美文网首页
wevtutil 命令获取系统日志日志(开关机事件)

wevtutil 命令获取系统日志日志(开关机事件)

作者: 哆啦在这A梦在哪 | 来源:发表于2023-01-05 14:10 被阅读0次

1.查看日志列表,找到你需要的日志信道名称

比如以这里要寻找的系统日志为例,要找到是否有 System

wevtutil enum-logs // 查看所有日志名称列表

显示的会有很多(如下)

aa.JPG
bb.JPG

2.使用条件找出对应信道信息

如下找出开机,关机,蓝屏和非正常关机,不同的事件用不同的id区分

wevtutil qe System /q:"Event/System/EventID=6005" /f:text   // 开机事件
wevtutil qe System /q:"Event/System/EventID=6006" /f:text   // 关机事件
wevtutil qe System /q:"Event/System/EventID=6008" /f:text   // 蓝屏事件
wevtutil qe System /q:"Event/System/EventID=41" /f:text       // 非正常关机

1.我们需要的是系统日志,所以用的是 System,
2.用 qe 找该类型的日志,
3./q 筛选你需要的条件,
4./f 是输出格式,不然输出的是 xml 的标签格式

输出大概是这样的:

cc.JPG

3.其他,还有导出文件之类就不一一列出,自己看命令参数

相关文章

  • wevtutil 命令获取系统日志日志(开关机事件)

    1.查看日志列表,找到你需要的日志信道名称 比如以这里要寻找的系统日志为例,要找到是否有 System 显示的会有...

  • 查看windows开关机日志

    查看windows开关机日志 【事件查看器】-->【windows日志】-->【系统】 选择右边【筛选当前日志】 ...

  • 日志管理

    日志介绍 日志 记录历史事件:时间,地点,人物,事件 日志级别:事件的关键性程度,Loglevel 系统日志服务 ...

  • 5.4 痕迹清理

    5.4.1. Windows 操作日志:3389登录列表、文件访问日志、浏览器日志、系统事件 登录日志:系统安全日...

  • rsyslog日志管理

    一:日志的重要性 日志分类:系统日志,进程日志,应用程序日志记录日志的用处:排错,追溯事件,统计流量,审计安全行为...

  • 日志审计系统的基本原理

    日志审计系统简介 什么是日志审计? 综合日志审计平台,通过集中采集信息系统中的系统安全事件、用户访问记录、系统运行...

  • linux系统被植入木马的排查流程

    一、是否入侵检查1)检查系统日志检查系统错误登陆日志,统计IP重试次数(last命令是查看系统登陆日志,比如系统被...

  • Funboot开发:系统日志组件

    系统日志组件 目录 系统日志 使用MongoDb存储日志 系统日志 系统日志分为操作日志、错误日志、登录日志、数据...

  • log

    一般而言日志可分为事件日志和消息日志两种 事件日志记录发生在系统运行过程中的事件,用来审计操作、诊断问题等。对理解...

  • Python 获取WindowsEvtx日志文件并解析

    命令行获取目标事件ID的日志 现在我们尝试将“应用程序(Application)”路径下,所有消息(Level=4...

网友评论

      本文标题:wevtutil 命令获取系统日志日志(开关机事件)

      本文链接:https://www.haomeiwen.com/subject/zthjcdtx.html