首页 > 系统相关 >Windows事件日志

Windows事件日志

时间:2023-12-26 17:57:20浏览次数:41  
标签:记录 Windows System32 用户 事件 日志

本文主旨:了解Windows事件日志的相关信息,以便于后续进行Windows日志分析。

事件日志简介

事件日志记录[1]为 (的应用程序和操作系统) 记录重要软件和硬件事件提供了一种标准的集中式方法。
事件日志记录服务记录来自各种源的事件,并将其存储在名为 事件日志的单个集合中。

事件日志存放位置

  1. 在Windows NT/win2000/XP/Server2003中,事件存放位置为:C:\Windows\System32\config\

• 系统日志:C:\Windows\System32\config\SysEvent.evt
• 安全性日志: C:\Windows\System32\config\SecEvent.evt
• 应用程序日志: C:\Windows\System32\config\AppEvnet.evt

  1. 在Windows Vista和Server2008之后,事件存放位置为:%SystemRoot[2]\System32\winevt\Logs\

• 系统日志为: %SystemRoot%\System32\winevt\Logs\System.evtx
• 安全性日志为: %SystemRoot%\System32\winevt\Logs\Security.evtx
• 应用程序日志为: %SystemRoot%\System32\winevt\Logs\Application.evtx

事件日志类型

事件类型[3] 说明
错误 指示重大问题(例如数据丢失或功能丢失)的事件。 例如,如果服务在启动期间无法加载,则会记录 Error 事件。
警告 事件不一定重要,但可能表示将来可能出现的问题。 例如,当磁盘空间不足时,会记录警告事件。 如果应用程序可以在不丢失功能或数据的情况下从事件中恢复,它通常可将事件分类为警告事件。
信息 描述应用程序、驱动程序或服务的成功操作的事件。 例如,当网络驱动程序成功加载时,可能适合记录信息事件。 请注意,桌面应用程序通常不适合在每次启动时记录事件。
审核成功 记录成功审核的安全访问尝试的事件。 例如,用户成功尝试登录到系统会记录为成功审核事件。
审核失败 记录失败的审核安全访问尝试的事件。 例如,如果用户尝试访问网络驱动器但失败,该尝试将记录为失败审核事件。

常见日志事件ID[4]

ID 描述
登录相关事件:
4624 用户成功登录
4625 登录尝试失败
4634 用户注销
4647 用户启动的注销
4672 分配了管理员等特殊权限
帐户管理相关事件:
4720 创建一个新用户帐户
4722 用户帐户被启用
4723 用户改变密码
4725 用户帐户被禁用
4740 用户帐户被锁定
策略更改相关事件:
4738 用户帐户属性更改
4719 系统审计策略更改
4902 审计策略更改
访问控制相关事件:
4656 对对象的访问尝试
4657 对注册表项进行改动
4663 对文件或其他对象的访问尝试
4673 对受限功能的访问尝试
系统/服务相关事件:
6005 事件日志服务已启动
6006 事件日志服务即将关闭
6008 不正常的系统关机
6013 系统运行时间
其他重要事件:
104 事件日志被清除
1074 用户或进程启动了系统关机或重启的操作

常用日志分析工具

  1. eventtvwr:windows自带日志查看工具
  2. Log Parser:微软出品日志分析工具,使用sql语句查询,也有整合的图形化工具[5]
  3. FullEventLogView:图形化查看日志界面,简便易用
  4. Event Log Explorer:增强型Windows事件日志查看工具

事件关联

此处引用参考文章内容
image

参考文章

标签:记录,Windows,System32,用户,事件,日志
From: https://www.cnblogs.com/cqpc/p/17596876.html

相关文章

  • Windows下用rclone代替RaiDrive将ftp映射为本地盘
    Windows下用rclone代替RaiDrive将ftp映射为本地盘1.软件准备:nssm:官网下载地址:https://nssm.cc/downloadrclone:官网下载地址:https://rclone.org/downloads/WinFsp:官网下载地址:https://winfsp.dev/rel/2.使用:下载WinFsp,如我下载的是winfsp-2.0.23075.msi,下一步下......
  • rabbitMq怎么查看队列日志消息-Tracing日志
    Trace是Rabbitmq用于记录每一次发送的消息,方便使用Rabbitmq的开发者调试、排错。1、启动Tracing插件在RabbitMQ中默认是关闭的,需手动开启。此处rabbitMQ是使用docker部署的##进入rabbitMq中dockerexec-itrabbitmq1bash##启动日志插件rabbitmq-pluginsenablerabbitmq_tr......
  • windows下gitlab安装
    第一步:搜索引擎搜索gitlabinstall进入链接InstallGitLab|GitLab第二步:点击Installationmethods在此步骤发现没有windows下的安装,但是看到了docker安装方式,所以先安装dockerforwindows(这里不着急安装,可以先往后看)第三步:点击Docker第四步:查看docker方式安装文档......
  • 【干货】Windows测试拉流工具及操作步骤大汇总
    关于技术的文章小编给大家分享过很多,今天再给大家分享一点干货:Windows系统中可以测试拉流的工具汇总,感兴趣的朋友可以进行深入了解哦。1、EasyStreamClientTool工具该工具在easynvr目录下,进入下图该目录下:随后在路径窗口输入cmd,回车,进入命令行;输入拉流命令,例:EasyStrea......
  • 基于Python-Windows环境的Excel页面截图并邮件正文发送
    截图模块#截图模块defget_snapshot():#定义变量#excel文件的绝对位置excel_file=r'E:\L.xlsx'#输出图片的绝对位置output_png_path=r'E:\L.png'#excel的sheet名称excel_tb='每日销售'#注意要装excel软件,否则会报错excel=win......
  • virtualbox安装windows10出现OOBE,卡在OOBE。
    参照https://zhuanlan.zhihu.com/p/419237209https://www.0z.gs/win/781.html文档https://learn.microsoft.com/zh-cn/windows-hardware/manufacture/desktop/boot-windows-to-audit-mode-or-oobe?view=windows-11OOBE也就是OutofBoxExperience开箱即用体验。卡在OOBE跳......
  • windows自带便签如何常驻桌面?电脑便签怎么固定在屏幕上?
    上班族们每天面临着大量的工作任务,时常需要在繁杂的工作中快速记录琐事、任务清单等重要信息。这时候,一款能够常驻桌面的电脑便签软件能够为工作带来很大的帮助,可以有效简化工作流程,提高办公效率。那么,Windows自带便签如何常驻桌面?电脑便签又该如何固定在屏幕上呢?其实Windows电脑......
  • vue3学习基础之事件绑定
    事件绑定<scriptsetup>import{nextTick,ref}from"vue";functionclickA(){console.log("点击了a标签,点击事件传递到了外层p标签");}functionclickStop(){console.log("点击了a标签,点击事件停止向外层传递");}functionclickOnce(){console.log......
  • 【Python微信机器人】第六七篇: 封装32位和64位Python hook框架实战打印微信日志
    目录修整目前的系列目录(后面会根据实际情况变动):在windows11上编译python将python注入到其他进程并运行注入Python并使用ctypes主动调用进程内的函数和读取内存结构体调用汇编引擎实战发送文本和图片消息(支持32位和64位微信)允许Python加载运行py脚本且支持热加载利用......
  • 【MYSQL高级】Mysql找出执行慢的SQL【慢查询日志使用与分析】
    分析慢SQL的步骤1.慢查询的开启并捕获:开启慢查询日志,设置阈值,比如超过5秒钟的就是慢SQL,至少跑1天,看看生产的慢SQL情况,并将它抓取出来2.explain+慢SQL分析3.showProfile。(比explain还要详细,可以查询SQL在MySQL数据库中的执行细节和生命周期情况)4.运维经理ORDBA,进行MySQL数据库......