- Remove From My Forums
-
Вопрос
-
Коллеги, приветствую.
Ситуацию такая: написан скрипт (ПоверШел), который ищет на контроллере домена в журнале Security определенные события. При запуске этого скрипта от имени администратора, все ОК, а вот при запуске от имени пользователя входящего в группу Администраторы домена
получаю ошибку в консоли:Get-WinEvent : Не удалось получить сведения о журнале Security. Ошибка: Попытка выполнить несанкционированную операцию..
Ясно, что отсутствует доступ к данному журналу.
Собственно вопрос: как дать доступ пользователю или группе доступ к данному журналу? Желательно только на чтение
Ответы
-
есть такая группа, Event Log Readers, лучше использовать ее — запускать скрипты из под админа очень плохо.
-
Помечено в качестве ответа
29 октября 2012 г. 6:16
-
Помечено в качестве ответа
-
Такая же группа есть и в домене. Смотрите внимательнее.
-
Помечено в качестве ответа
Евгений86749
29 октября 2012 г. 3:33
-
Помечено в качестве ответа
- Remove From My Forums
-
Question
-
I found this script on this site and it works well when I run it locally but when I run it in a domain environment I this error. Tried everthing I found on this site and others to no avail… I have full access to the domain and there is a full Trust
between my domain and the other. I can connect to the other computer via EventViewer but when I try and access the Application log I get the error of Access denied… if you look down the second block of code works when running from a .bat file using
task Scheduler. i’m lost here, why would one code work and the other not? is there a way to use credentials in powershell?Get-EventLog : The network path was not found.
At C:ScriptsEventLogGrabServerLogs.ps1:28 char:25
+ $AppLog = Get-EventLog <<<< -LogName Application -EntryType Error -computer $server -Newest 10
+ CategoryInfo : NotSpecified: (:) [Get-EventLog], IOException
+ FullyQualifiedErrorId : System.IO.IOException,Microsoft.PowerShell.Commands.GetEventLogCommand$objExcel = New-Object -comobject Excel.Application $objExcel.visible = $False $objWorkbook = $objExcel.Workbooks.Add() $objSheet = $objWorkbook.Worksheets.Item(1) $objSheet.Cells.Item(1,1) = "Server" $objSheet.Cells.Item(1,2) = "LogName" $objSheet.Cells.Item(1,3) = "Time" $objSheet.Cells.Item(1,4) = "Source" $objSheet.Cells.Item(1,5) = "Message" $objSheetFormat = $objSheet.UsedRange $objSheetFormat.Interior.ColorIndex = 19 $objSheetFormat.Font.ColorIndex = 11 $objSheetFormat.Font.Bold = $True $DT2 = get-date -format MMddyyyy $DT = get-date $Dec1 = get-date $Dt.AddDays(-1) $DT $Dec1 $DT2 $row = 1 $servers = gc "C:ScriptsEventLogGrabservers.txt" Clear-Host foreach ($server in $servers) { $row = $row + 1 $AppLog = Get-EventLog -LogName Application -EntryType Error -computer $server -Newest 10 #$SecLog = Get-EventLog -LogName Security -EntryType Error -computer $server -Newest 5 -ea Silentlycontinue #$SysLog = Get-EventLog -LogName System -EntryType Error -computer $server -Newest 10 foreach ($Cat in $AppLog,$Syslog,$Seclog) { if ($cat -is [array]) { if ($AppLog -contains $cat[0]) {$Catname = "Application"} #if ($SecLog -contains $cat[0]) {$Catname = "Security"} if ($SysLog -contains $cat[0]) {$Catname = "System"} Foreach ($event in $cat) { $objSheet.Cells.Item($row,1).Font.Bold = $True $objSheet.Cells.Item($row,1) = $server $objSheet.Cells.Item($row,2) = $Catname $objSheet.Cells.Item($row,3) = $Event.TimeGenerated $objSheet.Cells.Item($row,4) = $Event.Source $objSheet.Cells.Item($row,5) = $Event.Message $row = $row + 1 } } } } $objSheetFormat = $objSheet.UsedRange $objSheetFormat.EntireColumn.AutoFit() $objSheetFormat.RowHeight = 15 $objWorkbook.SaveAs("C:ScriptsEventLogGrabEvtLogWorkingWorkbook1_$DT2.xlsx") $Script = {C:ScriptsEventLogGrabCopytoIT_Share.bat} $Job = Invoke-Command $Scriptcls
$PCName += @("Server1.domain.local") $DT2 = get-date -format MMddyyyy $DT = get-date $Dec1 = get-date $Dt.AddDays(-1) $DT $Dec1 $DT2 get-eventlog -LogName Application -computername $PCName -newest 20 -EntryType Error ` |Select-Object MachineName, EntryType, Message, TimeGenerated,Source|Where-Object {$_.Timegenerated -gt $Dec1} ` |export-csv "C:ScriptsEventLogGrabEvtLogWorkingServerEvt_ComPlusLog_$DT2.csv" -NoTypeInformation-
Edited by
Thursday, September 20, 2012 9:17 PM
-
Edited by
Answers
-
That worked. I was able to get all the logs after adding the Administrator from the domain that was running the script to the other domains administrators groups. Now I amy have another issue with the script as it
seems it is repeating tje rows from one server to the other. i will need to physcally check that these error actually exist and that the times line up… 2 different servers same error the excel sheet is full of these duplicates. Thanks for your
help…server1.domain.local 9/28/2012 17:11 Service Control Manager The Service Control Manager tried to take a corrective action (Restart the service) after the unexpected termination of the SMS Services service, but this action failed with the following error: %An instance of the service
is already running.server2.domain.local 9/28/2012 17:11 Service Control Manager The Service Control Manager tried to take a corrective action (Restart the service) after the unexpected termination of the SMS Services service, but this action failed with the following error: %An instance of the service
is already running.-
Marked as answer by
Yan Li_
Wednesday, October 3, 2012 1:51 AM
-
Marked as answer by
- Remove From My Forums
-
Question
-
I found this script on this site and it works well when I run it locally but when I run it in a domain environment I this error. Tried everthing I found on this site and others to no avail… I have full access to the domain and there is a full Trust
between my domain and the other. I can connect to the other computer via EventViewer but when I try and access the Application log I get the error of Access denied… if you look down the second block of code works when running from a .bat file using
task Scheduler. i’m lost here, why would one code work and the other not? is there a way to use credentials in powershell?Get-EventLog : The network path was not found.
At C:ScriptsEventLogGrabServerLogs.ps1:28 char:25
+ $AppLog = Get-EventLog <<<< -LogName Application -EntryType Error -computer $server -Newest 10
+ CategoryInfo : NotSpecified: (:) [Get-EventLog], IOException
+ FullyQualifiedErrorId : System.IO.IOException,Microsoft.PowerShell.Commands.GetEventLogCommand$objExcel = New-Object -comobject Excel.Application $objExcel.visible = $False $objWorkbook = $objExcel.Workbooks.Add() $objSheet = $objWorkbook.Worksheets.Item(1) $objSheet.Cells.Item(1,1) = "Server" $objSheet.Cells.Item(1,2) = "LogName" $objSheet.Cells.Item(1,3) = "Time" $objSheet.Cells.Item(1,4) = "Source" $objSheet.Cells.Item(1,5) = "Message" $objSheetFormat = $objSheet.UsedRange $objSheetFormat.Interior.ColorIndex = 19 $objSheetFormat.Font.ColorIndex = 11 $objSheetFormat.Font.Bold = $True $DT2 = get-date -format MMddyyyy $DT = get-date $Dec1 = get-date $Dt.AddDays(-1) $DT $Dec1 $DT2 $row = 1 $servers = gc "C:ScriptsEventLogGrabservers.txt" Clear-Host foreach ($server in $servers) { $row = $row + 1 $AppLog = Get-EventLog -LogName Application -EntryType Error -computer $server -Newest 10 #$SecLog = Get-EventLog -LogName Security -EntryType Error -computer $server -Newest 5 -ea Silentlycontinue #$SysLog = Get-EventLog -LogName System -EntryType Error -computer $server -Newest 10 foreach ($Cat in $AppLog,$Syslog,$Seclog) { if ($cat -is [array]) { if ($AppLog -contains $cat[0]) {$Catname = "Application"} #if ($SecLog -contains $cat[0]) {$Catname = "Security"} if ($SysLog -contains $cat[0]) {$Catname = "System"} Foreach ($event in $cat) { $objSheet.Cells.Item($row,1).Font.Bold = $True $objSheet.Cells.Item($row,1) = $server $objSheet.Cells.Item($row,2) = $Catname $objSheet.Cells.Item($row,3) = $Event.TimeGenerated $objSheet.Cells.Item($row,4) = $Event.Source $objSheet.Cells.Item($row,5) = $Event.Message $row = $row + 1 } } } } $objSheetFormat = $objSheet.UsedRange $objSheetFormat.EntireColumn.AutoFit() $objSheetFormat.RowHeight = 15 $objWorkbook.SaveAs("C:ScriptsEventLogGrabEvtLogWorkingWorkbook1_$DT2.xlsx") $Script = {C:ScriptsEventLogGrabCopytoIT_Share.bat} $Job = Invoke-Command $Scriptcls
$PCName += @("Server1.domain.local") $DT2 = get-date -format MMddyyyy $DT = get-date $Dec1 = get-date $Dt.AddDays(-1) $DT $Dec1 $DT2 get-eventlog -LogName Application -computername $PCName -newest 20 -EntryType Error ` |Select-Object MachineName, EntryType, Message, TimeGenerated,Source|Where-Object {$_.Timegenerated -gt $Dec1} ` |export-csv "C:ScriptsEventLogGrabEvtLogWorkingServerEvt_ComPlusLog_$DT2.csv" -NoTypeInformation-
Edited by
Thursday, September 20, 2012 9:17 PM
-
Edited by
Answers
-
That worked. I was able to get all the logs after adding the Administrator from the domain that was running the script to the other domains administrators groups. Now I amy have another issue with the script as it
seems it is repeating tje rows from one server to the other. i will need to physcally check that these error actually exist and that the times line up… 2 different servers same error the excel sheet is full of these duplicates. Thanks for your
help…server1.domain.local 9/28/2012 17:11 Service Control Manager The Service Control Manager tried to take a corrective action (Restart the service) after the unexpected termination of the SMS Services service, but this action failed with the following error: %An instance of the service
is already running.server2.domain.local 9/28/2012 17:11 Service Control Manager The Service Control Manager tried to take a corrective action (Restart the service) after the unexpected termination of the SMS Services service, but this action failed with the following error: %An instance of the service
is already running.-
Marked as answer by
Yan Li_
Wednesday, October 3, 2012 1:51 AM
-
Marked as answer by
Содержание
- Служба eventlog не найдена на компьютере windows 10
- Служба eventlog не найдена на компьютере windows 10
- Служба журнала событий Windows не запускается или недоступна
- Служба журнала событий Windows не запускается или не работает
- Служба журнала событий недоступна. Убедитесь, что служба работает
- Windows не удалось запустить службу журнала событий Windows на локальном компьютере
- Система не может найти указанный файл
- 6 способов исправить службу журнала событий, недоступную в Windows 10
- Служба журнала событий недоступна
- 1. Запустите службу журнала Windows.
- 2. Значение Regedit
- 3. Проверьте разрешения.
- 4. Проверьте сохранение журнала.
- 5. Очистите старые журналы
- 6. Резервное копирование и переустановка Windows.
- В заключение: служба журнала событий недоступна
Служба eventlog не найдена на компьютере windows 10

Сообщения: 52168
Благодарности: 15064
Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

Сообщения: 52168
Благодарности: 15064
» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″> » width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>

Сообщения: 52168
Благодарности: 15064
terrybrn, в этот раздел:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlWMIAutologger
не лазили, случайно? Параметр Start не меняли в ветках EventLog-Application, EventLog-Security, EventLog-System?
Служба eventlog не найдена на компьютере windows 10

Сообщения: 52168
Благодарности: 15064
Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.
Источник » width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>

Сообщения: 52168
Благодарности: 15064

Сообщения: 52168
Благодарности: 15064
terrybrn, в этот раздел:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlWMIAutologger
не лазили, случайно? Параметр Start не меняли в ветках EventLog-Application, EventLog-Security, EventLog-System?
» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″> Источник
Служба журнала событий Windows не запускается или недоступна
Служба журнала событий Windows поддерживает набор журналов событий, которые система, компоненты системы и приложения используют для записи событий. Служба предоставляет функции, которые позволяют программам вести журналы событий и управлять ими, а также выполнять операции с журналами, такие как архивирование и очистка. Таким образом, администраторы могут вести журналы событий и выполнять административные задачи, требующие прав администратора.
Служба журнала событий Windows не запускается или не работает
По какой-то неизвестной причине, если вы обнаружите, что у вас возникают проблемы с запуском следующего, вполне возможно, что одной из причин может быть то, что служба журнала событий Windows не работает.
В таком случае вы можете получить сообщения об ошибках, такие как:
Служба журнала событий недоступна. Убедитесь, что служба работает
Windows не удалось запустить службу журнала событий Windows на локальном компьютере
Сначала перезагрузите систему и посмотрите, поможет ли это. Иногда простой перезапуск помогает повторно инициализировать этот сервис. Если журнал событий Windows отображается как запущенный, перезапустите его из диспетчера служб.
Чтобы проверить, запущена или остановлена служба журнала событий Windows, запустите services.msc и нажмите Enter, чтобы открыть диспетчер служб. Здесь снова щелкните правой кнопкой мыши Службу журнала событий Windows и проверьте ее свойства.


Также убедитесь, что на вкладке «Восстановление» во всех трех раскрывающихся списках отображается опция «Перезапустить службу» в случае сбоя. Перезагрузите, если требуется.

Иногда служба журнала событий Windows по-прежнему не запускается, и вместо этого вы можете получить следующее сообщение об ошибке:
Система не может найти указанный файл
В этом случае откройте следующую папку:
C: Windows System32 winevt Logs
Вы также можете сделать следующее.
Откройте редактор реестра и перейдите к следующему ключу:
HKEY_LOCAL_MACHINE SYSTEM CurrentControlSet Services EventLog

Если это по-прежнему не помогает, запустите средство проверки системных файлов и просмотрите его журналы.
Источник
6 способов исправить службу журнала событий, недоступную в Windows 10
«Служба журнала событий недоступна» — это хорошо известная ошибка Windows. Я неоднократно сталкивался с этой проблемой за время длительного использования Windows. В большинстве случаев причиной является либо испорченные права доступа к файлам, либо невозможность перезапуска службы событий журнала Windows. Вот как вы можете быстро все это исправить.
Служба журнала событий недоступна
Что такое служба журнала событий?
Служба журнала событий, как следует из названия, представляет собой встроенную служебную программу Windows. Расположение программы журнала событий: C: Windows System32 svchost.exe. По сути, он регистрирует всю информацию, а также сообщения об ошибках в текстовом файле. Большинство внутренних системных заданий Windows зависят от службы журнала событий Windows. Горстка приложений Windows, таких как расписание задач, календарь или почта, не будет работать должным образом без этой службы. Следовательно, важно убедиться, что служба журнала событий Windows запущена и работает.
После этого, прежде чем мы перейдем к шагам по устранению неполадок, я бы порекомендовал вам сначала попробовать старый добрый перезапуск. Если это не сработает, мы можем продолжить работу с помощью следующих методов.
1. Запустите службу журнала Windows.
Прежде всего, мы можем попробовать запустить службу журнала событий Windows вручную. Для этого перейдите в меню «Выполнить», нажав Win + R, введите services.msc и нажмите Enter.

В меню «Службы» перейдите к службе журнала событий Windows.

Щелкните правой кнопкой мыши службу журнала событий Windows и нажмите кнопку Пуск. Если служба уже запущена, нажмите «Перезагрузить». Вам также может быть предложено ввести пароль администратора, введите его соответственно.

После успешного запуска службы журнала событий Windows ошибка должна быть устранена. Кроме того, убедитесь, что для параметра Тип запуска службы установлено значение Автоматически. Если это Вручную или пусто, вы можете изменить его в Свойствах.
2. Значение Regedit
Если вы не можете запустить службу журнала событий Windows, возможно, возникли проблемы с владельцем службы журнала событий Windows. Чтобы исправить это, нам нужно сначала проверить и убедиться, что владелец программы журнала Windows указан правильно. Это нужно сделать через редактор реестра.
Чтобы открыть редактор реестра, нажмите Win + R для доступа к меню «Выполнить», введите regedit и нажмите Enter.

В меню редактора реестра скопируйте и вставьте следующий URL-адрес.
HKEY_LOCAL_MACHINE SYSTEM CurrentControlSet services eventlog

В папке журнала событий вы найдете ключ под названием «Имя объекта». Убедитесь, что значение ключа — NL AUTHORITY LocalService. Если значение пустое или другое, дважды щелкните его, чтобы изменить значение.

Во всплывающем окне измените данные значения на NL Authority LocalService. После этого нажмите кнопку ОК.

Теперь вы можете попробовать перезапустить службу журнала событий Windows из меню служб. Если у вас все еще возникают проблемы, переходите к следующему шагу.
3. Проверьте разрешения.
Еще одна причина сбоя запуска службы журнала событий Windows — неправильные разрешения для каталога журналов. Чтобы исправить это, перейдите в проводник Windows и скопируйте и вставьте следующий URL.
C: Windows System32 winevt Logs
Щелкните правой кнопкой мыши папку «Журналы» и выберите «Свойства».

В меню «Свойства» перейдите на вкладку «Безопасность».

На вкладке «Безопасность» щелкните профиль «СИСТЕМА» и убедитесь, что у него есть все разрешения на вкладке «Разрешения». После профиля SYSTEM проверьте наличие профилей администраторов и журнала событий.

Если для учетной записи не предоставлены полные разрешения, нажмите кнопку «Изменить» и предоставьте необходимые разрешения. Вы все еще сталкиваетесь с ошибкой «Служба журнала событий недоступна» на вашем компьютере с Windows?
4. Проверьте сохранение журнала.
Если описанные выше методы не устранили проблему, возможно, проблемы с заполнением фактических файлов журнала. Мы можем проверить статус файлов журнала через собственное приложение Window Viewer.
Перейдите в меню «Пуск» и введите «Просмотр событий». Когда появятся результаты, нажмите «Запуск от имени администратора».

В окне просмотра событий щелкните Журналы Windows. В Windows вы найдете журналы приложений, безопасности, установки, системы и перенаправленных событий. Нам нужно проверять каждое событие индивидуально. Но сначала давайте проверим журналы приложений.
Справа вы увидите параметр «Свойства». Щелкните по нему, чтобы открыть свойства журналов приложений.

Во всплывающем окне «Свойства журнала» убедитесь, что отмечена кнопка «Перезаписывать события по мере необходимости». Это гарантирует, что когда файлы журнала будут заполнены, они будут перезаписаны. Затем нажмите кнопку ОК.

Подобно свойствам приложения, нам нужно проверить другие 4 журнала на наличие той же опции. После этого перезагрузите систему Windows. Затем попробуйте перезапустить службу журнала событий Windows. Он должен начать нормально работать.
5. Очистите старые журналы
Даже после предоставления разрешений и полномочий, если служба событий журнала Windows не запускается, мы можем выполнить общую очистку папки RtBackup. Папка RtBackup содержит журналы событий приложений, ядер и системных проблем в реальном времени. Иногда более старые журналы могут вызывать сбой в работе службы журнала событий Windows.
Однако очистить эту папку непросто. Вам придется загрузиться в безопасном режиме и также изменить пару разрешений. Самый простой способ загрузиться в безопасном режиме — через конфигурацию Windows. Нажмите Win + R, чтобы вызвать меню «Выполнить», введите msconfig и нажмите Enter.

Щелкните вкладку «Загрузка» и установите флажок «Безопасная загрузка». Затем нажмите кнопку ОК.

После этого вы можете перезагрузить систему.

Теперь Windows должна загрузиться в безопасном режиме.

В безопасном режиме перейдите в следующее расположение файла.
C: Windows System32 LogFiles WMI RtBackup
По умолчанию папка RtBackup принадлежит Системе, и вы не можете открыть или удалить папку. Следовательно, щелкните его правой кнопкой мыши и выберите Свойства.

В меню «Свойства» перейдите на вкладку «Безопасность» и нажмите кнопку «Дополнительно».
Когда откроется вкладка «Расширенная безопасность», щелкните ссылку «Изменить» рядом с разделом «Владелец».

Во всплывающем окне введите свое имя пользователя в текстовое поле «Введите имя объекта для выбора» и нажмите кнопку «Проверить имена». Как только он определит ваше имя пользователя, нажмите кнопку ОК.
Если вы не знаете свое имя пользователя, перейдите в командную строку и просто введите whoami.

В меню «Расширенная безопасность» установите флажок «Заменить владельца подконтейнеров и объектов». Затем нажмите кнопку ОК, чтобы сохранить изменения.

После этого вы можете щелкнуть правой кнопкой мыши папку RtBackup и удалить ее или даже переименовать.

Затем перезагрузите компьютер с Windows, и проблема должна быть решена.
6. Резервное копирование и переустановка Windows.
Если ни один из вышеперечисленных способов не помог, к сожалению, придется переустановить Windows. Прежде всего, сделайте резервную копию своей машины с помощью стороннего бесплатного приложения для резервного копирования, прежде чем продолжить переустановку.
В заключение: служба журнала событий недоступна
Это были 5 изящных способов исправить ошибку Windows Event Log Service is Unavailable. Как только это будет исправлено, вы сможете нормально использовать свой компьютер с Windows.
Также читайте: 6 способов исправить ошибку 87 флага отложенного автозапуска в Windows 10
Источник
Adblock
detector
Содержание
- Служба журнала событий Windows не запускается или недоступна
- Служба журнала событий Windows не запускается или не работает
- Служба журнала событий недоступна. Убедитесь, что служба работает
- Windows не удалось запустить службу журнала событий Windows на локальном компьютере
- Система не может найти указанный файл
- Служба журнала событий недоступна windows 10
- Где находится журнал событий и как его открыть
- Что делать, если журнал событий не открывается
- Структура просмотрщика журнала событий
- Как искать в журналах событий интересующие сведения
- Как пользоваться функцией фильтрации
- Как создавать настраиваемые представления
- Источники, уровни и коды событий. Как понять, что означает конкретный код
- Get System Info – альтернатива стандартному просмотрщику Windows
Служба журнала событий Windows не запускается или недоступна
Служба журнала событий Windows поддерживает набор журналов событий, которые система, компоненты системы и приложения используют для записи событий. Служба предоставляет функции, которые позволяют программам вести журналы событий и управлять ими, а также выполнять операции с журналами, такие как архивирование и очистка. Таким образом, администраторы могут вести журналы событий и выполнять административные задачи, требующие прав администратора.
Служба журнала событий Windows не запускается или не работает
По какой-то неизвестной причине, если вы обнаружите, что у вас возникают проблемы с запуском следующего, вполне возможно, что одной из причин может быть то, что служба журнала событий Windows не работает.
- Диспетчер задач
- Календарь событий Windows
- Папки обмена сообщениями
В таком случае вы можете получить сообщения об ошибках, такие как:
Служба журнала событий недоступна. Убедитесь, что служба работает
Windows не удалось запустить службу журнала событий Windows на локальном компьютере
Сначала перезагрузите систему и посмотрите, поможет ли это. Иногда простой перезапуск помогает повторно инициализировать этот сервис. Если журнал событий Windows отображается как запущенный, перезапустите его из диспетчера служб.
Чтобы проверить, запущена или остановлена служба журнала событий Windows, запустите services.msc и нажмите Enter, чтобы открыть диспетчер служб. Здесь снова щелкните правой кнопкой мыши Службу журнала событий Windows и проверьте ее свойства.

Убедитесь, что тип запуска установлен на Автоматически и что службы Запущены ; и что он работает в учетной записи Локальная служба .

Также убедитесь, что на вкладке «Восстановление» во всех трех раскрывающихся списках отображается опция «Перезапустить службу» в случае сбоя. Перезагрузите, если требуется.

Иногда служба журнала событий Windows по-прежнему не запускается, и вместо этого вы можете получить следующее сообщение об ошибке:
Система не может найти указанный файл
В этом случае откройте следующую папку:
C: Windows System32 winevt Logs
Эта папка журналов содержит журналы событий в формате .evtx и может быть прочитана только с помощью средства просмотра событий . Дайте этой папке журналов Права на чтение и запись и посмотрите, поможет ли это.
Вы также можете сделать следующее.
Откройте редактор реестра и перейдите к следующему ключу:
HKEY_LOCAL_MACHINE SYSTEM CurrentControlSet Services EventLog

Дважды нажмите ObjectName и убедитесь, что его значение установлено в NT AUTHORITY LocalService . Если это не так, то измените его.
Если это по-прежнему не помогает, запустите средство проверки системных файлов и просмотрите его журналы.
Служба журнала событий недоступна windows 10

Сообщения: 51908
Благодарности: 14931
| Конфигурация компьютера | |
| Материнская плата: ASUS P8Z77-V LE PLUS | |
| HDD: Samsung SSD 850 PRO 256 Гб, WD Green WD20EZRX 2 Тб | |
| Звук: Realtek ALC889 HD Audio | |
| CD/DVD: ASUS DRW-24B5ST | |
| ОС: Windows 8.1 Pro x64 | |
| Прочее: корпус: Fractal Design Define R4 |
terrybrn, код 0x1069 означает ERROR_WMI_INSTANCE_NOT_FOUND — «The instance name passed was not recognized as valid by a WMI data provider».
Нажмите Win+R -> введите services.msc -> служба Инструментарий управления Windows (Winmgmt) работает? Тип запуска: Автоматически?
Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

Сообщения: 51908
Благодарности: 14931
» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>
| Конфигурация компьютера | |
| Материнская плата: ASUS P8Z77-V LE PLUS | |
| HDD: Samsung SSD 850 PRO 256 Гб, WD Green WD20EZRX 2 Тб | |
| Звук: Realtek ALC889 HD Audio | |
| CD/DVD: ASUS DRW-24B5ST | |
| ОС: Windows 8.1 Pro x64 | |
| Прочее: корпус: Fractal Design Define R4 |
» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>

Сообщения: 51908
Благодарности: 14931
| Конфигурация компьютера | |
| Материнская плата: ASUS P8Z77-V LE PLUS | |
| HDD: Samsung SSD 850 PRO 256 Гб, WD Green WD20EZRX 2 Тб | |
| Звук: Realtek ALC889 HD Audio | |
| CD/DVD: ASUS DRW-24B5ST | |
| ОС: Windows 8.1 Pro x64 | |
| Прочее: корпус: Fractal Design Define R4 |
terrybrn, в этот раздел:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlWMIAutologger
не лазили, случайно? Параметр Start не меняли в ветках EventLog-Application, EventLog-Security, EventLog-System?
Это сообщение посчитали полезным следующие участники:

События – это любые действия, которые происходят на компьютере: включение, выключение, вход в систему, запуск приложений, нажатия клавиш и т. д. А журнал событий Виндовс – это хранилище, где накапливаются сведения о наиболее значимых действиях. Просмотр событий помогает администраторам и разработчикам ПО находить причины сбоев в работе оборудования, компонентов системы и программ, а также следить за безопасностью в корпоративных сетях. Итак, разберемся, где находится журнал событий в Windows 10, как его открывать, просматривать и анализировать.
Где находится журнал событий и как его открыть
Постоянная «прописка» файла просмотрщика журнала событий – eventvwr.msc, – папка Windowssystem32. Но ради доступа к нему никто в эту папку, разумеется, не лазит, ведь есть способы проще. Вот они:
- Главное меню Windows – «Пуск». Щелкать по его кнопке следует не левой, а правой клавишей мыши. Пункт «Просмотр событий» – четвертый сверху.

- Системный поиск – кнопка со значком в виде лупы возле «Пуска». Достаточно начать вводить в поисковую строку слово «просм…» – и вот он, нашелся.

- Виндовая утилита «Выполнить» (Run) просто создана для тех, кто предпочитает горячие клавиши. Нажмите на клавиатуре Windows+К (русская), вбейте в строку «Открыть» команду eventvwr (имя файла просмотрщика) и щелкните ОК.

- Командная строка или консоль Powershell (их тоже удобно открывать через контекстное меню кнопки Пуск). Для запуска журнала событий снова введите eventvwr и щелкните Enter.

- Старая добрая Панель управления (кстати, если желаете вернуть ее в контекст Пуска, читайте эту статью). Перейдите в раздел «Система и безопасность», спуститесь вниз окна до пункта «Администрирование» и кликните «Просмотр журналов событий».

- Системная утилита «Параметры», пришедшая на смену панели управления. Зарываться в ее недра – то еще удовольствие, но можно сделать проще – начать вбивать в строку поиска слово «администрирование». Следом просто перейдите в найденный раздел и щелкните ярлык просмотрщика.

- НахОдите журнал событий Windows увлекательным чтивом? Тогда, возможно, вам понравится идея держать его всегда под рукой. Чтобы поместить ярлык просмотрщика на рабочий стол, зайдите любым из способов в раздел панели управления «Администрирование», скопируйте ярлык нажатием клавиш Ctrl+C, щелкните мышкой по рабочему столу и нажмите Ctrl+V.

Что делать, если журнал событий не открывается
За работу этого системного компонента отвечает одноименная служба. И самая частая причина проблем с его открытием – остановка службы.
Чтобы проверить эту версию и восстановить работу просмотрщика, откройте оснастку «Службы». Проще всего это сделать через Диспетчер задач: перейдите в нем на вкладку «Службы» и кликните внизу окна «Открыть службы».

Затем найдите в списке служб «Журнал событий Windows» и, если она остановлена, нажмите кнопку запуска (play) на верхней панели окна.

Служба не стартует? Или она запущена, но журнал все равно недоступен? Подобное может быть вызвано следующим:
- Ваша ученая запись ограничена в правах доступа политиками безопасности.
- В правах ограничена системная учетная запись Local Service, от имени которой работает журнал событий.
- Некоторые системные компоненты повреждены или заблокированы вредоносной программой.
Обойти ограничения политик безопасности, если у вашей учетки нет административных полномочий, скорее всего, не получится. В остальных случаях проблему, как правило, удается решить стандартными средствами восстановления Windows:
- Откатом на контрольную точку, созданную, когда всё работало исправно.
- Запуском утилиты проверки и восстановления защищенных системных файлов sfc.exe –scannow в командной строке.
- Сканированием дисков на предмет вирусного заражения.
- Восстановлением прав доступа системных учетных записей к папкам WindowsSystem32winevt и System32LogFiles. Рабочие настройки показаны на скриншотах ниже.

Структура просмотрщика журнала событий
Утилита просмотра событий не слишком дружественна к неопытному пользователю. Интуитивно понятной ее точно не назовешь. Но, несмотря на устрашающий вид, юзать ее вполне можно.

Левая часть окна содержит каталоги журналов, среди которых есть 2 основных. Это журналы Windows, где хранятся записи о событиях операционной системы; и журналы приложений и служб, куда ведутся записи о работе служб и установленных программ. Каталог «Настраиваемые представления» содержит пользовательские выборки – группы событий, отсортированных по какому-либо признаку, например, по коду, по типу, по дате или по всему сразу.
Середина окна отображает выбранный журнал. В верхней части находится таблица событий, где указаны их уровни, даты, источники, коды и категории задачи. Под ней – раздел детальной информации о конкретных записях.
Правая сторона содержит меню доступных операций с журналами.
Как искать в журналах событий интересующие сведения
Просмотр всех записей подряд неудобен и неинформативен. Для облегчения поиска только интересующих данных используют инструмент «Фильтр текущего журнала», который позволяет исключить из показа всё лишнее. Он становится доступным в меню «Действия» при выделении мышью какого-либо журнала.
Как пользоваться функцией фильтрации
Рассмотрим на конкретном примере. Допустим, вас интересуют записи об ошибках, критических событиях и предупреждениях за последнюю неделю. Источник информации – журнал «Система». Выбираем его в каталоге Windows и нажимаем «Фильтр текущего журнала».
Далее заполняем вкладку «Фильтр»:
- Из списка «Дата» выбираем последние 7 дней.
- В разделе «Уровень события» отмечаем критическое, ошибка и предупреждение.
- В списке «Источники событий» находим интересующий параметр. Если он неизвестен, выбираем все.
- Указываем коды событий (event ID), о которых собираем сведения.
- Если нужно, отмечаем ключевые слова для сужения круга поиска и определяем пользователя (если интересуют сведения о конкретной учетной записи).

Вот, как выглядит журнал после того, как в нем осталось только то, что мы искали:

Читать его стало гораздо удобнее.
Как создавать настраиваемые представления
Настраиваемые представления – это, как сказано выше, пользовательские выборки событий, сохраненные в отдельный каталог. Отличие их от обычных фильтров лишь в том, что они сохраняются в отдельные файлы и продолжают пополняться записями, которые попадают под их критерии.
Чтобы создать настраиваемое представление, сделайте следующее:
- Выделите в разделе каталогов интересующий журнал.
- Кликните пункт «Создать настраиваемое представление» в разделе «Действие».
- Заполните настройки окошка «Фильтр» по примеру выше.
- Сохраните фильтр под любым именем в выбранный каталог.

В дальнейшем настраиваемые представления можно редактировать, копировать, удалять, экспортировать в файлы .xml, сохранять как журналы событий формата .evtx и привязывать к ним задачи планировщика.
Источники, уровни и коды событий. Как понять, что означает конкретный код
Источники событий – это компоненты ОС, драйверы, приложения или даже их отдельные составляющие, которые создают записи в журналах.
Уровни событий – это показатели их значимости. Все записи журналов отнесены к одному из шести уровней:
- Критическая ошибка указывает на самый серьезный сбой, который привел к отказу породившего его источника без возможности самостоятельного восстановления. Пример внешнего проявления такого сбоя – синий экран смерти Windows (BSoD) или внезапная перезагрузка компьютера.
- Ошибка тоже указывает на сбой, но с менее критичными последствиями для работы системы. Например, вылет программы без сохранения данных из-за нехватки ресурсов, ошибки запуска служб и т. п.
- Предупреждение – запись, сообщающая о неполадках, которые негативно влияют на работу системы, но не приводят к сбоям, а также о возможности возникновения ошибок в дальнейшем, если не устранить их причину. Пример: приложение запускалось дольше, чем обычно, что привело к замедлению загрузки системы.
- Уведомление – обычное информационное сообщение, например, о том, что операционная система приступила к установке обновления.
- Успешный отчет (аудит) – сообщение, информирующее об успехе какого-либо события. Примеры: программа успешно установлена, пользователь успешно вошел в учетную запись.
- Неуспешный отчет (аудит) – сообщение о неуспешном завершении операции. Например, установка программы не была завершена из-за отмены действия пользователем.
Код (event ID) – это число, которое указывает на категорию события. Например, записи, имеющие отношение к загрузке Windows, обозначаются кодами 100-110, а к завершению ее работы – кодами 200-210.
Для поиска дополнительной информации по конкретному коду вместе с источником события удобно использовать веб-ресурс eventid.net Он хоть и англоязычный, но пользоваться им несложно.

Код, взятый из журнала событий (на скриншоте ниже), вводим в поле «Enter Windows event id», источник – в «Event source». Нажимаем кнопку «Search» – и внизу появляется табличка с расшифровкой события и комментариями пользователей, в которых люди делятся советами по устранению связанных с ним проблем.

Get System Info – альтернатива стандартному просмотрщику Windows
Не нравится просматривать журналы через стандартное приложение винды? Существуют альтернативы, которые представляют информацию в более наглядной и удобной для анализа форме. Одна из них – утилита Лаборатории Касперского Get System Info .
Get System Info отображает различные сведения об операционной системе, установленных программах, настройках сети, устройствах, драйверах и т. д. Записи журнала событий – лишь один из его показателей.
Преимущество этой утилиты перед стандартным средством Виндовс заключается в удобстве просмотра и показе всесторонних сведений о компьютере, что облегчает диагностику неполадок. А недостаток – в том, что она записывает не все, а только последние и наиболее значимые события.
Get System Info не требует установки на ПК, но для прочтения результатов ее придется загрузить на сайт-анализатор, то есть нужен доступ в Интернет.
Как пользоваться Get System Info:
- Запустите утилиту с правами амина. Перед нажатием кнопки «Start» укажите папку сохранения лога (по умолчанию это рабочий стол) и отметьте флажком пункт «IncludeWindowseventlogs».

- После того как на рабочем столе или в папке, которую вы указали, появится архивный файл с именем «GSI6_Имя_ПК_user_дата_ и т.д.», откройте в браузере сайт getsysteminfo.com и загрузите архив туда.

- После загрузки отчета на getsysteminfo.com зайдите на вкладку «Свойства системы» и откройте раздел «Журнал событий».

Утилита собирает сведения из журналов «Система» и «Приложения». События отображаются в хронологическом порядке, каждый уровень выделен своим цветом. Для просмотра информации о конкретной записи достаточно щелкнуть мышью по строке.

Настраиваемых представлений и фильтрации здесь нет, зато есть поиск и функция сортировки записей.
Строка поиска по журналам и выпадающий список «Показывать количество элементов» расположены над таблицей. А чтобы отсортировать данные по типу, дате и времени, источнику, категории, коду, файлу или пользователю, достаточно нажать на заголовок нужного столбца.
Сведения о событиях, которые собирает Get System Info, очень помогают найти источник неполадки в работе компьютера, если он связан с оборудованием, Windows или программным обеспечением. Если же вас интересуют данные о конкретном приложении, системном компоненте или безопасности, придется воспользоваться стандартным просмотрщиком. Тем более что вы теперь знаете, как его открывать без лишних усилий.
Adblock
detector