Меню

Get eventlog невозможно открыть журнал security на компьютере ос windows не предоставила код ошибки

  • Remove From My Forums
  • Вопрос

  • Коллеги, приветствую.

    Ситуацию такая: написан скрипт (ПоверШел), который ищет на контроллере домена в журнале Security определенные события. При запуске этого скрипта от имени администратора, все ОК, а вот при запуске от имени пользователя входящего в группу Администраторы домена
    получаю ошибку в консоли:

    Get-WinEvent : Не удалось получить сведения о журнале Security. Ошибка: Попытка выполнить несанкционированную операцию..

    Ясно, что отсутствует доступ к данному журналу. 

    Собственно вопрос: как дать доступ пользователю или группе доступ к данному журналу? Желательно только на чтение

Ответы

  • есть такая группа, Event Log Readers, лучше использовать ее — запускать скрипты из под админа очень плохо.

    • Помечено в качестве ответа

      29 октября 2012 г. 6:16

  • Такая же группа есть и в домене. Смотрите внимательнее.

    • Помечено в качестве ответа
      Евгений86749
      29 октября 2012 г. 3:33

  • Remove From My Forums
  • Question

  • I found this script on this site and it works well when I run it locally but when I run it in a domain environment I this error.  Tried everthing I found on this site and others to no avail… I have full access to the domain and there is a full Trust
    between my domain and the other.  I can connect to the other computer via EventViewer but when I try and access the Application log I get the error of Access denied… if you look down the second block of code works when running from a .bat file using
    task Scheduler.  i’m lost here, why would one code work and the other not? is there a way to use credentials in powershell? 

    Get-EventLog : The network path was not found.

    At C:ScriptsEventLogGrabServerLogs.ps1:28 char:25
    +   $AppLog = Get-EventLog <<<<  -LogName Application -EntryType Error -computer $server -Newest 10
        + CategoryInfo          : NotSpecified: (:) [Get-EventLog], IOException
        + FullyQualifiedErrorId : System.IO.IOException,Microsoft.PowerShell.Commands.GetEventLogCommand

    $objExcel = New-Object -comobject Excel.Application
    $objExcel.visible = $False
    $objWorkbook = $objExcel.Workbooks.Add()
    $objSheet = $objWorkbook.Worksheets.Item(1)
    $objSheet.Cells.Item(1,1) = "Server"
    $objSheet.Cells.Item(1,2) = "LogName"
    $objSheet.Cells.Item(1,3) = "Time"
    $objSheet.Cells.Item(1,4) = "Source"
    $objSheet.Cells.Item(1,5) = "Message"
    $objSheetFormat = $objSheet.UsedRange
    $objSheetFormat.Interior.ColorIndex = 19
    $objSheetFormat.Font.ColorIndex = 11
    $objSheetFormat.Font.Bold = $True
    $DT2 = get-date -format MMddyyyy
    $DT = get-date 
    $Dec1 = get-date $Dt.AddDays(-1) 
    $DT
    $Dec1
    $DT2
    
    $row = 1
    
    $servers = gc "C:ScriptsEventLogGrabservers.txt"
    Clear-Host
    foreach ($server in $servers)
    {
      $row = $row + 1
      $AppLog = Get-EventLog -LogName Application -EntryType Error -computer $server -Newest 10
      #$SecLog = Get-EventLog -LogName Security -EntryType Error -computer $server -Newest 5 -ea Silentlycontinue 
      #$SysLog = Get-EventLog -LogName System -EntryType Error -computer $server -Newest 10
      foreach ($Cat in $AppLog,$Syslog,$Seclog)
      {
        if ($cat -is [array])
        {
          if ($AppLog -contains $cat[0]) {$Catname = "Application"}
          #if ($SecLog -contains $cat[0]) {$Catname = "Security"}
          if ($SysLog -contains $cat[0]) {$Catname = "System"}
          Foreach ($event in $cat)
          {
            $objSheet.Cells.Item($row,1).Font.Bold = $True
            $objSheet.Cells.Item($row,1) = $server
            $objSheet.Cells.Item($row,2) = $Catname
            $objSheet.Cells.Item($row,3) = $Event.TimeGenerated
            $objSheet.Cells.Item($row,4) = $Event.Source
            $objSheet.Cells.Item($row,5) = $Event.Message
            $row = $row + 1
          }
        }
      }
    }
    
    $objSheetFormat = $objSheet.UsedRange
    $objSheetFormat.EntireColumn.AutoFit()
    $objSheetFormat.RowHeight = 15
    $objWorkbook.SaveAs("C:ScriptsEventLogGrabEvtLogWorkingWorkbook1_$DT2.xlsx")
    $Script = {C:ScriptsEventLogGrabCopytoIT_Share.bat}
    $Job = Invoke-Command $Script
    cls
    $PCName += @("Server1.domain.local")
    $DT2 = get-date -format MMddyyyy
    $DT = get-date 
    $Dec1 = get-date $Dt.AddDays(-1) 
    $DT
    $Dec1
    $DT2
        get-eventlog -LogName Application -computername $PCName -newest 20 -EntryType Error `
        |Select-Object MachineName, EntryType, Message, TimeGenerated,Source|Where-Object {$_.Timegenerated -gt $Dec1} `
        |export-csv "C:ScriptsEventLogGrabEvtLogWorkingServerEvt_ComPlusLog_$DT2.csv" -NoTypeInformation
    • Edited by

      Thursday, September 20, 2012 9:17 PM

Answers

  • That worked.  I was able to get all the logs after adding the Administrator from the domain that was running the script to the other domains administrators groups.  Now I amy have another issue with the script as it
    seems it is repeating tje rows from one server to the other.  i will need to physcally check that these error actually exist and that the times line up… 2 different servers same error the excel sheet is full of these duplicates.  Thanks for your
    help…

    server1.domain.local 9/28/2012 17:11 Service Control Manager The Service Control Manager tried to take a corrective action (Restart the service) after the unexpected termination of the SMS Services service, but this action failed with the following error: %An instance of the service
    is already running.
    server2.domain.local  9/28/2012 17:11 Service Control Manager The Service Control Manager tried to take a corrective action (Restart the service) after the unexpected termination of the SMS Services service, but this action failed with the following error: %An instance of the service
    is already running.
    • Marked as answer by
      Yan Li_
      Wednesday, October 3, 2012 1:51 AM

  • Remove From My Forums
  • Question

  • I found this script on this site and it works well when I run it locally but when I run it in a domain environment I this error.  Tried everthing I found on this site and others to no avail… I have full access to the domain and there is a full Trust
    between my domain and the other.  I can connect to the other computer via EventViewer but when I try and access the Application log I get the error of Access denied… if you look down the second block of code works when running from a .bat file using
    task Scheduler.  i’m lost here, why would one code work and the other not? is there a way to use credentials in powershell? 

    Get-EventLog : The network path was not found.

    At C:ScriptsEventLogGrabServerLogs.ps1:28 char:25
    +   $AppLog = Get-EventLog <<<<  -LogName Application -EntryType Error -computer $server -Newest 10
        + CategoryInfo          : NotSpecified: (:) [Get-EventLog], IOException
        + FullyQualifiedErrorId : System.IO.IOException,Microsoft.PowerShell.Commands.GetEventLogCommand

    $objExcel = New-Object -comobject Excel.Application
    $objExcel.visible = $False
    $objWorkbook = $objExcel.Workbooks.Add()
    $objSheet = $objWorkbook.Worksheets.Item(1)
    $objSheet.Cells.Item(1,1) = "Server"
    $objSheet.Cells.Item(1,2) = "LogName"
    $objSheet.Cells.Item(1,3) = "Time"
    $objSheet.Cells.Item(1,4) = "Source"
    $objSheet.Cells.Item(1,5) = "Message"
    $objSheetFormat = $objSheet.UsedRange
    $objSheetFormat.Interior.ColorIndex = 19
    $objSheetFormat.Font.ColorIndex = 11
    $objSheetFormat.Font.Bold = $True
    $DT2 = get-date -format MMddyyyy
    $DT = get-date 
    $Dec1 = get-date $Dt.AddDays(-1) 
    $DT
    $Dec1
    $DT2
    
    $row = 1
    
    $servers = gc "C:ScriptsEventLogGrabservers.txt"
    Clear-Host
    foreach ($server in $servers)
    {
      $row = $row + 1
      $AppLog = Get-EventLog -LogName Application -EntryType Error -computer $server -Newest 10
      #$SecLog = Get-EventLog -LogName Security -EntryType Error -computer $server -Newest 5 -ea Silentlycontinue 
      #$SysLog = Get-EventLog -LogName System -EntryType Error -computer $server -Newest 10
      foreach ($Cat in $AppLog,$Syslog,$Seclog)
      {
        if ($cat -is [array])
        {
          if ($AppLog -contains $cat[0]) {$Catname = "Application"}
          #if ($SecLog -contains $cat[0]) {$Catname = "Security"}
          if ($SysLog -contains $cat[0]) {$Catname = "System"}
          Foreach ($event in $cat)
          {
            $objSheet.Cells.Item($row,1).Font.Bold = $True
            $objSheet.Cells.Item($row,1) = $server
            $objSheet.Cells.Item($row,2) = $Catname
            $objSheet.Cells.Item($row,3) = $Event.TimeGenerated
            $objSheet.Cells.Item($row,4) = $Event.Source
            $objSheet.Cells.Item($row,5) = $Event.Message
            $row = $row + 1
          }
        }
      }
    }
    
    $objSheetFormat = $objSheet.UsedRange
    $objSheetFormat.EntireColumn.AutoFit()
    $objSheetFormat.RowHeight = 15
    $objWorkbook.SaveAs("C:ScriptsEventLogGrabEvtLogWorkingWorkbook1_$DT2.xlsx")
    $Script = {C:ScriptsEventLogGrabCopytoIT_Share.bat}
    $Job = Invoke-Command $Script
    cls
    $PCName += @("Server1.domain.local")
    $DT2 = get-date -format MMddyyyy
    $DT = get-date 
    $Dec1 = get-date $Dt.AddDays(-1) 
    $DT
    $Dec1
    $DT2
        get-eventlog -LogName Application -computername $PCName -newest 20 -EntryType Error `
        |Select-Object MachineName, EntryType, Message, TimeGenerated,Source|Where-Object {$_.Timegenerated -gt $Dec1} `
        |export-csv "C:ScriptsEventLogGrabEvtLogWorkingServerEvt_ComPlusLog_$DT2.csv" -NoTypeInformation
    • Edited by

      Thursday, September 20, 2012 9:17 PM

Answers

  • That worked.  I was able to get all the logs after adding the Administrator from the domain that was running the script to the other domains administrators groups.  Now I amy have another issue with the script as it
    seems it is repeating tje rows from one server to the other.  i will need to physcally check that these error actually exist and that the times line up… 2 different servers same error the excel sheet is full of these duplicates.  Thanks for your
    help…

    server1.domain.local 9/28/2012 17:11 Service Control Manager The Service Control Manager tried to take a corrective action (Restart the service) after the unexpected termination of the SMS Services service, but this action failed with the following error: %An instance of the service
    is already running.
    server2.domain.local  9/28/2012 17:11 Service Control Manager The Service Control Manager tried to take a corrective action (Restart the service) after the unexpected termination of the SMS Services service, but this action failed with the following error: %An instance of the service
    is already running.
    • Marked as answer by
      Yan Li_
      Wednesday, October 3, 2012 1:51 AM

Содержание

  1. Служба eventlog не найдена на компьютере windows 10
  2. Служба eventlog не найдена на компьютере windows 10
  3. Служба журнала событий Windows не запускается или недоступна
  4. Служба журнала событий Windows не запускается или не работает
  5. Служба журнала событий недоступна. Убедитесь, что служба работает
  6. Windows не удалось запустить службу журнала событий Windows на локальном компьютере
  7. Система не может найти указанный файл
  8. 6 способов исправить службу журнала событий, недоступную в Windows 10
  9. Служба журнала событий недоступна
  10. 1. Запустите службу журнала Windows.
  11. 2. Значение Regedit
  12. 3. Проверьте разрешения.
  13. 4. Проверьте сохранение журнала.
  14. 5. Очистите старые журналы
  15. 6. Резервное копирование и переустановка Windows.
  16. В заключение: служба журнала событий недоступна

Служба eventlog не найдена на компьютере windows 10

moderator

Сообщения: 52168
Благодарности: 15064

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

moderator

Сообщения: 52168
Благодарности: 15064

» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″> » width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>

moderator

Сообщения: 52168
Благодарности: 15064

terrybrn, в этот раздел:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlWMIAutologger
не лазили, случайно? Параметр Start не меняли в ветках EventLog-Application, EventLog-Security, EventLog-System?

Служба eventlog не найдена на компьютере windows 10

moderator

Сообщения: 52168
Благодарности: 15064

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

Источник » width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>

moderator

Сообщения: 52168
Благодарности: 15064

moderator

Сообщения: 52168
Благодарности: 15064

terrybrn, в этот раздел:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlWMIAutologger
не лазили, случайно? Параметр Start не меняли в ветках EventLog-Application, EventLog-Security, EventLog-System?

» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″> Источник

Служба журнала событий Windows не запускается или недоступна

Служба журнала событий Windows поддерживает набор журналов событий, которые система, компоненты системы и приложения используют для записи событий. Служба предоставляет функции, которые позволяют программам вести журналы событий и управлять ими, а также выполнять операции с журналами, такие как архивирование и очистка. Таким образом, администраторы могут вести журналы событий и выполнять административные задачи, требующие прав администратора.

Служба журнала событий Windows не запускается или не работает

По какой-то неизвестной причине, если вы обнаружите, что у вас возникают проблемы с запуском следующего, вполне возможно, что одной из причин может быть то, что служба журнала событий Windows не работает.

В таком случае вы можете получить сообщения об ошибках, такие как:

Служба журнала событий недоступна. Убедитесь, что служба работает

Windows не удалось запустить службу журнала событий Windows на локальном компьютере

Сначала перезагрузите систему и посмотрите, поможет ли это. Иногда простой перезапуск помогает повторно инициализировать этот сервис. Если журнал событий Windows отображается как запущенный, перезапустите его из диспетчера служб.

Чтобы проверить, запущена или остановлена ​​служба журнала событий Windows, запустите services.msc и нажмите Enter, чтобы открыть диспетчер служб. Здесь снова щелкните правой кнопкой мыши Службу журнала событий Windows и проверьте ее свойства.

lazy placeholder

lazy placeholder

Также убедитесь, что на вкладке «Восстановление» во всех трех раскрывающихся списках отображается опция «Перезапустить службу» в случае сбоя. Перезагрузите, если требуется.

lazy placeholder

Иногда служба журнала событий Windows по-прежнему не запускается, и вместо этого вы можете получить следующее сообщение об ошибке:

Система не может найти указанный файл

В этом случае откройте следующую папку:

C: Windows System32 winevt Logs

Вы также можете сделать следующее.

Откройте редактор реестра и перейдите к следующему ключу:

HKEY_LOCAL_MACHINE SYSTEM CurrentControlSet Services EventLog

lazy placeholder

Если это по-прежнему не помогает, запустите средство проверки системных файлов и просмотрите его журналы.

Источник

6 способов исправить службу журнала событий, недоступную в Windows 10

«Служба журнала событий недоступна» — это хорошо известная ошибка Windows. Я неоднократно сталкивался с этой проблемой за время длительного использования Windows. В большинстве случаев причиной является либо испорченные права доступа к файлам, либо невозможность перезапуска службы событий журнала Windows. Вот как вы можете быстро все это исправить.

Служба журнала событий недоступна

Что такое служба журнала событий?

Служба журнала событий, как следует из названия, представляет собой встроенную служебную программу Windows. Расположение программы журнала событий: C: Windows System32 svchost.exe. По сути, он регистрирует всю информацию, а также сообщения об ошибках в текстовом файле. Большинство внутренних системных заданий Windows зависят от службы журнала событий Windows. Горстка приложений Windows, таких как расписание задач, календарь или почта, не будет работать должным образом без этой службы. Следовательно, важно убедиться, что служба журнала событий Windows запущена и работает.

После этого, прежде чем мы перейдем к шагам по устранению неполадок, я бы порекомендовал вам сначала попробовать старый добрый перезапуск. Если это не сработает, мы можем продолжить работу с помощью следующих методов.

1. Запустите службу журнала Windows.

Прежде всего, мы можем попробовать запустить службу журнала событий Windows вручную. Для этого перейдите в меню «Выполнить», нажав Win + R, введите services.msc и нажмите Enter.

services msc

В меню «Службы» перейдите к службе журнала событий Windows.

windows log service in services msc

Щелкните правой кнопкой мыши службу журнала событий Windows и нажмите кнопку Пуск. Если служба уже запущена, нажмите «Перезагрузить». Вам также может быть предложено ввести пароль администратора, введите его соответственно.

stop windows event log service msc

После успешного запуска службы журнала событий Windows ошибка должна быть устранена. Кроме того, убедитесь, что для параметра Тип запуска службы установлено значение Автоматически. Если это Вручную или пусто, вы можете изменить его в Свойствах.

2. Значение Regedit

Если вы не можете запустить службу журнала событий Windows, возможно, возникли проблемы с владельцем службы журнала событий Windows. Чтобы исправить это, нам нужно сначала проверить и убедиться, что владелец программы журнала Windows указан правильно. Это нужно сделать через редактор реестра.

Чтобы открыть редактор реестра, нажмите Win + R для доступа к меню «Выполнить», введите regedit и нажмите Enter.

regedit run menu

В меню редактора реестра скопируйте и вставьте следующий URL-адрес.

HKEY_LOCAL_MACHINE SYSTEM CurrentControlSet services eventlog

regedit url for registry editor

В папке журнала событий вы найдете ключ под названием «Имя объекта». Убедитесь, что значение ключа — NL AUTHORITY LocalService. Если значение пустое или другое, дважды щелкните его, чтобы изменить значение.

object name key and value

Во всплывающем окне измените данные значения на NL Authority LocalService. После этого нажмите кнопку ОК.

object name value nlauthority

Теперь вы можете попробовать перезапустить службу журнала событий Windows из меню служб. Если у вас все еще возникают проблемы, переходите к следующему шагу.

3. Проверьте разрешения.

Еще одна причина сбоя запуска службы журнала событий Windows — неправильные разрешения для каталога журналов. Чтобы исправить это, перейдите в проводник Windows и скопируйте и вставьте следующий URL.

C: Windows System32 winevt Logs

Щелкните правой кнопкой мыши папку «Журналы» и выберите «Свойства».

winevt log right click properties

В меню «Свойства» перейдите на вкладку «Безопасность».

security tab properties winevt log

На вкладке «Безопасность» щелкните профиль «СИСТЕМА» и убедитесь, что у него есть все разрешения на вкладке «Разрешения». После профиля SYSTEM проверьте наличие профилей администраторов и журнала событий.

system administrators event log full permission

Если для учетной записи не предоставлены полные разрешения, нажмите кнопку «Изменить» и предоставьте необходимые разрешения. Вы все еще сталкиваетесь с ошибкой «Служба журнала событий недоступна» на вашем компьютере с Windows?

4. Проверьте сохранение журнала.

Если описанные выше методы не устранили проблему, возможно, проблемы с заполнением фактических файлов журнала. Мы можем проверить статус файлов журнала через собственное приложение Window Viewer.

Перейдите в меню «Пуск» и введите «Просмотр событий». Когда появятся результаты, нажмите «Запуск от имени администратора».

run as administrator event viewer

В окне просмотра событий щелкните Журналы Windows. В Windows вы найдете журналы приложений, безопасности, установки, системы и перенаправленных событий. Нам нужно проверять каждое событие индивидуально. Но сначала давайте проверим журналы приложений.

Справа вы увидите параметр «Свойства». Щелкните по нему, чтобы открыть свойства журналов приложений.

properties tab on windows logs

Во всплывающем окне «Свойства журнала» убедитесь, что отмечена кнопка «Перезаписывать события по мере необходимости». Это гарантирует, что когда файлы журнала будут заполнены, они будут перезаписаны. Затем нажмите кнопку ОК.

select overwrite as needed for logs

Подобно свойствам приложения, нам нужно проверить другие 4 журнала на наличие той же опции. После этого перезагрузите систему Windows. Затем попробуйте перезапустить службу журнала событий Windows. Он должен начать нормально работать.

5. Очистите старые журналы

Даже после предоставления разрешений и полномочий, если служба событий журнала Windows не запускается, мы можем выполнить общую очистку папки RtBackup. Папка RtBackup содержит журналы событий приложений, ядер и системных проблем в реальном времени. Иногда более старые журналы могут вызывать сбой в работе службы журнала событий Windows.

Однако очистить эту папку непросто. Вам придется загрузиться в безопасном режиме и также изменить пару разрешений. Самый простой способ загрузиться в безопасном режиме — через конфигурацию Windows. Нажмите Win + R, чтобы вызвать меню «Выполнить», введите msconfig и нажмите Enter.

msconfig in run menu

Щелкните вкладку «Загрузка» и установите флажок «Безопасная загрузка». Затем нажмите кнопку ОК.

safe boot in boot menu

После этого вы можете перезагрузить систему.

restart windows system

Теперь Windows должна загрузиться в безопасном режиме.

windows 10 safe mode

В безопасном режиме перейдите в следующее расположение файла.

C: Windows System32 LogFiles WMI RtBackup

По умолчанию папка RtBackup принадлежит Системе, и вы не можете открыть или удалить папку. Следовательно, щелкните его правой кнопкой мыши и выберите Свойства.

rtbackup folder properties

В меню «Свойства» перейдите на вкладку «Безопасность» и нажмите кнопку «Дополнительно».

Когда откроется вкладка «Расширенная безопасность», щелкните ссылку «Изменить» рядом с разделом «Владелец».

change owner of rtbackup folder

Во всплывающем окне введите свое имя пользователя в текстовое поле «Введите имя объекта для выбора» и нажмите кнопку «Проверить имена». Как только он определит ваше имя пользователя, нажмите кнопку ОК.

Если вы не знаете свое имя пользователя, перейдите в командную строку и просто введите whoami.

change owner to current user rtbackup

В меню «Расширенная безопасность» установите флажок «Заменить владельца подконтейнеров и объектов». Затем нажмите кнопку ОК, чтобы сохранить изменения.

replace owner of containers and subcontainers rtbackup

После этого вы можете щелкнуть правой кнопкой мыши папку RtBackup и удалить ее или даже переименовать.

delete rtBackup folder

Затем перезагрузите компьютер с Windows, и проблема должна быть решена.

6. Резервное копирование и переустановка Windows.

Если ни один из вышеперечисленных способов не помог, к сожалению, придется переустановить Windows. Прежде всего, сделайте резервную копию своей машины с помощью стороннего бесплатного приложения для резервного копирования, прежде чем продолжить переустановку.

В заключение: служба журнала событий недоступна

Это были 5 изящных способов исправить ошибку Windows Event Log Service is Unavailable. Как только это будет исправлено, вы сможете нормально использовать свой компьютер с Windows.

Также читайте: 6 способов исправить ошибку 87 флага отложенного автозапуска в Windows 10

Источник

Adblock
detector

Содержание

  1. Служба журнала событий Windows не запускается или недоступна
  2. Служба журнала событий Windows не запускается или не работает
  3. Служба журнала событий недоступна. Убедитесь, что служба работает
  4. Windows не удалось запустить службу журнала событий Windows на локальном компьютере
  5. Система не может найти указанный файл
  6. Служба журнала событий недоступна windows 10
  7. Где находится журнал событий и как его открыть
  8. Что делать, если журнал событий не открывается
  9. Структура просмотрщика журнала событий
  10. Как искать в журналах событий интересующие сведения
  11. Как пользоваться функцией фильтрации
  12. Как создавать настраиваемые представления
  13. Источники, уровни и коды событий. Как понять, что означает конкретный код
  14. Get System Info – альтернатива стандартному просмотрщику Windows

Служба журнала событий Windows не запускается или недоступна

Служба журнала событий Windows поддерживает набор журналов событий, которые система, компоненты системы и приложения используют для записи событий. Служба предоставляет функции, которые позволяют программам вести журналы событий и управлять ими, а также выполнять операции с журналами, такие как архивирование и очистка. Таким образом, администраторы могут вести журналы событий и выполнять административные задачи, требующие прав администратора.

Служба журнала событий Windows не запускается или не работает

По какой-то неизвестной причине, если вы обнаружите, что у вас возникают проблемы с запуском следующего, вполне возможно, что одной из причин может быть то, что служба журнала событий Windows не работает.

  • Диспетчер задач
  • Календарь событий Windows
  • Папки обмена сообщениями

В таком случае вы можете получить сообщения об ошибках, такие как:

Служба журнала событий недоступна. Убедитесь, что служба работает

Windows не удалось запустить службу журнала событий Windows на локальном компьютере

Сначала перезагрузите систему и посмотрите, поможет ли это. Иногда простой перезапуск помогает повторно инициализировать этот сервис. Если журнал событий Windows отображается как запущенный, перезапустите его из диспетчера служб.

Чтобы проверить, запущена или остановлена ​​служба журнала событий Windows, запустите services.msc и нажмите Enter, чтобы открыть диспетчер служб. Здесь снова щелкните правой кнопкой мыши Службу журнала событий Windows и проверьте ее свойства.

Убедитесь, что тип запуска установлен на Автоматически и что службы Запущены ; и что он работает в учетной записи Локальная служба .

Также убедитесь, что на вкладке «Восстановление» во всех трех раскрывающихся списках отображается опция «Перезапустить службу» в случае сбоя. Перезагрузите, если требуется.

Иногда служба журнала событий Windows по-прежнему не запускается, и вместо этого вы можете получить следующее сообщение об ошибке:

Система не может найти указанный файл

В этом случае откройте следующую папку:

C: Windows System32 winevt Logs

Эта папка журналов содержит журналы событий в формате .evtx и может быть прочитана только с помощью средства просмотра событий . Дайте этой папке журналов Права на чтение и запись и посмотрите, поможет ли это.

Вы также можете сделать следующее.

Откройте редактор реестра и перейдите к следующему ключу:

HKEY_LOCAL_MACHINE SYSTEM CurrentControlSet Services EventLog

Дважды нажмите ObjectName и убедитесь, что его значение установлено в NT AUTHORITY LocalService . Если это не так, то измените его.

Если это по-прежнему не помогает, запустите средство проверки системных файлов и просмотрите его журналы.

Служба журнала событий недоступна windows 10

Сообщения: 51908
Благодарности: 14931

Конфигурация компьютера
Материнская плата: ASUS P8Z77-V LE PLUS
HDD: Samsung SSD 850 PRO 256 Гб, WD Green WD20EZRX 2 Тб
Звук: Realtek ALC889 HD Audio
CD/DVD: ASUS DRW-24B5ST
ОС: Windows 8.1 Pro x64
Прочее: корпус: Fractal Design Define R4

terrybrn, код 0x1069 означает ERROR_WMI_INSTANCE_NOT_FOUND — «The instance name passed was not recognized as valid by a WMI data provider».

Нажмите Win+R -> введите services.msc -> служба Инструментарий управления Windows (Winmgmt) работает? Тип запуска: Автоматически?

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.

Сообщения: 51908
Благодарности: 14931

» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>

Конфигурация компьютера
Материнская плата: ASUS P8Z77-V LE PLUS
HDD: Samsung SSD 850 PRO 256 Гб, WD Green WD20EZRX 2 Тб
Звук: Realtek ALC889 HD Audio
CD/DVD: ASUS DRW-24B5ST
ОС: Windows 8.1 Pro x64
Прочее: корпус: Fractal Design Define R4

» width=»100%» style=»BORDER-RIGHT: #719bd9 1px solid; BORDER-LEFT: #719bd9 1px solid; BORDER-BOTTOM: #719bd9 1px solid» cellpadding=»6″ cellspacing=»0″ border=»0″>

Сообщения: 51908
Благодарности: 14931

Конфигурация компьютера
Материнская плата: ASUS P8Z77-V LE PLUS
HDD: Samsung SSD 850 PRO 256 Гб, WD Green WD20EZRX 2 Тб
Звук: Realtek ALC889 HD Audio
CD/DVD: ASUS DRW-24B5ST
ОС: Windows 8.1 Pro x64
Прочее: корпус: Fractal Design Define R4

terrybrn, в этот раздел:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlWMIAutologger
не лазили, случайно? Параметр Start не меняли в ветках EventLog-Application, EventLog-Security, EventLog-System?

Это сообщение посчитали полезным следующие участники:

События – это любые действия, которые происходят на компьютере: включение, выключение, вход в систему, запуск приложений, нажатия клавиш и т. д. А журнал событий Виндовс – это хранилище, где накапливаются сведения о наиболее значимых действиях. Просмотр событий помогает администраторам и разработчикам ПО находить причины сбоев в работе оборудования, компонентов системы и программ, а также следить за безопасностью в корпоративных сетях. Итак, разберемся, где находится журнал событий в Windows 10, как его открывать, просматривать и анализировать.

Где находится журнал событий и как его открыть

Постоянная «прописка» файла просмотрщика журнала событий – eventvwr.msc, – папка Windowssystem32. Но ради доступа к нему никто в эту папку, разумеется, не лазит, ведь есть способы проще. Вот они:

  • Главное меню Windows – «Пуск». Щелкать по его кнопке следует не левой, а правой клавишей мыши. Пункт «Просмотр событий» – четвертый сверху.

  • Системный поиск – кнопка со значком в виде лупы возле «Пуска». Достаточно начать вводить в поисковую строку слово «просм…» – и вот он, нашелся.

  • Виндовая утилита «Выполнить» (Run) просто создана для тех, кто предпочитает горячие клавиши. Нажмите на клавиатуре Windows+К (русская), вбейте в строку «Открыть» команду eventvwr (имя файла просмотрщика) и щелкните ОК.

  • Командная строка или консоль Powershell (их тоже удобно открывать через контекстное меню кнопки Пуск). Для запуска журнала событий снова введите eventvwr и щелкните Enter.

  • Старая добрая Панель управления (кстати, если желаете вернуть ее в контекст Пуска, читайте эту статью). Перейдите в раздел «Система и безопасность», спуститесь вниз окна до пункта «Администрирование» и кликните «Просмотр журналов событий».

  • Системная утилита «Параметры», пришедшая на смену панели управления. Зарываться в ее недра – то еще удовольствие, но можно сделать проще – начать вбивать в строку поиска слово «администрирование». Следом просто перейдите в найденный раздел и щелкните ярлык просмотрщика.

  • НахОдите журнал событий Windows увлекательным чтивом? Тогда, возможно, вам понравится идея держать его всегда под рукой. Чтобы поместить ярлык просмотрщика на рабочий стол, зайдите любым из способов в раздел панели управления «Администрирование», скопируйте ярлык нажатием клавиш Ctrl+C, щелкните мышкой по рабочему столу и нажмите Ctrl+V.

Что делать, если журнал событий не открывается

За работу этого системного компонента отвечает одноименная служба. И самая частая причина проблем с его открытием – остановка службы.

Чтобы проверить эту версию и восстановить работу просмотрщика, откройте оснастку «Службы». Проще всего это сделать через Диспетчер задач: перейдите в нем на вкладку «Службы» и кликните внизу окна «Открыть службы».

Затем найдите в списке служб «Журнал событий Windows» и, если она остановлена, нажмите кнопку запуска (play) на верхней панели окна.

Служба не стартует? Или она запущена, но журнал все равно недоступен? Подобное может быть вызвано следующим:

  • Ваша ученая запись ограничена в правах доступа политиками безопасности.
  • В правах ограничена системная учетная запись Local Service, от имени которой работает журнал событий.
  • Некоторые системные компоненты повреждены или заблокированы вредоносной программой.

Обойти ограничения политик безопасности, если у вашей учетки нет административных полномочий, скорее всего, не получится. В остальных случаях проблему, как правило, удается решить стандартными средствами восстановления Windows:

  • Откатом на контрольную точку, созданную, когда всё работало исправно.
  • Запуском утилиты проверки и восстановления защищенных системных файлов sfc.exe –scannow в командной строке.
  • Сканированием дисков на предмет вирусного заражения.
  • Восстановлением прав доступа системных учетных записей к папкам WindowsSystem32winevt и System32LogFiles. Рабочие настройки показаны на скриншотах ниже.

Структура просмотрщика журнала событий

Утилита просмотра событий не слишком дружественна к неопытному пользователю. Интуитивно понятной ее точно не назовешь. Но, несмотря на устрашающий вид, юзать ее вполне можно.

Левая часть окна содержит каталоги журналов, среди которых есть 2 основных. Это журналы Windows, где хранятся записи о событиях операционной системы; и журналы приложений и служб, куда ведутся записи о работе служб и установленных программ. Каталог «Настраиваемые представления» содержит пользовательские выборки – группы событий, отсортированных по какому-либо признаку, например, по коду, по типу, по дате или по всему сразу.

Середина окна отображает выбранный журнал. В верхней части находится таблица событий, где указаны их уровни, даты, источники, коды и категории задачи. Под ней – раздел детальной информации о конкретных записях.

Правая сторона содержит меню доступных операций с журналами.

Как искать в журналах событий интересующие сведения

Просмотр всех записей подряд неудобен и неинформативен. Для облегчения поиска только интересующих данных используют инструмент «Фильтр текущего журнала», который позволяет исключить из показа всё лишнее. Он становится доступным в меню «Действия» при выделении мышью какого-либо журнала.

Как пользоваться функцией фильтрации

Рассмотрим на конкретном примере. Допустим, вас интересуют записи об ошибках, критических событиях и предупреждениях за последнюю неделю. Источник информации – журнал «Система». Выбираем его в каталоге Windows и нажимаем «Фильтр текущего журнала».

Далее заполняем вкладку «Фильтр»:

  • Из списка «Дата» выбираем последние 7 дней.
  • В разделе «Уровень события» отмечаем критическое, ошибка и предупреждение.
  • В списке «Источники событий» находим интересующий параметр. Если он неизвестен, выбираем все.
  • Указываем коды событий (event ID), о которых собираем сведения.
  • Если нужно, отмечаем ключевые слова для сужения круга поиска и определяем пользователя (если интересуют сведения о конкретной учетной записи).

Вот, как выглядит журнал после того, как в нем осталось только то, что мы искали:

Читать его стало гораздо удобнее.

Как создавать настраиваемые представления

Настраиваемые представления – это, как сказано выше, пользовательские выборки событий, сохраненные в отдельный каталог. Отличие их от обычных фильтров лишь в том, что они сохраняются в отдельные файлы и продолжают пополняться записями, которые попадают под их критерии.

Чтобы создать настраиваемое представление, сделайте следующее:

  • Выделите в разделе каталогов интересующий журнал.
  • Кликните пункт «Создать настраиваемое представление» в разделе «Действие».
  • Заполните настройки окошка «Фильтр» по примеру выше.
  • Сохраните фильтр под любым именем в выбранный каталог.

В дальнейшем настраиваемые представления можно редактировать, копировать, удалять, экспортировать в файлы .xml, сохранять как журналы событий формата .evtx и привязывать к ним задачи планировщика.

Источники, уровни и коды событий. Как понять, что означает конкретный код

Источники событий – это компоненты ОС, драйверы, приложения или даже их отдельные составляющие, которые создают записи в журналах.

Уровни событий – это показатели их значимости. Все записи журналов отнесены к одному из шести уровней:

  • Критическая ошибка указывает на самый серьезный сбой, который привел к отказу породившего его источника без возможности самостоятельного восстановления. Пример внешнего проявления такого сбоя – синий экран смерти Windows (BSoD) или внезапная перезагрузка компьютера.
  • Ошибка тоже указывает на сбой, но с менее критичными последствиями для работы системы. Например, вылет программы без сохранения данных из-за нехватки ресурсов, ошибки запуска служб и т. п.
  • Предупреждение – запись, сообщающая о неполадках, которые негативно влияют на работу системы, но не приводят к сбоям, а также о возможности возникновения ошибок в дальнейшем, если не устранить их причину. Пример: приложение запускалось дольше, чем обычно, что привело к замедлению загрузки системы.
  • Уведомление – обычное информационное сообщение, например, о том, что операционная система приступила к установке обновления.
  • Успешный отчет (аудит) – сообщение, информирующее об успехе какого-либо события. Примеры: программа успешно установлена, пользователь успешно вошел в учетную запись.
  • Неуспешный отчет (аудит) – сообщение о неуспешном завершении операции. Например, установка программы не была завершена из-за отмены действия пользователем.

Код (event ID) – это число, которое указывает на категорию события. Например, записи, имеющие отношение к загрузке Windows, обозначаются кодами 100-110, а к завершению ее работы – кодами 200-210.

Для поиска дополнительной информации по конкретному коду вместе с источником события удобно использовать веб-ресурс eventid.net Он хоть и англоязычный, но пользоваться им несложно.

Код, взятый из журнала событий (на скриншоте ниже), вводим в поле «Enter Windows event id», источник – в «Event source». Нажимаем кнопку «Search» – и внизу появляется табличка с расшифровкой события и комментариями пользователей, в которых люди делятся советами по устранению связанных с ним проблем.

Get System Info – альтернатива стандартному просмотрщику Windows

Не нравится просматривать журналы через стандартное приложение винды? Существуют альтернативы, которые представляют информацию в более наглядной и удобной для анализа форме. Одна из них – утилита Лаборатории Касперского Get System Info .

Get System Info отображает различные сведения об операционной системе, установленных программах, настройках сети, устройствах, драйверах и т. д. Записи журнала событий – лишь один из его показателей.

Преимущество этой утилиты перед стандартным средством Виндовс заключается в удобстве просмотра и показе всесторонних сведений о компьютере, что облегчает диагностику неполадок. А недостаток – в том, что она записывает не все, а только последние и наиболее значимые события.

Get System Info не требует установки на ПК, но для прочтения результатов ее придется загрузить на сайт-анализатор, то есть нужен доступ в Интернет.

Как пользоваться Get System Info:

  • Запустите утилиту с правами амина. Перед нажатием кнопки «Start» укажите папку сохранения лога (по умолчанию это рабочий стол) и отметьте флажком пункт «IncludeWindowseventlogs».

  • После того как на рабочем столе или в папке, которую вы указали, появится архивный файл с именем «GSI6_Имя_ПК_user_дата_ и т.д.», откройте в браузере сайт getsysteminfo.com и загрузите архив туда.

  • После загрузки отчета на getsysteminfo.com зайдите на вкладку «Свойства системы» и откройте раздел «Журнал событий».

Утилита собирает сведения из журналов «Система» и «Приложения». События отображаются в хронологическом порядке, каждый уровень выделен своим цветом. Для просмотра информации о конкретной записи достаточно щелкнуть мышью по строке.

Настраиваемых представлений и фильтрации здесь нет, зато есть поиск и функция сортировки записей.

Строка поиска по журналам и выпадающий список «Показывать количество элементов» расположены над таблицей. А чтобы отсортировать данные по типу, дате и времени, источнику, категории, коду, файлу или пользователю, достаточно нажать на заголовок нужного столбца.

Сведения о событиях, которые собирает Get System Info, очень помогают найти источник неполадки в работе компьютера, если он связан с оборудованием, Windows или программным обеспечением. Если же вас интересуют данные о конкретном приложении, системном компоненте или безопасности, придется воспользоваться стандартным просмотрщиком. Тем более что вы теперь знаете, как его открывать без лишних усилий.

Adblock
detector

0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest

0 комментариев
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии

А вот еще интересные материалы:

  • Яшка сломя голову остановился исправьте ошибки
  • Ясность цели позволяет целеустремленно добиваться намеченного исправьте ошибки
  • Ясность цели позволяет целеустремленно добиваться намеченного где ошибка
  • Get contact ошибка 5003 как исправить
  • Get contact ошибка 5001 как избавиться