eventvwr.msc ·
Get-WinEvent ·
Filter-XPath ·
Event IDs ·
Benutzerdefinierte Ansichten ·
Fehlerbehebung
Die Ereignisanzeige ist das zentrale Logging-Tool von Windows. Sie zeichnet System-, Sicherheits- und Anwendungsereignisse auf – essenziell für die Fehlerbehebung und Systemüberwachung.
eventvwr.msc öffnet die grafische Ereignisanzeige. Hier können Sie System-, Sicherheits-, Anwendungs- und Setup-Logs einsehen, filtern und exportieren.
| Log | Beschreibung | Typische Ereignisse |
|---|---|---|
| Anwendung | Anwendungsfehler und -warnungen | Programmabstürze, .NET-Fehler |
| Sicherheit | Anmeldeversuche, Berechtigungsänderungen | Erfolgreiche/fehlgeschlagene Anmeldungen |
| System | Systemkomponenten und Treiber | Dienst-Fehler, Hardware-Probleme |
| Setup | Installationsereignisse | Windows-Update, Software-Installation |
| Weitergeleitete Ereignisse | Ereignisse von anderen Computern | Zentrale Log-Sammlung |
.evtx-Datei exportieren – nützlich für die Weitergabe an den Support oder die Analyse auf anderen Systemen.
Get-WinEvent ist das moderne PowerShell-Cmdlet für die Abfrage von Ereignisprotokollen. Es ist leistungsstärker und flexibler als die GUI.
| Parameter | Beschreibung |
|---|---|
| -LogName | Name des Logs (System, Application, Security) |
| -MaxEvents | Maximale Anzahl zurückgegebener Ereignisse |
| -FilterXPath | XPath-Filter für komplexe Abfragen |
| -FilterHashtable | Filter mit Hashtable (einfacher) |
| -Oldest | Älteste Ereignisse zuerst |
| -ListLog | Alle verfügbaren Logs anzeigen |
-FilterHashtable ist die einfachste Methode für häufige Filter (LogName, ProviderName, Level, ID). XPath ist für komplexere Abfragen geeignet.
Filter ermöglichen die gezielte Suche nach Ereignissen – nach Zeit, Ereignis-ID, Quelle oder Schweregrad. In der GUI verwenden Sie den Filter-Dialog, in PowerShell XPath oder Hashtable.
| Option | Beschreibung |
|---|---|
| Ereignisebenen | Kritisch, Fehler, Warnung, Information, Ausführlich |
| Ereignisquellen | z.B. "Service Control Manager", "Application Error" |
| Ereignis-IDs | Eine oder mehrere IDs (durch Komma getrennt) |
| Benutzer | Ereignisse eines bestimmten Benutzers |
| Computer | Ereignisse von einem bestimmten Computer |
| Zeitraum | Letzte Stunde, Letzte 24 Stunden, Benutzerdefiniert |
Event IDs sind eindeutige Nummern für bestimmte Ereignistypen. Sie sind der Schlüssel zur schnellen Identifikation von Problemen in der Ereignisanzeige.
| Event ID | Quelle | Beschreibung |
|---|---|---|
| 1001 | System | BugCheck (Bluescreen) – enthält Fehlercode |
| 6008 | System | Unerwarteter Shutdown (plötzlicher Neustart) |
| 41 | System (Kernel-Power) | System ohne ordentliches Herunterfahren neu gestartet |
| 7034 | Service Control Manager | Dienst unerwartet beendet |
| 7036 | Service Control Manager | Dienststatus-Änderung (gestartet/gestoppt) |
| 7040 | Service Control Manager | Starttyp wurde geändert |
| 7000 | Service Control Manager | Dienst konnte nicht gestartet werden |
| 7009 | Service Control Manager | Timeout beim Dienststart |
| 4624 | Security | Erfolgreiche Anmeldung |
| 4625 | Security | Fehlgeschlagene Anmeldung |
| 4672 | Security | Anmeldung mit Administratorrechten |
| 7045 | System | Neuer Dienst wurde installiert |
| 1074 | System | System wurde heruntergefahren (Grund) |
eventid.net, um unbekannte IDs nachzuschlagen.
Benutzerdefinierte Ansichten speichern Filter, sodass Sie häufig benötigte Ereignisse (z.B. alle Fehler der letzten 24 Stunden) mit einem Klick abrufen können.
.xml) und auf anderen Systemen importieren – ideal für die Standardisierung in Unternehmensumgebungen.
Fehlerbehebung bei der Ereignisanzeige – von vollen Logs bis zu Zugriffsproblemen.
EventLog) – er muss laufen. Viele Probleme werden durch volle Logs oder fehlende Berechtigungen verursacht.
eventvwr
Get-WinEvent
FilterXPath
Event ID
Custom View
wevtutil
Get-WinEvent -LogName "System" -MaxEvents 10 ·
wevtutil clear-log "System"