0

0

电脑使用日志查看器

冷炫風刃

冷炫風刃

发布时间:2026-01-07 08:01:02

|

195人浏览过

|

来源于php中文网

原创

可通过Windows事件查看器查看系统、应用程序及安全日志,支持筛选、导出.evtx文件、启用Shell操作日志,并用PowerShell提取登录事件。

电脑使用日志查看器

如果您需要了解电脑在运行过程中发生的系统事件、应用程序错误或安全相关活动,则可以通过内置的日志查看器工具访问详细的记录信息。以下是使用 Windows 系统自带事件查看器查看电脑使用日志的具体操作方法:

一、通过事件查看器打开系统日志

Windows 事件查看器是系统内置的诊断工具,用于收集和显示操作系统、应用程序及安全模块生成的日志条目。它将日志分为多个通道,包括“系统”、“应用程序”和“安全”,便于按类别筛选查看。

1、按下 Win + R 组合键,打开“运行”对话框。

2、在输入框中键入 eventvwr.msc,然后按回车键。

3、等待事件查看器窗口加载完成,左侧导航栏中展开“Windows 日志”节点。

4、依次点击“系统”、“应用程序”、“安全”等子项,右侧窗格将显示对应类别的日志列表。

二、使用筛选功能定位特定日志

默认情况下,事件查看器会显示全部日志条目,数量庞大且混杂。启用筛选可快速定位与用户操作、登录行为或软件启动相关的记录,提升查阅效率。

1、在右侧日志列表空白处右键单击,选择“筛选当前日志”。

2、在“事件级别”区域勾选 信息警告(如需追踪常规使用行为)。

3、在“事件来源”下拉菜单中选择 WinLogonUser32,以查看用户登录/注销事件。

4、点击“确定”,界面仅保留匹配条件的日志条目。

三、导出指定时间段内的使用日志

为便于归档或进一步分析,可将某一时段内产生的日志保存为 .evtx 文件。该格式支持跨设备导入,并保留原始时间戳与事件ID。

1、在事件查看器左侧导航栏中,右键单击目标日志类型(例如“系统”),选择“属性”。

2、记下“最大日志大小”和“日志文件路径”字段中的位置,如 %SystemRoot%\System32\Winevt\Logs\System.evtx

Sunshine Office Anywhere(CRM集成版)[OA+CRM]
Sunshine Office Anywhere(CRM集成版)[OA+CRM]

CRM集成版基本功能:    内部邮件,短信息,个人文件柜,日程安排,名片录,网络硬盘,个人网址收藏,个人使用情况统计分析。    新闻管理,公告管理,日程安排查询,工作日志查询,公共网址管理,人事档案管理,组织机构信息查询。     企业文档管理,规章制度,电子刊物。    人力资源管理,档案管理,培训管理,奖惩管理,招聘信息,劳动合同    系统单位信息管理,部门信息管理,用户管理,用户角色设

下载

3、返回日志列表,右键单击任意条目,选择“将所有事件另存为…”。

4、在保存对话框中选择“事件查看器事件日志(.evtx)”格式,指定保存路径并确认。

四、启用详细跟踪日志(启用Shell日志)

标准事件日志不记录桌面程序启动、窗口切换等交互细节。启用“Shell”日志后,系统将在“应用程序和服务日志 > Microsoft > Windows > Shell > Operational”中生成用户界面级操作记录。

1、在事件查看器左侧导航栏中,展开“应用程序和服务日志 > Microsoft > Windows”。

2、找到并右键单击 Shell,选择“查看 > 启用日志”。

3、刷新后展开“Shell > Operational”,即可看到包含 Explorer.exe 启动任务栏按钮点击等细粒度事件。

4、若日志未自动出现,可手动触发一次资源管理器重启:在任务管理器中结束“Windows 资源管理器”进程,再点击“文件 > 运行新任务”,输入 explorer.exe 并确认。

五、使用PowerShell命令快速提取登录日志

PowerShell 提供了比图形界面更灵活的日志查询能力,尤其适合批量提取用户登录、注销及远程会话事件,无需打开事件查看器界面。

1、以管理员身份运行 PowerShell。

2、执行以下命令获取最近24小时内的登录事件:
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4624; StartTime=(Get-Date).AddHours(-24)} | Select TimeCreated, Message

3、若需导出结果至CSV文件,追加管道命令:
| Export-Csv C:\LoginEvents.csv -Encoding UTF8

4、检查输出文件,其中“Message”字段包含登录账户名、登录类型(如交互式、远程桌面)及工作站名称等关键字段。

相关专题

更多
windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

559

2023.07.26

查看端口占用情况windows
查看端口占用情况windows

端口占用是指与端口关联的软件占用端口而使得其他应用程序无法使用这些端口,端口占用问题是计算机系统编程领域的一个常见问题,端口占用的根本原因可能是操作系统的一些错误,服务器也可能会出现端口占用问题。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1079

2023.07.27

windows照片无法显示
windows照片无法显示

当我们尝试打开一张图片时,可能会出现一个错误提示,提示说"Windows照片查看器无法显示此图片,因为计算机上的可用内存不足",本专题为大家提供windows照片无法显示相关的文章,帮助大家解决该问题。

774

2023.08.01

windows查看端口被占用的情况
windows查看端口被占用的情况

windows查看端口被占用的情况的方法:1、使用Windows自带的资源监视器;2、使用命令提示符查看端口信息;3、使用任务管理器查看占用端口的进程。本专题为大家提供windows查看端口被占用的情况的相关的文章、下载、课程内容,供大家免费下载体验。

445

2023.08.02

windows无法访问共享电脑
windows无法访问共享电脑

在现代社会中,共享电脑是办公室和家庭的重要组成部分。然而,有时我们可能会遇到Windows无法访问共享电脑的问题。这个问题可能会导致数据无法共享,影响工作和生活的正常进行。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2345

2023.08.08

windows自动更新
windows自动更新

Windows操作系统的自动更新功能可以确保系统及时获取最新的补丁和安全更新,以提高系统的稳定性和安全性。然而,有时候我们可能希望暂时或永久地关闭Windows的自动更新功能。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

773

2023.08.10

windows boot manager
windows boot manager

windows boot manager无法开机的解决方法:1、系统文件损坏,使用Windows安装光盘或USB启动盘进入恢复环境,选择修复计算机,然后选择自动修复;2、引导顺序错误,进入恢复环境,选择命令提示符,输入命令"bootrec /fixboot"和"bootrec /fixmbr",然后重新启动计算机;3、硬件问题,使用硬盘检测工具进行扫描和修复;4、重装操作系统。本专题还提供其他解决

1484

2023.08.28

windows锁屏快捷键
windows锁屏快捷键

windows锁屏快捷键是Windows键+L、Ctrl+Alt+Del、Windows键+D、Windows键+P和Windows键+R。本专题为大家提供windows相关的文章、下载、课程内容,供大家免费下载体验。

1613

2023.08.30

C++ 高性能计算与并行编程
C++ 高性能计算与并行编程

本专题专注于 C++ 在高性能计算(HPC)与并行编程中的应用,涵盖多线程、并发数据处理、OpenMP、MPI、GPU加速等技术。通过实际案例,帮助开发者掌握 如何利用 C++ 进行大规模数据计算和并行处理,提高程序的执行效率,适应高性能计算与数据密集型应用场景。

4

2026.01.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Go 教程
Go 教程

共32课时 | 3.5万人学习

Go语言实战之 GraphQL
Go语言实战之 GraphQL

共10课时 | 0.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号