Введение / Зачем это нужно
Просмотр событий (Event Viewer) — это мощный встроенный инструмент Windows, который ведёт детальный журнал всех действий системы, установленных приложений и безопасности. Он часто является ключевым источником информации при диагностике неочевидных сбоев, синих экранов (BSOD), падений программ и проблем с драйверами.
В этом гайде вы научитесь уверенно ориентироваться в интерфейсе Event Viewer, быстро находить критические ошибки среди тысяч записей и правильно интерпретировать данные журналов. Эти навыки позволят вам самостоятельно решать множество проблем, не прибегая к переустановке системы.
Требования / Подготовка
Перед началом убедитесь, что:
- У вас есть учётная запись с правами администратора (для доступа ко всем журналам).
- Вы работаете на Windows 10, 11 или Windows Server 2016 и новее. Интерфейс и расположение могут незначительно отличаться в старых версиях.
- Проблема, которую вы ищете, уже произошла в системе. Журналы содержат только записи о прошлых событиях.
Пошаговая инструкция
Шаг 1: Запуск Просмотра событий
Самый быстрый способ — использовать команду Выполнить:
- Нажмите комбинацию клавиш
Win + R. - В появившемся окне введите
eventvwr.msc. - Нажмите Enter или кнопку ОК.
Откроется основное окно Просмотра событий.
Шаг 2: Основная структура журналов
В левой части окна вы видите дерево журналов. Они разделены на две главные категории:
- Журналы Windows (стандартные):
- Приложение — события от установленных программ (например, ошибка запуска MS Office, предупреждение антивируса).
- Система — события от компонентов ОС и драйверов (проблемы с диском, службами, загрузкой).
- Безопасность — события аудита (успешные/неуспешные попытки входа, изменения политик). Требует прав администратора.
- Установка и настройка — события от установщика Windows и компонентов.
- Журналы приложений и служб — более специализированные логи для конкретных программ (например,
.NET Runtime,Microsoft-Windows-PrintService).
Для большинства бытовых проблем ищите в Приложении и Системе.
Шаг 3: Фильтрация событий для поиска ошибок
Журналы содержат тысячи записей. Фильтр — ваш главный инструмент.
- В дереве слева щёлкните правой кнопкой мыши на интересующем журнале (например, Система).
- Выберите Фильтровать текущий журнал....
- В диалоговом окне настройте параметры:
- Уровень: отметьте Критический и Ошибка. Снимите галочки с Информация и Предупреждение, чтобы не мешали.
- Период: выберите Последние 24 часа или задайте конкретный диапазон, если знаете, когда произошла проблема.
- ИД события: если вы знаете код ошибки (например,
1001или0x80070005), введите его здесь. - Слова-ключевые: введите часть текста ошибки (например,
timeout,failed,driver).
- Нажмите ОК. Журнал отфильтруется, показывая только релевантные записи.
Шаг 4: Анализ записи события
Каждая строка в журнале — это событие. Кликните на него, чтобы увидеть детали в нижней панели.
Обращайте внимание на поля:
- Уровень (Критический, Ошибка, Предупреждение) — серьёзность.
- Дата и время — когда произошло.
- Источник (Source) — какой компонент/программа сгенерировала запись (например,
Service Control Manager,Disk,Application Error). - Код события (Event ID) — уникальный номер. Это самый важный параметр для поиска в интернете.
- Описание — текстовое описание проблемы. Часто содержит технические детали, имена файлов, пути или коды ошибок (например,
0x80070005).
Шаг 5: Поиск по всем журналам (альтернативный способ)
Если не знаете, в каком именно журнале искать, используйте общий поиск:
- В правой панели нажмите Найти (или
Ctrl + F). - Введите ключевое слово или код события.
- В выпадающем меню Искать в выберите Все журналы.
- Нажмите Найти далее. Система будет последовательно искать совпадения во всех доступных журналах.
Шаг 6: Экспорт логов для архива или отправки
Чтобы сохранить логи:
- Выделите нужный журнал в дереве слева (например, отфильтрованный Система).
- В меню Действия (справа) выберите Сохранить все события как....
- Укажите папку, имя файла и формат:
- Файл событий (*.evtx) — родной бинарный формат Windows. Открывается только в Event Viewer. Используйте его для отправки в техподдержку.
- Файл значений, разделённых запятыми (*.csv) — табличный формат. Можно открыть в Excel.
- Нажмите Сохранить.
Проверка результата
Вы успешно освоили Event Viewer, если можете:
- Запустить инструмент одним из способов (
Win+R->eventvwr.msc). - Чётко differentiate между журналами Приложение, Система и Безопасность.
- Применить фильтр по Уровню (Ошибка/Критический) и/или ИД события.
- Найти в описании события ключевые данные: Источник, Код события (Event ID), сообщение об ошибке.
- Экспортировать отфильтрованный журнал в файл
.evtx.
Попробуйте найти в журнале Система за последние сутки события с уровнем Ошибка. Если список пуст — это хорошо, значит, критических сбоев ОС не было.
Возможные проблемы
Проблема: "Доступ запрещён" при открытии журнала Безопасность
Причина: Для доступа к журналу Безопасность требуются права администратора. Решение: Закройте и снова откройте Event Viewer, выбрав Запуск от имени администратора (клик правой кнопкой по ярлыку). Или войдите в систему под учётной записью группы Администраторы.
Проблема: Журнал переполнен, новые события не записываются
Причина: По умолчанию размер журнала ограничен (обычно 20 МБ). Когда он заполняется, старые события удаляются. Решение: В свойствах журнала (правой кнопкой по журналу → Свойства) можно увеличить Максимальный размер журнала (КБ). Рекомендуемое значение — 32768 (32 МБ) или больше. Также можно настроить политику Перезаписывать события по мере необходимости (старые события).
Проблема: Не могу найти конкретную ошибку по коду (Event ID)
Причина: Код события без указания Источника часто слишком общий. Один и тот же Event ID в разных источниках означает разные проблемы.
Решение: В поиске в интернете всегда указывайте полный запрос: "Event ID 1001 Source: Application Error" или "Код события 41 Источник: Kernel-Power". Это сузит результаты до релевантных.
Проблема: События от конкретной программы не появляются в журнале Приложение
Причина: Программа может вести свой собственный лог в другой каталог или не настроена на запись в журнал событий Windows.
Решение: Проверьте настройки самой программы на предмет включения ведения логов. Ищите её логи в папках %ProgramData%, %AppData% или в директории установки.