máy khách SQL riêng biệt.

Cấu hình của bạn vẫn còn đó vào ngày mai

Các không gian làm việc bao gồm những gì các công cụ quản lý nhật ký sự kiện hứa hẹn cho một quản trị viên duy nhất. Lưu các tab, bộ lọc và cột, sau đó mở lại cuộc điều tra tương tự vào tuần tới: hai tab đã quay lại với 1.978 và 4.604 sự kiện trong cùng điều kiện. Một ảnh chụp nhanh đóng băng chính lựa chọn đó. Không có gì trong đó di chuyển sau này.

Chế độ xem trình phân tích nhật ký sự kiện

Chế độ xem tóm tắt nhóm nhật ký theo nguồn, theo mã hoặc theo ngày, vì vậy bạn đã thấy rằng một trình điều khiển đã gây ra hầu hết các lỗi ngày hôm qua trước khi đọc một bản ghi nào. Đó là nửa công việc của trình phân tích nhật ký sự kiện. Và khi trường bạn cần không có trong lưới tiêu chuẩn, hãy thêm nó làm cột của riêng bạn.

Mọi nhật ký, trực tiếp hoặc trên đĩa

Nó mở các nhật ký trực tiếp của máy - Ứng dụng và Hệ thống, Bảo mật và Thiết lập, cùng với mọi thứ được xếp vào Nhật ký Ứng dụng và Dịch vụ. Tệp cũng vậy: tệp đồng nghiệp gửi cho bạn, và tệp .evt cũ còn sót lại từ các máy XP và Server 2003.

Windows Event Log Viewer
Windows Event Log ViewerTải xuống Phần mềm Xem và Giám sát Nhật ký Sự kiện Windows, mở nhật ký đã làm phiền bạn cả tuần và tìm hiểu điều gì đã thực sự xảy ra.

Ai cần Công cụ Xem và Giám sát Nhật ký Sự kiện Windows

Đối với quản trị viên IT

Một người quản lý hai mươi máy hoạt động. Khi máy chủ tệp khởi động lại vào ban đêm, toàn bộ câu trả lời là Mã sự kiện 1074 hoặc 41 cộng với mười phút để tìm thấy nó và trình bày cho sếp.

Đối với bộ phận hỗ trợ và IT thuê ngoài

Nhật ký đến với bạn dưới dạng tệp đính kèm từ khách hàng mà bạn không thể truy cập mạng của họ. Tệp mở ra với các sự kiện được giải thích, vì vậy câu trả lời xuất phát từ nhật ký thay vì một thông báo khác "vui lòng thử lại vào ngày mai".

Đối với người dùng chuyên nghiệp

Máy tính cá nhân của bạn bị thoát khỏi trò chơi và tự khởi động lại, hoặc hiển thị màn hình xanh. Thay vì đoán bộ phận nào đang gặp sự cố, bạn đọc 6008 và 41, xem ngày bắt đầu sự cố và xem điều gì đã xảy ra ngay trước đó.

Windows Event Log Viewer

Windows Event Log Viewer

Ngôn ngữ
Kích cỡ tập tin

72 Mb

Phiên bản

3.2

Cập nhật lần cuối vào

27/07/26

938000 ₫

🖥️ System Requirements

  • Windows 11/10/8.1/8/7 (32/64 bit)
  • Intel i3, AMD Ryzen 5 trở lên
  • 4 GB RAM trở lên
  • NVIDIA® GeForce® series 8 và 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ series, Radeon™ R5 M230 trở lên với trình điều khiển mới nhất
  • Độ phân giải màn hình 1280 × 768, màu 32 bit
  • 1 GB dung lượng ổ cứng trống trở lên

🙋 Câu hỏi thường gặp

Tại C:\Windows\System32\winevt\Logs. Thư mục đó là vị trí nhật ký sự kiện của Windows, mỗi tệp .evtx cho một nhật ký, được đặt tên theo nó. Bạn hiếm khi cần đường dẫn đó, vì nhật ký được mở theo tên. Nó bắt đầu quan trọng vào ngày máy không khởi động được. Sau đó, bạn lấy tệp ra khỏi thư mục đó từ một đĩa cứu hộ và đọc nó trên một PC vẫn hoạt động.

Có. Mở tệp từ chương trình hoặc nhấp đúp vào tệp trong Explorer sau khi thiết lập liên kết, và nó sẽ đọc như nhật ký của máy bạn. Không cần bước nhập khẩu và không cần cài đặt gì trên máy mà tệp xuất phát. Điều mọi người nhận thấy đầu tiên là các mô tả vẫn còn đó, điều mà một nhật ký từ máy khác thường không cung cấp cho bạn.

EVTX là định dạng nhật ký mà Windows đã sử dụng kể từ Vista. Dạng nhị phân, được ghi theo khối, không thể đọc bằng trình soạn thảo văn bản. Các máy cũ hơn chạy Windows XP hoặc Server 2003 ghi tệp .evt thay thế. Bất kỳ trình xem evtx nào cũng nên đọc cả hai, và trình xem tệp nhật ký này cũng vậy.

Nhật ký sự kiện bảo mật. ID sự kiện 4625 là thất bại, 4624 là thành công. Số đứng một mình ít cho bạn biết. Loại đăng nhập bên cạnh nó là thứ bạn đọc. Loại 2 là ai đó tại bàn phím. Loại 3 là đăng nhập qua mạng. Loại 10 là máy tính từ xa, đây là loại quan trọng khi các lần đăng nhập thất bại xảy ra lúc bốn giờ sáng.

Không. Đây là phần mềm giám sát nhật ký sự kiện kèm theo trình xem. Nó đọc nhật ký trên các máy bạn làm việc và cảnh báo bạn trên PC của riêng bạn theo các quy tắc bạn đặt ra. Không có máy chủ thu thập dữ liệu để chạy và không có tác nhân nào để triển khai. Bạn mở một nhật ký hoặc đặt một quy tắc theo dõi một nhật ký. Không có gì khác chạy.

Lọc trước, xuất sau. Những gì rời khỏi chương trình là những gì trên màn hình, không phải toàn bộ nhật ký. Xuất toàn bộ nhật ký sẽ tạo ra một tệp mà không ai trong vé sẽ mở. Nếu dữ liệu phải tồn tại lâu hơn vé, hãy đưa nó vào bảng SQL thay thế và truy vấn nó vào quý tới.

Hãy thử Quét sâu trước khi bạn bỏ tệp đó. Nó truy cập trực tiếp các bản ghi và khôi phục những gì nó tìm thấy, do đó bạn nhận được một danh sách để đọc thay vì hộp lỗi. Đừng mong đợi khôi phục được tất cả. Tệp bị mất phần đuôi sẽ mất các sự kiện đó vĩnh viễn. Sao chép tệp bị hỏng trước và làm việc trên bản sao.

Đối với nhật ký Bảo mật, có. Đó là do chính Windows yêu cầu, không phải chúng tôi. Hầu hết các nhật ký khác mở dưới tài khoản thông thường. Tệp .evtx nằm trên máy tính để bàn của bạn không yêu cầu bất kỳ quyền nào.

Cả hai, và phần phân tích là nơi tiêu tốn thời gian thực sự. Đếm theo nguồn và theo mã trước khi bạn đọc một bản ghi, hợp nhất hai nhật ký thành một dòng thời gian, kéo các bản ghi liên quan vào một chuỗi, đẩy kết quả vào bảng SQL khi câu trả lời phải tồn tại lâu hơn vé. Tất cả trên máy trước mặt bạn, không cần máy chủ để cấp nguồn trước.

Đánh giá Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Tác giả: SoftOrbits (English)
Điểm đánh giá trung bình: 4,5 từ 847 phiếu bầu

Risk-free download

14-day money-back guarantee
Refund requests accepted within 14 days of purchase
progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows