查看: 12332|回复: 17
收起左侧

动静结合,了解XP系统日志那些事儿

[复制链接]
yumiao0160
发表于 2009-3-27 22:12:59 | 显示全部楼层 |阅读模式
现在排除故障的常规思路是要扫一份报告上来,但俺一看见长长的报告就想去打酱油。其实,用sreng扫上来的报告是对系统整体的一种把握,但扫报告的人却往往是因为感觉到自己机子出了影响正常使用的问题才会上传报告求助。换言之,其最想解决的问题不是排除掉所有故障,而是马上恢复正常。但sreng扫上来的报告经常使人抓不住重点,也就是说,看日志的人对最近发生了什么并不能从报告中看出,这时俺的思路是同时查看系统事件报告(相当于动态)跟sreng报告(相当于静态)。之所以只说xp系统是因为vista的系统查看器虽然很强大,但用的人不多。查看事件报告是为了确定故障重点,查看sreng报告以便于对故障重点进行定位排除。
       事件报告在哪里?
答:windows自带了事件查看器并记录事件。除了可以在“控制面板→管理工具”中找到“事件查看器”的踪影外,也可以在“运行”对话框中手工键入“%SystemRoot%\system32\eventvwr.msc /s”打开事件查看器窗口。
2009-03-27_205605.png
       事件报告包括什么?
答:
 1. 应用程序日志

  包含由应用程序或系统程序记录的事件,主要记录程序运行方面的事件,例如数据库程序可以在应用程序日志中记录文件错误,程序开发人员可以自行决定监视哪些事件。如果某个应用程序出现崩溃情况,那么我们可以从程序事件日志中找到相应的记录,也许会有助于你解决问题。
2009-03-27_210044.png
  2. 安全性日志

  记录了诸如有效和无效的登录尝试等事件,以及与资源使用相关的事件,例如创建、打开或删除文件或其他对象,系统管理员可以指定在安全性日志中记录什么事件。默认设置下,安全性日志是关闭的,管理员可以使用组策略来启动安全性日志,或者在注册表中设置审核策略,以便当安全性日志满后使系统停止响应。
2009-03-27_210209.png
  3. 系统日志

  包含Windows XP的系统组件记录的事件,例如在启动过程中加载驱动程序或其他系统组件失败将记录在系统日志中,默认情况下Windows会将系统事件记录到系统日志之中。这里有一个非常重要的事件:6006,如果你在某一天的事件查看器中没有发现ID为6006的事件,那么说明计算机在当天未正常关机,双击打开“事件属性”窗口,如果看到手描述为“事件日志服务已停止”,说明这里的“时间”是指计算机正常关机的时间。

  如果机子被配置为域控制器,那么还将包括目录服务日志、文件复制服务日志;如果机子被配置为域名系统(DNS)服务器,那么还将记录DNS服务器日志。当启动Windows时,“事件日志”服务(EventLog)会自动启动,所有用户都可以查看应用程序和系统日志,但只有管理员才能访问安全性日志。
2009-03-27_210345.png

       系统日志怎么看?
答:筛选着看。日志量是很大的,不做筛选比看sreng日志还费事。筛选的方法如下:
2009-03-27_210958.png
要选择好时间区段与事件类型,这样筛出的信息更有针对性,筛选出问题日志后可导出为文本,但文本只有事件ID比较有用,可以到http://www.eventid.net上输入ID与事件源查询事故原因,但你也许会碰事件ID为0的情况,这时按照事件描述去办就行。
2009-03-27_211158.png 2009-03-27_212308.png
      关于事件查看的辅助工具有哪些?
答:1、myeventviewer
以下为其描述,其与系统自带的事件查看器比较明显的优势是体积小巧,事件与描述可同时显示出来,并且导出方式更多一些。但经测试只能读取当前系统的日志,也就是说在pe下无法使用
MyEventViewer is a simple alternative to the standard event viewer of Windows. As oppose to Windows event viewer, MyEventViewer allows you to watch multiple event logs in one list, as well as the event description and data are displayed in the main window, instead of opening a new one. Also, with MyEventViewer you can easily select multiple event items and then save them to HTML/Text/XML file, or copy them to the clipboard (Ctrl+C) and then paste them into Excel.

myeventviewer.zip (40.48 KB, 下载次数: 265)

评分

参与人数 2经验 +15 人气 +1 收起 理由
dl123100 + 1 不错
水木 + 15 感谢支持,欢迎常来

查看全部评分

dl123100
发表于 2009-3-27 22:22:38 | 显示全部楼层
楼主上次的dump分析例子没选好,分析部分不具体。
这篇倒不错,虽然不怎么常用。
backway
发表于 2009-3-27 22:28:06 | 显示全部楼层
直接运行eventvwr.msc就可以打开事件查看器了 干嘛还要具体路径涅
系统日志有点复杂
 查到导致系统问题的事件后,我们需要找到解决它们的办法。查找解决这些问题的方法主要可以通过两个途径:微软在线技术支持知识库以及Eventid.net网站。
  微软在线技术支持知识库(KB):
  微软知识库的文章是由微软公司官方资料和MVP(微软最有价值专家)撰写的技术文章组成,主要解决微软产品的问题及故障。
  当微软每一个产品的Bug和容易出错的应用点被发现以后,都将有与其对应的KB文章分析这项错误的解决方案。
  微软知识库的地址是:http://support.microsoft.com,在网页左边的“搜索(知识库)”中输入相关的关键字进行查询,事件发生源和ID等信息。当然,输入详细描述中的关键词也是一个好办法,如果日志中有错误编号,输入这个错误编号进行查询也并不是一个坏主意。
Eventid.net网站:
  要查询系统错误事件的解决方案,还有一个更好的地方:Eventid.net网站,地址是www.eventid.net。这个网站由众多微软MVP(最有价值专家)主持,几乎包含了全部系统事件的解决方案。

[ 本帖最后由 backway 于 2009-3-27 22:31 编辑 ]
Fengyun
发表于 2009-3-27 22:38:26 | 显示全部楼层
有助于对系统的学习,谢谢了,学习啦。
缘尽于此
发表于 2009-3-27 22:40:21 | 显示全部楼层
学习下。
yumiao0160
 楼主| 发表于 2009-3-27 23:08:50 | 显示全部楼层

回复 2楼 dl123100 的帖子

那次是刚重装了,没有dump文件,所以就用冰刃搞了一次蓝屏出来。这次本来想搞个实例解释,但又想不出用什么样本合适。另外搜资料时发现了Eventtriggers.exe,感觉这个工具很独特。通过事件引发调用程序,有点HIPS的意思。
另外补充下,最后一个工具要在windows\system32目录下运行命令行版本的Windows脚本宿主: Cscript.exe才能调用。格式:Cscript Eventquery.vbs /l system /fi "Datetime gt mm/dd/yy,12:00:00AM"/fi "Type eq Warning"
tawny2008
发表于 2009-3-27 23:26:49 | 显示全部楼层

回复 6楼 yumiao0160 的帖子

楼主可以帮忙分析一下这个DUMP吗?
http://bbs.kafan.cn/thread-449090-1-1.html
tawny2008
发表于 2009-3-28 00:45:51 | 显示全部楼层
过来支持一下,谢谢解答
backway
发表于 2009-3-28 01:23:31 | 显示全部楼层

回复 9楼 tawny2008 的帖子

都是夜猫,还没睡觉呢
tawny2008
发表于 2009-3-28 02:14:47 | 显示全部楼层

回复 10楼 backway 的帖子

在学习分析SREng日志,以前经常是用来修复注册表项目的,很少看过日志,刚才研究了一下已经会看了,现在学写专杀
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-8 11:50 , Processed in 0.125738 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表