Windows Ereignisanzeige (Event Viewer)

6 Kernkonzepte
Die wichtigsten Befehle und Konzepte für die Windows-Ereignisanzeige: eventvwr.msc · Get-WinEvent · Filter-XPath · Event IDs · Benutzerdefinierte Ansichten · Fehlerbehebung Die Ereignisanzeige ist das zentrale Logging-Tool von Windows. Sie zeichnet System-, Sicherheits- und Anwendungsereignisse auf – essenziell für die Fehlerbehebung und Systemüberwachung.

eventvwr.msc – Ereignisanzeige grafisch öffnen

Win+R → eventvwr.msc
Win + R"eventvwr.msc"Enter

eventvwr.msc öffnet die grafische Ereignisanzeige. Hier können Sie System-, Sicherheits-, Anwendungs- und Setup-Logs einsehen, filtern und exportieren.

Wichtige Log-Kategorien

Log Beschreibung Typische Ereignisse
Anwendung Anwendungsfehler und -warnungen Programmabstürze, .NET-Fehler
Sicherheit Anmeldeversuche, Berechtigungsänderungen Erfolgreiche/fehlgeschlagene Anmeldungen
System Systemkomponenten und Treiber Dienst-Fehler, Hardware-Probleme
Setup Installationsereignisse Windows-Update, Software-Installation
Weitergeleitete Ereignisse Ereignisse von anderen Computern Zentrale Log-Sammlung
Beispiele
# Ereignisanzeige öffnen
Win + R"eventvwr.msc"
# Aktuelle Ansicht filtern (rechte Seite → Aktionen → Aktuelle Ansicht filtern)
Ereignissebenen: Kritisch, Fehler, Warnung, Information
Ereignisquellen: z.B. "Service Control Manager", "Application Error"
Tipp: Mit Rechtsklick auf ein Log können Sie es als .evtx-Datei exportieren – nützlich für die Weitergabe an den Support oder die Analyse auf anderen Systemen.

Get-WinEvent – Ereignisse mit PowerShell abrufen

Get-WinEvent · -LogName · -FilterXPath · -MaxEvents
Get-WinEvent -LogName "System" -MaxEvents 50 Get-WinEvent -FilterXPath "*[System[Provider[@Name='Service Control Manager']]]"

Get-WinEvent ist das moderne PowerShell-Cmdlet für die Abfrage von Ereignisprotokollen. Es ist leistungsstärker und flexibler als die GUI.

Wichtige Parameter

Parameter Beschreibung
-LogName Name des Logs (System, Application, Security)
-MaxEvents Maximale Anzahl zurückgegebener Ereignisse
-FilterXPath XPath-Filter für komplexe Abfragen
-FilterHashtable Filter mit Hashtable (einfacher)
-Oldest Älteste Ereignisse zuerst
-ListLog Alle verfügbaren Logs anzeigen
Beispiele
# Alle verfügbaren Logs anzeigen
Get-WinEvent -ListLog * | Select-Object LogName, RecordCount
# Letzte 10 Ereignisse aus dem System-Log
Get-WinEvent -LogName "System" -MaxEvents 10 | Format-Table TimeCreated, Id, LevelDisplayName, ProviderName
# Fehler aus der letzten Stunde
$time = ( Get-Date ).AddHours(-1)
Get-WinEvent -LogName "System" -FilterXPath "*[System[Level=2 or Level=1] and System[TimeCreated[@SystemTime>='$($time.ToString('yyyy-MM-ddTHH:mm:ss.fffffffK'))']]]"
# Filter mit Hashtable (einfacher)
$filter = @{
LogName = "System";
ProviderName = "Service Control Manager";
Level = 1, 2 # 1=Critical, 2=Error
}
Get-WinEvent -FilterHashtable $filter -MaxEvents 20
Tipp: -FilterHashtable ist die einfachste Methode für häufige Filter (LogName, ProviderName, Level, ID). XPath ist für komplexere Abfragen geeignet.

Filter – Ereignisse präzise filtern

-FilterXPath · -FilterHashtable · Where-Object
# XPath-Filter für Event-ID 7036 (Dienststatus-Änderung) *[System[EventID=7036]] # XPath mit Zeitbereich *[System[TimeCreated[@SystemTime>='2025-07-12T00:00:00.000Z']]]

Filter ermöglichen die gezielte Suche nach Ereignissen – nach Zeit, Ereignis-ID, Quelle oder Schweregrad. In der GUI verwenden Sie den Filter-Dialog, in PowerShell XPath oder Hashtable.

Filter-Optionen in der GUI

Option Beschreibung
Ereignisebenen Kritisch, Fehler, Warnung, Information, Ausführlich
Ereignisquellen z.B. "Service Control Manager", "Application Error"
Ereignis-IDs Eine oder mehrere IDs (durch Komma getrennt)
Benutzer Ereignisse eines bestimmten Benutzers
Computer Ereignisse von einem bestimmten Computer
Zeitraum Letzte Stunde, Letzte 24 Stunden, Benutzerdefiniert
Beispiele
# PowerShell: Filter nach EventID (HashTable)
$filter = @{
LogName = "System";
ID = 7036, 7040
}
Get-WinEvent -FilterHashtable $filter -MaxEvents 10
# XPath: Alle Fehler in den letzten 24 Stunden
$time = ( Get-Date ).AddHours(-24)
$xpath = "*[System[(Level=1 or Level=2) and TimeCreated[@SystemTime>='$($time.ToString('yyyy-MM-ddTHH:mm:ss.fffffffK'))']]]"
Get-WinEvent -LogName "System" -FilterXPath $xpath
# Powershell: Nach Text im Message-Feld suchen
Get-WinEvent -LogName "System" | Where-Object {$_.Message -like "*Fehler*"}
Tipp: In der GUI können Sie einen Filter speichern und als benutzerdefinierte Ansicht wiederverwenden. In PowerShell können Sie komplexe Filter in Variablen speichern und wiederverwenden.

Event IDs – Wichtige Ereignis-IDs

System · Security · Application
# Service Control Manager 7036 Dienststatus-Änderung · 7034 Dienst unerwartet beendet # System 1001 BugCheck (Bluescreen) · 6008 Unerwarteter Shutdown # Security (Anmeldung) 4624 Erfolgreiche Anmeldung · 4625 Fehlgeschlagene Anmeldung

Event IDs sind eindeutige Nummern für bestimmte Ereignistypen. Sie sind der Schlüssel zur schnellen Identifikation von Problemen in der Ereignisanzeige.

Wichtige Event IDs

Event ID Quelle Beschreibung
1001 System BugCheck (Bluescreen) – enthält Fehlercode
6008 System Unerwarteter Shutdown (plötzlicher Neustart)
41 System (Kernel-Power) System ohne ordentliches Herunterfahren neu gestartet
7034 Service Control Manager Dienst unerwartet beendet
7036 Service Control Manager Dienststatus-Änderung (gestartet/gestoppt)
7040 Service Control Manager Starttyp wurde geändert
7000 Service Control Manager Dienst konnte nicht gestartet werden
7009 Service Control Manager Timeout beim Dienststart
4624 Security Erfolgreiche Anmeldung
4625 Security Fehlgeschlagene Anmeldung
4672 Security Anmeldung mit Administratorrechten
7045 System Neuer Dienst wurde installiert
1074 System System wurde heruntergefahren (Grund)
Tipp: Es gibt über 10.000 Event IDs. Verwenden Sie die Suchfunktion in der Ereignisanzeige oder Online-Ressourcen wie eventid.net, um unbekannte IDs nachzuschlagen.

Benutzerdefinierte Ansichten – Wichtige Ereignisse immer im Blick

Ansicht speichern · XML-Filter · Aufgaben verknüpfen
# XML-Filter für benutzerdefinierte Ansicht <QueryList> <Query Id="0" Path="System"> <Select Path="System">*[System[(Level=1 or Level=2)]]</Select> </Query> </QueryList>

Benutzerdefinierte Ansichten speichern Filter, sodass Sie häufig benötigte Ereignisse (z.B. alle Fehler der letzten 24 Stunden) mit einem Klick abrufen können.

Beispiele
# So erstellen Sie eine benutzerdefinierte Ansicht:
1. Ereignisanzeige öffnen (eventvwr.msc)
2. Rechtsklick auf "Benutzerdefinierte Ansichten""Benutzerdefinierte Ansicht erstellen..."
3. Filter einstellen (Ebenen, Quellen, IDs, Zeitraum)
4. Name vergeben → OK
# XML-Filter für eine Ansicht (Beispiel: Alle System-Fehler)
<QueryList>
<Query Id="0" Path="System">
<Select Path="System">*[System[(Level=1 or Level=2)]]</Select>
</Query>
</QueryList>
# Ansicht als Aufgaben verknüpfen (Task im Taskplaner auslösen)
Rechtsklick auf Ereignis → "Aufgabe an dieses Ereignis knüpfen..."
Tipp: Benutzerdefinierte Ansichten können Sie exportieren (.xml) und auf anderen Systemen importieren – ideal für die Standardisierung in Unternehmensumgebungen.

Fehlerbehebung – Probleme mit der Ereignisanzeige lösen

wevtutil · Logs zurücksetzen · Fehler beim Öffnen
# Logs zurücksetzen (leeren) wevtutil clear-log "System" # Log-Status anzeigen wevtutil get-log "System"

Fehlerbehebung bei der Ereignisanzeige – von vollen Logs bis zu Zugriffsproblemen.

Beispiele
# Log-Status anzeigen (Größe, maximale Größe, etc.)
wevtutil get-log "System"
# Log leeren (zurücksetzen)
wevtutil clear-log "System"
# Log mit Backup leeren (vor dem Leeren speichern)
wevtutil clear-log "System" /bu: "C:\backup\System.evtx"
# PowerShell: Log leeren
Clear-EventLog -LogName "System"
# Ereignisanzeige mit Administratorrechten öffnen (wenn Probleme)
Win + R"eventvwr.msc" mit Strg+Shift+Enter (als Administrator)
# Event-Log-Dienst neustarten (wenn Logs nicht aktualisiert werden)
Restart-Service -Name "EventLog"
Tipp: Wenn die Ereignisanzeige nicht startet, prüfen Sie den Dienst "Windows-Ereignisprotokoll" (EventLog) – er muss laufen. Viele Probleme werden durch volle Logs oder fehlende Berechtigungen verursacht.

Ereignisanzeige – Wichtige Konzepte

eventvwr GUI-Verwaltung
Öffnen mit Win+R
Get-WinEvent PowerShell-Cmdlet
Flexible Abfragen
Event ID Eindeutige Ereignisnummer
z.B. 7036, 4624
Level Kritisch, Fehler, Warnung, Info
Schweregrad
XPath Fortgeschrittene Filter
Komplexe Abfragen
wevtutil Logs verwalten
Leeren, Exportieren

Quick Summary

eventvwr
GUI öffnen
Get-WinEvent
PowerShell Abfrage
FilterXPath
Filter
Event ID
Ereignis-ID
Custom View
Benutzerdefinierte Ansicht
wevtutil
Logs verwalten
Get-WinEvent -LogName "System" -MaxEvents 10 · wevtutil clear-log "System"