怎么查看 Windows 系统的日志?一篇讲透事件查看器的实用教程
Windows 系统日志,是排查蓝屏、软件闪退、开机慢、网络异常、驱动报错时最重要的线索。很多电脑问题,表面看起来像“系统坏了”,其实只要打开日志,往往就能很快找到原因。
这篇文章就围绕 “怎么查看 Windows 系统的日志” 展开,适合新手一步一步跟着操作,也适合进阶用户直接上手排错。
一、先说清楚:Windows 日志是什么
Windows 会自动记录系统运行过程中的很多信息,比如:
- 某个程序崩溃了
- 驱动加载失败
- 系统启动或关机异常
- 硬盘、内存、网络出现错误
- 安全登录、账户修改等操作
这些信息就保存在 事件查看器 里。
简单理解,事件查看器就是 Windows 的“记事本 + 故障记录本”。
二、最常用的查看方法:打开事件查看器
这是查看 Windows 日志最直接的方法,Windows 10 和 Windows 11 都适用。
方法 1:通过运行窗口打开
- 按下键盘 Win + R
- 输入:
eventvwr.msc - 按回车
- 会打开 事件查看器
方法 2:通过开始菜单打开
- 点击开始菜单
- 直接搜索 事件查看器
- 打开即可
三、打开后该看哪里?先认识几个最常用的日志分类
事件查看器左侧会看到很多分类,新手不需要一开始全看懂,重点先盯这几个:
1. Windows 日志 → 系统
这是最常看的地方。
主要记录:
- 驱动问题
- 服务启动失败
- 蓝屏前后的异常
- 硬件相关报错
- 系统电源、关机、重启记录
如果电脑经常卡死、蓝屏、自动重启,优先看这里。
2. Windows 日志 → 应用程序
主要记录:
- 软件崩溃
- 程序闪退
- 组件报错
- 应用兼容问题
比如微信、Office、游戏、设计软件突然打不开,优先看这里。
3. Windows 日志 → 安全
主要记录:
- 登录成功/失败
- 账户权限变更
- 安全策略相关事件
这个适合看账号安全、远程登录、密码尝试等情况。
4. 应用程序和服务日志
这个区域更细,很多专业软件、驱动、系统组件会在这里记录详细信息。
如果“系统”和“应用程序”里没找到重点,再来这里查。
四、怎么看懂日志内容:重点看这几个字段
打开某条事件后,右下角或中间区域会看到详细信息。
新手不用怕,先看下面几个关键字段:
1. 级别
常见有:
- 信息:正常记录,不一定有问题
- 警告:有异常,但未必影响严重
- 错误:明显出问题了,优先排查
- 严重:比较严重,常见于系统崩溃、蓝屏、强制重启
2. 来源
表示这条日志来自哪个组件,比如:
- Disk:硬盘相关
- Kernel-Power:电源异常、强制重启
- Service Control Manager:服务启动失败
- Application Error:程序崩溃
- EventLog:日志服务本身
3. 事件 ID
这是非常重要的编号,很多排错都要靠它。
比如:
- 41:系统非正常关机/重启,常见于断电、死机、蓝屏后重启
- 6008:上次关机是意外发生的
- 1001:蓝屏转储相关信息
- 7000:服务启动失败
- 7023:服务异常停止
- 1000:程序崩溃
- 219:驱动加载问题常见
4. 时间
一定要对照问题发生时间看。
比如你电脑今天 14:30 蓝屏,那就重点看 14:30 前后几分钟的日志,不要漫无目的翻。
五、快速定位问题日志的实用方法
如果你电脑正在报错,建议按这个顺序找,效率最高。
第一步:先看“系统”日志
路径:
事件查看器 → Windows 日志 → 系统
然后按时间排序,找到出问题那一刻附近的记录。
重点找:
- 红色错误
- 黄色警告
- 事件 ID 异常
- 来源为 Kernel-Power、Disk、WHEA、Service Control Manager 的记录
第二步:再看“应用程序”日志
路径:
事件查看器 → Windows 日志 → 应用程序
重点找:
- Application Error
- .NET Runtime
- Hang
- 程序名对应的报错项
比如某个软件闪退,就看它崩溃时有没有对应的错误记录。
第三步:结合“可靠性监视器”一起看
这个工具比事件查看器更直观,适合新手。
打开方法
- 在开始菜单搜索 可靠性监视器
- 打开 查看可靠性历史记录
你会看到一个图表,按日期显示:
- 应用程序错误
- Windows 错误
- 警告
- 信息
如果某一天分数突然下降,点进去就能看到那天发生了什么。
它非常适合查:
- 软件崩溃
- 系统更新后出问题
- 蓝屏前后异常
- 某一天开始频繁报错
六、一个最实用的查看流程:按这个顺序排查就够了
如果你是普通用户,遇到问题后可以直接按下面做:
场景 1:电脑蓝屏了
查看顺序:
- 事件查看器 → Windows 日志 → 系统
- 找蓝屏时间点前后的错误
- 重点看:
- Kernel-Power 41
- BugCheck 1001
- WHEA-Logger
- Disk、nvlddmkm、storahci 等驱动相关报错
场景 2:软件闪退
查看顺序:
- 事件查看器 → Windows 日志 → 应用程序
- 找软件崩溃时间点
- 重点看:
- Application Error
- .NET Runtime
- Faulting module(故障模块)
- 程序名称
场景 3:电脑开机后卡顿、反复重启
查看顺序:
- 系统日志
- 重点看:
- Kernel-Power 41
- 服务启动失败
- 磁盘错误
- 驱动错误
- 再看可靠性监视器是否有持续错误
七、如何筛选和导出日志,方便进一步分析
事件查看器里日志很多,手动翻会很累,下面几个功能很实用。
1. 筛选当前日志
在某个日志分类里,比如“系统”:
- 右侧点击 筛选当前日志
- 可以按:
- 级别
- 事件 ID
- 时间
- 来源 来过滤
比如你只想看错误,可以只勾选“错误”和“严重”。
2. 查找
如果你知道某个关键词,比如:
- Kernel-Power
- Disk
- Application Error
- 蓝屏代码
可以直接使用 查找,快速定位。
3. 保存日志
如果需要发给别人帮你分析,最好导出日志:
- 右键某个日志分类
- 选择 另存为
- 保存为
.evtx文件
也可以复制当前事件的详细信息,便于远程排障。
八、命令行查看日志的方法,适合进阶用户
如果你想更快,或者需要远程排查,可以用命令行。
1. PowerShell 查看系统日志
打开 PowerShell 后执行:
Get-EventLog -LogName System -Newest 20
查看最近 20 条系统日志。
2. 按事件 ID 查找
比如查 Kernel-Power 41:
Get-EventLog -LogName System | Where-Object {$_.EventID -eq 41}
3. 查询指定时间范围
比如查最近一天的系统日志:
Get-WinEvent -FilterHashtable @{LogName='System'; StartTime=(Get-Date).AddDays(-1)}
4. 查看更现代的日志查询方式
Get-WinEvent 比 Get-EventLog 更强,适合新系统。
比如查系统日志里的错误和严重事件:
Get-WinEvent -FilterHashtable @{LogName='System'; Level=1,2} | Select-Object -First 20
其中:
Level=1表示严重Level=2表示错误
九、几个最常见的日志报错,先帮你认出来
1. Kernel-Power 41
含义:系统没有正常关机,常见于:
- 突然断电
- 死机
- 蓝屏
- 电源供电不稳
注意:它本身不是根因,只是“异常重启”的记录。
2. Event ID 6008
含义:上一次关机是异常的。
经常和 Kernel-Power 41 一起出现。
3. Application Error 1000
含义:程序崩溃。
常见于软件冲突、缺少运行库、驱动问题。
4. Service Control Manager 7000 / 7023
含义:服务启动失败或服务异常停止。
可能和权限、驱动、依赖组件有关。
5. Disk、Ntfs、storahci 相关错误
含义:硬盘、文件系统、存储控制器相关异常。
如果频繁出现,要重点怀疑:
- 硬盘坏道
- 数据线接触不良
- SSD 健康下降
- 供电问题
6. WHEA-Logger
含义:硬件纠错报错,可能与:
- CPU
- 内存
- 主板
- PCIe 设备
- 超频不稳定
有关。
如果你有超频,先恢复默认设置再看是否还报错。
十、新手最容易踩的坑
1. 只看一条日志就下结论
日志要结合时间、上下文一起看。
比如 Kernel-Power 41 只是结果,不代表真正原因就是电源坏了。
2. 忽略“警告”
很多问题不是一上来就报“错误”,而是先出现一堆“警告”,最后才爆发。
尤其是硬盘、驱动、服务异常,要连续观察。
3. 看错时间段
一定要找问题发生前后几分钟,不要只看当天最早或最晚的记录。
4. 把正常信息当故障
系统里大量“信息”日志都属于正常记录,不是每一条都要处理。
十一、如果日志太多,看不懂怎么办
你可以按这个思路缩小范围:
1. 先确认问题类型
- 蓝屏?
- 自动重启?
- 软件闪退?
- 开机慢?
- 网络断开?
2. 锁定时间点
知道大概几点出问题,日志才好查。
3. 只看错误和严重
先别被大量信息淹没。
4. 看事件 ID 和来源
这两个最关键。
5. 把相关日志发给技术人员
导出 .evtx 文件,或者复制详细信息,分析效率会高很多。
十二、日常建议:让日志排查更有用
1. 平时别随便关闭系统日志服务
有些优化工具会乱关日志功能,出问题后就少了关键记录。
2. 电脑经常异常重启的话,尽量保留日志
不要一出问题就清空日志,不然排错线索会被覆盖。
3. 定期观察可靠性监视器
它对普通用户特别友好,能快速发现“最近系统稳不稳”。
4. 遇到蓝屏时顺手记下时间和现象
比如:
- 是开游戏时蓝屏
- 还是待机后蓝屏
- 是否伴随重启
- 是否有报错代码
这些和日志结合起来,判断会快很多。
十三、总结:查看 Windows 日志最简单的记法
如果你只想记住最关键的几步,可以直接按这个来:
查看路径
- Win + R
- 输入
eventvwr.msc - 打开 事件查看器
重点看这两个地方
- Windows 日志 → 系统
- Windows 日志 → 应用程序
优先关注
- 错误
- 严重
- 问题发生时间点前后几分钟
- 事件 ID
- 来源
新手辅助工具
- 可靠性监视器
十四、最后给一个最实用的判断思路
如果你电脑出了问题,不要一上来就重装系统。
先看日志,很多时候能少走很多弯路:
- 蓝屏:先看系统日志和蓝屏时间点
- 软件闪退:先看应用程序日志
- 异常重启:先看 Kernel-Power 41
- 硬盘问题:先看 Disk、Ntfs、存储相关日志
- 驱动问题:看系统日志里的驱动加载失败记录
会看日志,电脑排障就已经比很多人快一大截了。

还没有评论,来说两句吧...