
Windows系统的事件查看器是Windows 2000 / XP中提供的系统安全监视工具. 在事件查看器中,您可以使用事件日志来收集有关硬件,软件和系统问题的信息,并监视Windows系统的安全性. 它不仅可以查看系统操作日志文件,还可以查看事件类型并使用事件日志来解决系统故障. Windows 2000系统启动时,事件日志服务将自动启动. 所有用户都可以查看应用程序日志和系统日志,但是只有管理员可以访问安全日志. 如何找到事件查看器?单击“开始→设置→控制面板”,然后单击“管理工具”. 然后双击“事件查看器”. 现在,您可以看到事件查看器的界面(图1). 图1.(单击放大)事件查看器记录什么信息?事件查看器根据来源将日志记录事件分为应用程序日志(Application)和(安全性),根据来源将日志记录事件分为系统日志(System)和系统日志(System). 在左侧的类选择对话框中单击相应的日志以打开并浏览. 系统日志存储Windows操作系统生成的信息,警告或错误. 通过查看这些有关系统发生或错误的消息和警告,我们不仅可以了解某个功能的配置或成功操作,还可以了解系统某些功能失败或变得不稳定的原因.
安全日志包含有关审核事件是否成功的信息. 通过查看此信息,我们可以知道这些安全审核事件是成功还是失败,并且可以记录安全事件,例如有效和无效的登录尝试以及与资源使用相关的事件. 例如,在创建,打开或删除文件时,某些驱动程序在启动期间无法加载. 同时,管理员还可以指定要记录在安全日志中的事件. 例如,如果启用了登录审核,则系统登录尝试将记录在安全日志中. 应用程序日志存储由应用程序生成的信息,警告或错误. 通过查看这些消息,警告或错误,应用程序会生成. 我们可以了解哪些应用程序成功运行以及发生了哪些错误或潜在的错误. 程序开发人员可以使用这些资源来改进应用程序. 此外,事件查看器将记录的事件分为三种基本类型: 错误,警告和根据类型的信息. 根据类型,记录的事件分为错误: 重要问题. 重要问题,例如数据丢失或功能丢失. 例如,启动过程中,系统服务加载失败,磁盘检测到重要问题和错误等,则系统将自动记录错误. 在这种情况下,必须检查系统. 警告: 这不是很重要,但将来可能会出现问题. 将来可能会出现问题的事件,例如剩余磁盘空间很小或找不到安装. 将来可能会出现问题. 打印机将记录警告.
在这种情况下,应检查问题. 信息: 用于描述应用程序,驱动程序或服务成功运行的事件. 成功操作的事件,例如加载网络驱动程序,成功成功的事件和建立网络连接. 从事件查看器中查找错误: 就像我们是试图解决的警察一样,它很有用且有趣. 当前信息从事件查看器中查找故障: 只有一本日记. 那么,如何在本日记中找到线索或提示?事件查看器只是系统的“日记”,但是系统的“日记”中的每篇文章都有编号,让我们寻找一些最重要的文章. 在事件查看器界面中,单击“查看→过滤器”,可以根据“事件类型”,“事件ID”等进行选择和过滤,以快速找到所需的信息(图2). 图2 6006和6005: 关闭计算机时,事件查看器中ID为6006的事件. 此事件表示: 事件日志服务已停止. 该事件表示事件日志服务已停止. 停止(图3). 图3这是什么意思?很简单,如果您在事件日志服务停止的当天没有在事件查看器中找到6006事件,则意味着计算机没有正常关闭. 可能是由于系统原因(例如蓝屏),或者直接按了电源按钮而没有执行正常的“开始”菜单中的“关闭”过程.

您必须知道,自Windows 95时代以来,我们已经了解到异常关闭可能会导致系统故障. 启动系统时,事件查看器记录什么?这是ID号为6005的事件. 此事件表示事件的事件. 此事件表明事件日志服务已启动(图4). 文件日志服务已启动. 图4让我们看一些错误类型的事件,看看我们能找到什么. No 1007,DHCP错误错误: ,此错误通常在安装了双网卡的系统中发生. 我们假定安装了两个网卡,其中一个用于局域网,另一个连接到ADSL调制解调器. 这时,用于局域网的网卡使用静态IP地址,而用于ADSL连接的网卡“自动获取IP地址”. 此错误表明系统无法在网络上找到DHCP服务器,因此使用了内部自动IP地址. 由于安装了双网卡,因此这种情况不会影响使用,因此可以忽略此错误消息. 但是,如果在使用DHCP服务器的组织的计算机上发生此错误,则需要仔细检查. 编号528: 帐户登录成功事件帐户登录成功帐户登录成功事件网络登录成功事件. 记录清除事件,文件. 540: 网络登录成功事件.
不. 638: 会话连接中断事件. No. 517: 日志清除事件,成功的网络登录事件: 会话连接中断事件. 日志清除事件如下图所示,您可以通过在事件查看器中检查错误记录来确定计算机是否受到攻击. 在一定时间内是否有更多警告消息. 然后,您必须要小心. 如何根据故障在事件查看器中找到相应的信息?如何根据故障在事件查看器中找到相应的信息?根据故障在事件查看器中找到相应的信息. STOP故障. 从理论上讲,纯32位Windows 2000不会崩溃,但是由于病毒,硬件和硬件驱动程序不匹配,它也会导致Windows 2000失败. 崩溃,当Windows 2000崩溃时,监视器屏幕将变为蓝色,然后将出现STOP失败消息. 这就是我们通常所说的STOP失败. 如果可以启动Windows 2000,则可以打开“事件查看器”以查看系统日志,以确定导致故障的设备或驱动程序. 如果无法启动计算机,则可以在“安全模式”或“最后一次正确的配置”下启动计算机,然后删除或禁用新安装的其他程序或驱动程序. 如果无法以“安全模式”启动计算机,则可以使用故障恢复控制台禁用某些服务或重命名设备驱动程序,检查启动扇区或主启动记录等.
如果要了解有关故障恢复控制台的更多信息,可以参考2002年第19期“计算机爱好者”中的文章“抓住第二个机会: Windows故障恢复控制台”. 然后删除新安装的硬件. 设备并检查Microsoft兼容硬件列表(HCL),以确保所有硬件和驱动程序与Windows系统兼容. Hcl.txt位于Windows 2000安装CD的\ Support文件夹中. 此外,您还可以访问Microsoft的官方技术支持网站,并在搜索中输入STOP故障代码. 例如,如果STOP消息显示为“ stop: 0x0000000A”,则可以输入“ stop0x0000000A”,然后按Enter键以查找发生了什么STOP问题的解决方案. 如图5所示. 图5(单击放大)监视对文件和文件夹的访问在办公室环境中,有时我们需要知道计算机上的其他用户是否访问了我们限制的文件或文件夹. 目前,我们与组策略合作并使用事件查看器,而不会影响用户的正常使用,请监视用户的访问. 选择“开始/控制面板/管理工具/本地安全设置/本地策略/审核策略”,右键单击右侧信息窗口中的“审核对象访问”,然后选择“安全性”,在“本地安全策略设置”中单击点击所需的选项并确认.

接下来,右键单击任务栏中的“开始”,然后选择“资源管理器”,右键单击要审核的文件或文件夹,然后选择“属性”. 然后选择“安全性/高级/审核/添加”,在“选择用户,计算机或组”对话框中,单击要审核的用户名或组名并确认. 注意: 您必须以管理员或管理组成员身份登录才能设置文件和文件夹的审核. 只有管理员可以使用“组策略”来监视系统的开和关. 当我们从旅途中回来时,有时我们需要知道计算机是打开还是关闭. 正常打开和关闭电源. 我们可以通过事件查看器的系统日志查看计算机的启动和关闭记录. 这是因为日志服务将与计算机一起启动或关闭,并在日志中保留一条记录. 主要有两个事件ID“ 6006和6005”. 6005表示事件日志服务已启动. 如果在事件查看器中找到事件ID为6005的事件,则表示Windows系统已在当天正常启动. 6006指示事件日志服务已停止(图2). 如果在事件查看器中未找到某一天的事件ID号为6006的事件,则表明该日该计算机没有正常关闭. 这可能是由于系统原因或直接切断了电源. 结果,未执行正常的关机操作. 如果您是网络管理员,则这些记录甚至更为重要. 如果有意外的电源开/关操作,则很可能会攻击您的计算机.
解决打开机器后的错误提示窗口的问题. 如果您最近出于安全原因安装或卸载了某些程序,或出于安全原因关闭了某些服务,则每次打开计算机并提示“系统中至少有一项服务或驱动程序生成了错误”时,会弹出错误提示窗口. 启动. 有关更多信息,请使用事件查看器查看事件日志”. 这类问题通常是由于系统在加载相关服务时找不到服务程序而无法启动而引起的. 您可以使用事件查看器查看哪个服务在启动时出现问题. 通常有两种解决方案,一种是通过了解生成服务的程序的方式. 无论这些服务是由操作系统本身生成还是由应用程序生成,都可以通过卸载相关的应用程序来解决. 另一种方法更简单,直接转到服务管理器,并将相应的服务设置为“禁用”. 分析崩溃的原因与Windows 98相比,Windows 2000和Windows XP更加稳定,并且不容易发生崩溃. 从理论上讲,纯32位Windows 2000不会崩溃,但这只是理论上的事情. 诸如病毒,硬件和硬件驱动程序不匹配之类的原因将导致Windows 2000崩溃. Windows 2000崩溃时,监视器屏幕将变为蓝色,然后出现崩溃错误消息.
可以通过事件查看找到问题的原因. 如果发生硬件设备故障,可以通过重新安装硬件驱动程序或卸载硬件来解决. 如果是软件故障,则可以卸载相应的驱动程序. 如果出现警告,则仅在几次重试后才能读取或写入磁盘驱动器. 几乎总是在进入某个扇区时,硬盘出现问题. 即使您的系统没有崩溃并且某些程序正在运行,计算机的硬盘也有可能发生故障. 您仍然可以检查事件查看器,以查看硬盘上是否没有响应日志. 如果硬盘损坏,最好尽快更新,以免造成重大数据丢失. 检查无法访问Internet的原因. 有许多原因无法访问Internet. 从LAN DHCP服务器或什至无法访问Internet的IP地址获取数据失败是LAN用户最常见的失败. “我们可以很容易地找到错误事件ID号为1007. 您可以先检查网络电缆以查看连接是否正常. 如果网络线路正常. 您可以致电网络管理员以查看DHCP服务器是否已停止. 如果您使用的IP地址与网络上其他人使用的IP地址相同,则系统也会禁用网络接口,并且您将无法访问Internet. 错误事件ID号为1006.如果发现这种情况,则应及时与网络管理员联系,其他找到这些问题的解决方案的方法主要包括以下几种: Microsoft技术支持知识库和网站.

Microsoft技术支持知识库(KB): Microsoft知识库中的文章由Microsoft官方信息和MVP(Microsoft最有价值专家)撰写的技术文章组成. 它们主要解决Microsoft产品的问题和故障. 当发现每个Microsoft产品的错误和易于出错的应用程序点时,将有相应的KB文章来分析此错误的解决方案. Microsoft知识库的地址为: 在网页左侧的“搜索(知识库)”中输入相关的关键字,以查询事件源和ID. 当然,这也是在详细说明中输入关键字的好方法. 如果日志中有错误号,输入错误号进行查询也不错. 网站: 有一个更好的地方可以找到系统错误事件的解决方案: 网站,地址是. 该网站由许多Microsoft MVP(最有价值专家)托管,并且包含几乎所有系统事件解决方案. 登录网站后,单击“搜索事件”链接,将显示事件搜索页面. 根据页面上的提示,输入事件ID和事件源,然后单击“搜索”按钮. 系统将找到所有相关资源和解决方案. 最重要的是,享受这些解决方案是完全免费的.
当然,付费用户可以享受更好的服务,例如直接访问特定事件的知识库文章集合. 其他资源: 实际上,我们可以在网络中找到许多有用的资源,这些资源可以在系统出钱. 事件查看器的维护和管理,事件查看器的维护和管理修改日志文件的存储路径. Windows系统日志默认情况下保存在Windows系统文件夹中. 有时,如果您打算修改日志文件的存储路径,则可以修改注册表. (1)修改系统日志存储路径并打开注册表编辑器,展开以下分支: HKEY_LOCAL_MACHINE \ System \ CurrentControlSet \ Services \ EventLog \ System,然后双击右侧窗口中的File键以打开字符串编辑器,系统默认存储路径为%SystemRoot%\ System32 \ Config \ SysEvent.Evt. 此时,您可以根据需要设置新的存储路径,如图6所示.
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/tongxingongju/article-305720-1.html
感觉千玺和里面的小王子形象好贴近
那么
能写的人很多