Windows Event Log Viewer Windows Event Log Viewer

Stáhněte si program Prohlížeč a monitorování protokolů událostí systému Windows

Prohlížeč a monitorování protokolů událostí systému Windows otevírá živé protokoly Windows i soubory .evtx přinesené z jiného počítače, vysvětlí, co které ID události znamená, a upozorní vás, když se spustí pravidlo, které jste nastavili.

Windows 11 / 10Bezplatná zkušební verze, bez registrace
Windows Event Log Viewer Snímek obrazovky.
Server se ve tři ráno restartuje a nikdo neví proč. Uživatel se nemůže přihlásit a přísahá, že heslo zadává správně. Windows už si odpověď zapsaly. SoftOrbits Prohlížeč protokolů událostí Windows otevře protokol událostí, vyfiltruje z něj události, na kterých záleží, a každou vysvětlí srozumitelnými slovy. Čte živé protokoly vašeho vlastního počítače, stejné protokoly na počítačích, které spravujete, i soubory zkopírované z cizího počítače.

Jak stáhnout a používat program Prohlížeč a monitorování protokolů událostí systému Windows

Nainstalujte program.
1

Nainstalujte program

Stáhněte si program Prohlížeč a monitorování protokolů událostí systému Windows a spusťte instalátor. Není potřeba žádný účet ani e-mailová adresa. Program se otevře s prázdným oknem a se stromem protokolů daného počítače vlevo, takže ke každému protokolu se dostanete jedním kliknutím.

Otevřete protokol.
2

Otevřete protokol

Vyberte libovolný živý protokol v počítači nebo otevřete soubor .evtx, který vám poslal kolega. Protokol s 34 215 záznamy se zaindexuje za méně než půl sekundy. Souboru s 300 000 záznamy to napoprvé trvá asi čtyři sekundy; poté už skoky v něm zaberou milisekundy.

Zužte protokol na samotný incident.
3

Zužte protokol na samotný incident

Nastavte časové okno, úroveň, ID události nebo název účtu. Tři domněnky ověříte za minutu. Pole „ID události" přijímá také rozsahy a výjimky, například 10,100-200!150.

Přečtěte si událost a pak ji nechte hlídat.
4

Přečtěte si událost a pak ji nechte hlídat

Otevřete událost a vestavěná příručka vám srozumitelně vysvětlí její kód a pole. Vytvořte pravidlo pro událost, která nesmí nikdy projít bez povšimnutí, a program bude protokol událostí sledovat za vás. Další taková událost se objeví v oznamovací oblasti, zatímco pracujete v jiném okně.

Přečtěte si protokol na počítači na druhém konci chodby.

Přečtěte si protokol na počítači na druhém konci chodby

Prohlížeč a monitorování protokolů událostí systému Windows čte protokoly událostí z jiných počítačů v síti. Připojený počítač je ve stejném stromu jako váš vlastní a ke každému protokolu se dostanete jedním kliknutím. V doméně program použije účet Windows, pod kterým už pracujete, a heslo nevyžaduje. Všude jinde stačí jednou zadat uživatele a heslo. Heslo zůstává v paměti, dokud je program otevřený, a nikdy se neukládá. Připojení využívá RPC, takže vzdálený počítač musí ve firewallu povolit vzdálený přístup k protokolu událostí - je to stejné pravidlo, jaké potřebuje Prohlížeč událostí. Vestavěné prohledání sítě zkontroluje podsíť /24 asi za čtyři sekundy a oznámí, které z jejích 254 adres odpovídají.

Forenzní režim najde záznamy, které už v protokolu nejsou

Každý blok EVTX začíná stejnými osmi bajty a je dlouhý přesně 65 536 bajtů. Forenzní režim této struktury využívá: prochází soubor, obraz disku nebo celý disk bajt po bajtu, ignoruje hlavičku souboru a nachází bloky, ke kterým se běžná čtečka nedostane. Dokáže obnovit záznamy, které zůstaly ve volném místě po smazání nebo rotaci protokolu, a přečíst protokol se zničenou hlavičkou. Z testovacího souboru s vymazanou hlavičkou obnovil 23 367 událostí z 316 bloků asi za sekundu a půl. Duplicitní bloky rozpozná a zobrazí jen jednou, takže prohledání disku neukáže tytéž události třikrát. V programu jej najdete v nabídce „Soubor" jako „Hloubkové hledání ztracených událostí".

Forenzní režim najde záznamy, které už v protokolu nejsou.
Jediný řádek, který vysvětlí výpadek.

Jediný řádek, který vysvětlí výpadek

Prohlížeč a monitorování protokolů událostí systému Windows zúží protokol „Systém" s 34 232 záznamy na 615 záznamů odpovídajících vašemu filtru za 49 ms. Další domněnku můžete ověřit okamžitě.

ID události 41 konečně něco říká

Poctivý překlad ID události 41 zní „počítač se vypnul bez korektního ukončení". Samotný protokol to nikdy neřekne. Windows uchovávají znění událostí uvnitř programu, který je zapsal, takže protokol přenesený z jiného počítače obvykle hlásí „Popis pro ID události nebyl nalezen". Naše příručka vysvětluje 181 událostí běžným jazykem. Na pracovním počítači s Windows, na kterém jsme měřili, to pokrylo 94,6 procenta protokolu.

ID události 41 konečně něco říká.
Dozvíte se o tom dřív, než uživatel zavolá.

Dozvíte se o tom dřív, než uživatel zavolá

Neúspěšná přihlášení každých deset minut vypadají v grafu jako útok. Sledování protokolu událostí Windows je tady jediné pravidlo: toto ID události, tento protokol, tento účet. Program čte protokol dál, zatímco pracujete, a pak zobrazí oznámení v oznamovací oblasti. Pravidlo, které jsme testovali na události 4625, se spustilo při skutečném neúspěšném přihlášení, ne při umělé události nastražené kvůli snímku obrazovky.

Otevře protokol, který vestavěný prohlížeč odmítne

U hlášení „Soubor protokolu událostí je poškozen (1500)" to Prohlížeč událostí vzdává, často proto, že se poškodila hlavička, zatímco události zůstaly. Forenzní režim poškozenou hlavičku přeskočí a záznamy vytáhne. Otevře také soubor zkopírovaný z počítače, který nenastartuje.

Otevře protokol, který vestavěný prohlížeč odmítne.

Dva protokoly, jedna časová osa

Slučte protokoly událostí „Aplikace" a „Systém" do jedné časové osy a seřaďte je společně: 57 609 událostí se přeřadí za 16 ms. Když několik záznamů nese stejnou hodnotu pole, sledujte celý řetězec. V rušném protokolu „Aplikace" se tak 23 321 řádků zúžilo na 419 řádků patřících ke stejnému incidentu za 43 ms.

Hotové přehledy

Patnáct připravených pohledů pokrývá běžná hledání: kdo se přihlásil, komu se přihlášení nepodařilo, proč se počítač restartoval, nové služby a potíže s diskem a systémem souborů. Vyberte jeden z nich a pak jej zužte textovým hledáním v celém protokolu.

Export, který se hodí do hlášení

Export zapisuje CSV a Excel pro čísla, HTML a PDF pro zprávu o incidentu a řádky přímo do tabulky MS SQL Serveru. Dorazilo tam 23 317 řádků za 3,5 sekundy a jejich počet souhlasil s kontrolním počtem ze samostatného klienta SQL.

Vaše nastavení tu zítra bude pořád

Pracovní prostory ukládají karty, filtry a sloupce, takže stejné šetření můžete příští týden znovu otevřít. Dvě karty se vrátily s 1 978 a 4 604 událostmi za stejných podmínek. Snímek zmrazí samotný výběr, takže se v něm později nic nezmění.

Pohled analyzátoru protokolu událostí

Souhrnný pohled seskupí protokol podle zdroje, kódu nebo dne, takže ještě před přečtením jediného záznamu vidíte, že většinu včerejších chyb způsobil jeden ovladač. Pokud vám ve standardní tabulce chybí některé pole, přidejte si je jako vlastní sloupec.

Každý protokol, živý i na disku

Otevírá živé protokoly „Aplikace", „Systém", „Zabezpečení" a „Instalace" a také vše pod položkou „Protokoly aplikací a služeb". Otevírá i soubory, včetně toho, který vám kolega poslal e-mailem, a staršího formátu .evt, který po sobě zanechaly počítače s XP a Serverem 2003.

Windows Event Log Viewer
Windows Event Log ViewerStáhněte si program Prohlížeč a monitorování protokolů událostí systému Windows, otevřete protokol, který vás trápí celý týden, a zjistěte, co se doopravdy stalo.

Komu se hodí nástroj Prohlížeč a monitorování protokolů událostí systému Windows

Pro správce IT

Jeden člověk udržuje v chodu dvacet počítačů. Když se v noci restartuje souborový server, odpověď dá ID události 1074 nebo 41, jenže najít ji a ukázat šéfovi zabere deset minut.

Pro helpdesk a externí IT podporu

Protokoly k vám dorazí jako příloha od klienta, do jehož sítě nemáte přístup. Soubor se otevře s vysvětlenými událostmi, takže odpověď najdete přímo v protokolu.

Pro pokročilé uživatele

Váš vlastní počítač spadne ze hry a sám se restartuje nebo ukáže modrou obrazovku. Přečtěte si události 6008 a 41, podívejte se, kdy to začalo, a ověřte, co se stalo těsně předtím.

Windows Event Log Viewer
Windows Event Log Viewer
Cena
z CZK 909 / měsíc
Verze
3.2
Velikost souboru
72 Mb
Naposledy aktualizováno dne
10/09/26
System Requirements
  • Windows 11/10/8.1/8/7 (32/64 bit)
  • Intel i3, AMD Ryzen 5 nebo vyšší
  • 4 GB RAM nebo vyšší
  • NVIDIA® GeForce® řady 8 a 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ řada, Radeon™ R5 M230 nebo vyšší grafická karta s aktuálními ovladači
  • Rozlišení obrazovky 1280 × 768, 32bitová barva
  • 1 GB volného místa na pevném disku nebo vyšší

Často kladené otázky

Do složky C:\\Windows\\System32\\winevt\\Logs. To je umístění protokolů událostí Windows, kde má každý protokol jeden soubor .evtx pojmenovaný po něm. Když počítač nenastartuje, vytáhněte soubor z této složky pomocí záchranného disku a přečtěte si jej na počítači, který ještě funguje.

Otevřete soubor z programu, nebo na něj po nastavení přidružení dvakrát klikněte v Průzkumníku. Čte se jako protokol z vašeho vlastního počítače, bez importu a bez instalace čehokoli na počítači, ze kterého soubor pochází. Popisy událostí přitom zůstávají k dispozici, což u cizího protokolu běžně neplatí.

EVTX je binární formát protokolu, který Windows používají od verze Vista. Zapisuje se po blocích a v textovém editoru jej nepřečtete. Starší počítače s Windows XP a Serverem 2003 místo něj zapisovaly formát .evt. Tento prohlížeč souborů protokolů čte oba.

Protokol událostí „Zabezpečení" používá pro neúspěch ID události 4625 a pro úspěch 4624. Vedle čísla si přečtěte typ přihlášení: typ 2 znamená někoho u klávesnice, typ 3 síťové přihlášení a typ 10 vzdálenou plochu, což je důležité, když neúspěšné pokusy přicházejí ve čtyři ráno.

Je to software pro monitorování protokolů událostí s připojeným prohlížečem. Čte protokoly na počítačích, se kterými pracujete, a upozorňuje vás na vašem vlastním počítači podle pravidel, která nastavíte. Běží bez sběrného serveru a bez agentů. Otevřete protokol, nebo nechte pravidlo, aby jej hlídalo.

Nejprve filtrujte, potom exportujte. Program exportuje to, co je na obrazovce, nikoli celý protokol. Když mají data přežít tiket, uložte je do tabulky SQL a příští čtvrtletí se na ně dotazujte tam.

Než soubor odepíšete, vyzkoušejte „Hloubkové hledání". Hledá samotné záznamy a vrátí zpět vše, co najde. Soubor, který přišel o svůj konec, o tyto události přišel nadobro. Poškozený soubor si nejprve zkopírujte a pracujte s kopií.

Pro protokol „Zabezpečení" ano. Tato oprávnění vyžadují samotné Windows. Většina ostatních protokolů se otevře pod běžným účtem. Soubor .evtx na ploše žádná oprávnění nepotřebuje.

Obojí. Počty podle zdroje a kódu, dva protokoly sloučené do jedné časové osy, související záznamy spojené do řetězce a výsledky uložené do tabulky SQL, když má odpověď přežít tiket.

Hodnotit Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Autor: SoftOrbits (English)
4,5
Průměrné hodnocení: 4,5 z 827 hlasů
Dobrý

Risk-free download

progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows