Windows Event Log Viewer Windows Event Log Viewer

Stáhnout prohlížeč a monitorovací software pro protokoly událostí systému Windows

Prohlížeč a monitorovací software pro protokoly událostí systému Windows otevírá živé protokoly systému Windows a soubory .evtx přenesené z jiného počítače, vysvětluje význam každého ID události a upozorní vás, když je aktivní nastavené pravidlo.

Windows Event Log Viewer Snímek obrazovky.
Server se restartuje ve tři hodiny ráno a nikdo neví proč. Uživatel se nemůže přihlásit a přísahá, že heslo je správné. Windows již odpověď zaznamenala. Nachází se v protokolu událostí, někde mezi čtyřiceti tisíci řádky, které nikdo nečte. SoftOrbits Windows Event Log Viewer otevře tento protokol, zredukuje jej na důležité události a prostými slovy vysvětlí jejich význam. Čte živé protokoly vašeho vlastního PC, stejné protokoly na počítačích, které spravujete, a soubory zkopírované od někoho jiného.

Jak stáhnout a používat prohlížeč a monitorovací software pro protokoly událostí systému Windows

Nainstalujte jej.

1. Nainstalujte jej

1. Nainstalujte jej

Stáhněte si prohlížeč a monitorovací software pro protokoly událostí systému Windows a spusťte instalátor. Nebude vyžadován žádný účet ani e-mailová adresa. Spustí se v prázdném okně s stromem protokolů daného počítače vlevo, takže jakýkoli z nich je vzdálen jedno kliknutí.

Otevřít protokol.

2. Otevřít protokol

2. Otevřít protokol

Vyberte jakýkoli živý protokol v počítači nebo otevřete soubor .evtx, který vám poslal kolega. Protokol o 34 215 záznamech je indexován za méně než půl sekundy. Soubor s 300 000 záznamy zabere při prvním otevření asi čtyři sekundy, poté každý skok v něm stojí milisekundy.

Zkrátit na incident.

3. Zkrátit na incident

3. Zkrátit na incident

Nastavte časové okno, úroveň, ID události nebo uživatelské jméno. Tři teorie jsou testovány za minutu, zatímco procházení surového seznamu sežere večer. Pole ID události také přijímá rozsahy a vyloučení, jako například 10,100-200!150.

Přečtěte si to, pak na to dohlížejte.

4. Přečtěte si to, pak na to dohlížejte

4. Přečtěte si to, pak na to dohlížejte

Otevřete událost a vestavěná reference prostými slovy vysvětlí kód a jeho pole. Pokud tato událost již nikdy nesmí projít bez povšimnutí, vytvořte pravidlo a nechte program sledovat protokol událostí za vás. Další přistane v zásobníku, zatímco vy jste v jiném okně.

Přečtěte si protokol na stroji na konci chodby.

Přečtěte si protokol na stroji na konci chodby

Protokol, který potřebujete, není obvykle na počítači, u kterého sedíte. Software pro prohlížení a monitorování protokolů událostí Windows čte protokoly událostí jiných počítačů v síti. Stroj, ke kterému se připojíte, sedí ve stejném stromu jako váš vlastní počítač, na jedno kliknutí od všech protokolů na něm. V doméně se připojuje pomocí účtu Windows, pod kterým již pracujete, a nevyžaduje žádné heslo. Jinak poskytnete uživatele a heslo jednou a toto heslo žije v paměti po dobu otevření programu a nikdy není nikde uloženo. Vše probíhá přes RPC, takže vzdálený počítač musí povolit vzdálený přístup k protokolům událostí prostřednictvím svého firewallu - stejné pravidlo, které potřebuje i Prohlížeč událostí. Nejste si jisti, které počítače jsou vůbec aktivní? Vestavěné síťové skenování projde podsítě /24 přibližně za čtyři sekundy a nahlásí, které z 254 adres odpovídají.

Forensic Mode najde záznamy, které protokol již nemá

Každý blok souboru EVTX začíná stejnými osmi bajty a je přesně dlouhý 65 536 bajtů. Forensic Mode na tom staví. Ignoruje záhlaví souboru zcela a prochází soubor, obraz disku nebo celý disk bajt po bajtu, vybírá bloky, ke kterým se normální čtečka nikdy nedostane. Záznamy zůstávající ve volném prostoru po odstranění nebo rotaci protokolu. Protokol, jehož záhlaví je zničeno - na testovacím souboru se smazaným záhlavím vytáhl 23 367 událostí z 316 bloků za přibližně sekundu a půl. Stejný blok nalezený dvakrát je rozpoznán a zobrazen jednou, takže skenování disku vám nečte stejné události třikrát. V programu je v nabídce Soubor pod položkou 'Hluboké skenování ztracených událostí'.

Forensic Mode najde záznamy, které protokol již nemá.
Jedna věta vysvětlující výpadek.

Jedna věta vysvětlující výpadek

Záznam systému Windows není těžké číst. Těžké je číst čtyřicet tisíc záznamů. Software pro prohlížení a monitorování protokolů událostí systému Windows zmenší protokol systému s 34 232 záznamy na 615, které odpovídají vašemu filtru, za 49 ms. Přestanete posouvat. Začnete testovat nápady a chybný nápad nic nestojí kromě dalšího pokusu.

ID události 41 konečně něco říká

Upřímný překlad ID události 41 je „stroj se vypnul bez řádného ukončení". Samotný protokol to nikde neuvádí. Windows uchovává znění událostí uvnitř programu, který je zaznamenal, takže protokol přenesený z jiného počítače obvykle odpoví „Popis pro ID události nelze nalézt". Tato mezera je důvodem, proč jsme napsali vlastní referenci. Vysvětluje 181 událostí normálním jazykem. Na pracovním počítači systému Windows, proti kterému jsme to měřili, to pokrylo 94,6 procent záznamu.

ID události 41 konečně něco říká.
Uslyšíte o tom dříve, než zavolá uživatel.

Uslyšíte o tom dříve, než zavolá uživatel

Neúspěšná přihlášení každých deset minut vypadají v seznamu jako nic a na grafu jako útok. Monitorování protokolů událostí systému Windows zde platí jedno pravidlo: toto ID události, tento protokol, tento účet. Program pokračuje ve čtení protokolu, zatímco vy pracujete na něčem jiném, a poté zobrazí oznámení v oznamovací oblasti. Pravidlo, které jsme testovali na 4625, se spustilo při skutečném neúspěšném přihlášení, nikoli při umělé události zasazené pro snímek obrazovky.

Otevírá protokol, který vestavěný prohlížeč odmítá

Záznamový soubor událostí je poškozen (1500) je místo, kde prohlížeč událostí selže, a často je poškozena hlavička, nikoli události. Forenzní režim čte přímo přes poškozenou hlavičku a přesto extrahuje záznamy. Totéž platí pro počítač, který nenabíhá, když jediné, co se vám podařilo zkopírovat, byl samotný soubor. Otevírá se zde jako každý jiný protokol a prázdná konzole, která zamrzne po aktualizaci Windows, přestává být vaším problémem.

Otevírá protokol, který vestavěný prohlížeč odmítá.

Dva protokoly, jedna časová osa

Spojte protokoly událostí aplikací a systému do jedné časové osy a seřaďte je dohromady: 57 609 událostí ze dvou protokolů, seřazených za 16 ms. Když několik záznamů nese stejnou hodnotu pole, sledujte řetězec: v rušném protokolu aplikací, který snížil 23 321 řádků na 419 patřících ke stejnému incidentu, za 43 ms.

Připravené rozdělení

Patnáct připravených pohledů pokrývá nejčastěji hledané položky. Kdo se přihlásil a kdo selhal. Proč se počítač restartoval. Nově nainstalované služby, problémy s diskem a souborovým systémem. Vyberte si jeden místo ručního sestavování filtru, poté jej dále zúžíte textovým vyhledáváním v celém protokolu.

Export pro sestavu

Export zapíše CSV a Excel pro ty, kdo požádal o čísla, HTML a PDF pro zprávu o incidentu. Řádky mohou jít také přímo do tabulky v MS SQL Server. 23 317 z nich tam skončilo za 3,5 sekundy a počet řádků se shodoval, když jsme je znovu spočítali z odděleného SQL klienta.

Vaše nastavení zůstává i zítra

Pracovní prostory pokrývají to, co nástroje pro správu protokolů slibují jednomu administrátorovi. Ukládejte karty, filtry a sloupce, poté znovu otevřete stejné vyšetřování příští týden: dvě karty se vrátily s 1 978 a 4 604 událostmi za stejných podmínek. Snímek zmrazí samotný výběr. Nic v něm se později nehýbe.

Zobrazení analyzátoru protokolů událostí

Souhrnný pohled seskupuje protokol podle zdroje, kódu nebo dne, takže již vidíte, že jeden ovladač způsobil většinu včerejších chyb, než si přečtete jediný záznam. To je polovina práce analyzátoru protokolů událostí. A když pole, které potřebujete, není ve standardní mřížce, přidejte jej jako vlastní sloupec.

Každý protokol, živý nebo na disku

Otevře živé protokoly počítače - aplikace a systém, zabezpečení a nastavení a vše pod protokolů aplikací a služeb. Soubory také: ten, který vám poslal kolega, a starší .evt z počítačů XP a Server 2003.

Windows Event Log Viewer
Windows Event Log ViewerStáhněte si prohlížeč protokolů událostí Windows a monitorovací software, otevřete protokol, který vás trápí celý týden, a zjistěte, co se skutečně stalo.

Kdo potřebuje nástroj pro prohlížení a monitorování protokolů událostí Windows

Pro IT administrátory

Jedna osoba spravuje dvacet strojů. Když se v noci restartuje souborový server, celá odpověď je ID události 1074 nebo 41 plus deset minut trvající hledání a zobrazení šéfovi.

Pro helpdesk a outsourcing IT

Protokoly vám přijdou jako příloha od klienta, do jehož sítě nemáte přístup. Soubor se otevře s vysvětlenými událostmi, takže odpověď vyplyne z protokolu namísto dalšího "zkuste to zítra".

Pro pokročilé uživatele

Váš vlastní počítač vypadne ze hry a restartuje se, nebo zobrazí modrou obrazovku. Místo hádání, která součástka odchází, si přečtete 6008 a 41, uvidíte den, kdy to začalo, a podíváte se, co se stalo těsně předtím.

Windows Event Log Viewer

Windows Event Log Viewer

Jazyky
Velikost souboru

72 Mb

Verze

3.2

Naposledy aktualizováno dne

27/07/26

CZK 909

🖥️ System Requirements

  • Windows 11/10/8.1/8/7 (32/64 bit)
  • Intel i3, AMD Ryzen 5 nebo vyšší
  • 4 GB RAM nebo vyšší
  • NVIDIA® GeForce® řady 8 a 8M, Intel® HD Graphics 2000, Quadro FX 4800, Quadro FX 5600, AMD Radeon™ R600, Mobility Radeon™ HD 4330, Mobility FirePro™ řada, Radeon™ R5 M230 nebo vyšší grafická karta s aktuálními ovladači
  • Rozlišení obrazovky 1280 × 768, 32bitová barva
  • 1 GB volného místa na pevném disku nebo vyšší

🙋 Často kladené otázky

Do složky C:\Windows\System32\winevt\Logs. Tato složka je umístěním protokolů událostí Windows, jeden soubor .evtx na protokol, pojmenovaný podle něj. Tuto cestu zřídka potřebujete, protože protokoly se otevírají podle jména. Začne být důležitá v den, kdy se počítač nespustí. Pak soubor z této složky vyjmete z disku pro záchranu dat a přečtete si ho na počítači, který stále funguje.

Ano. Otevřete soubor z programu, nebo na něj dvakrát klikněte v Průzkumníku po nastavení asociace, a zobrazí se jako protokol vašeho vlastního stroje. Bez kroku importu a nic se nemusí instalovat na počítači, odkud soubor pochází. Lidé si nejprve všimnou, že popisy jsou stále přítomny, což není to, co vám cizí protokol obvykle poskytuje.

EVTX je formát protokolu, který Windows používají od Visty. Binární, zapsaný v blocích, nečitelný v textovém editoru. Starší počítače se systémem Windows XP nebo Server 2003 zapisovaly místo toho .evt. Každý prohlížeč evtx by měl číst oba formáty, a tento prohlížeč souborů protokolů ano.

Protokol událostí zabezpečení. ID události 4625 je neúspěch, 4624 je úspěch. Samotné číslo vám řekne málo. Typ přihlášení vedle něj je to, co čtete. Typ 2 je někdo u klávesnice. Typ 3 je přihlášení přes síť. Typ 10 je vzdálená plocha, což je to, na čem záleží, když neúspěchy přicházejí ve čtyři ráno.

Ne. Jedná se o software pro monitorování protokolů událostí s připojeným prohlížečem. Čte protokoly na počítačích, se kterými pracujete, a upozorňuje vás na vašem vlastním počítači podle pravidel, která nastavíte. Neexistuje žádný sběrný server ke spuštění ani žádní agenti k nasazení. Otevřete protokol, nebo necháte pravidlo jeden sledovat. Nic jiného neběží.

Nejprve filtrujte, potom exportujte. Z programu odejde to, co je na obrazovce, ne celý protokol. Export celého protokolu vytvoří soubor, který na tiketu nikdo neotevře. Pokud data musí přežít tiket, přesuňte je místo toho do tabulky SQL a dotazujte je tam příští čtvrtletí.

Zkuste na něj použít Hloubkové skenování, než soubor odepíšete. Prochází samotné záznamy a obnoví, co najde, takže místo chybové hlášky získáte seznam ke čtení. Neočekávejte, že budou všechny. Soubor, kterému chybí konec, ztratil tyto události natrvalo. Nejprve zkopírujte poškozený soubor a pracujte s kopií.

Pro protokol zabezpečení ano. To se ptá samotný Windows, ne my. Většina ostatních protokolů se otevře pod běžným účtem. Soubor .evtx umístěný na vaší ploše nevyžaduje žádná práva.

Obojí, analyzátor je ta část, kde se tráví čas. Počty podle zdroje a kódu před čtením jediného záznamu, dva protokoly sloučené do jedné časové osy, související záznamy vytažené do řetězce, výsledek zapsaný do tabulky SQL, když odpověď musí přežít lístek. Vše na stroji před vámi, bez nutnosti nejprve naplnit server.

Hodnotit Windows Event Log Viewer

  • Windows 7
  • Windows 8
  • Windows 10
  • Windows 11
Autor: SoftOrbits (English)
Průměrné hodnocení: 4,5 z 847 hlasů

Risk-free download

14-day money-back guarantee
Refund requests accepted within 14 days of purchase
progressive-webapps/apis/offline-first Created with Sketch.
100% offline
Your files never leave your PC
Safe & secure download
Directly from the official website
No sign-up required
No account or email to get started
Trusted since 2006
Desktop software for Windows