Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Хочу все знать » интересует запись в event's

Ответить
Настройки темы
интересует запись в event's

Ветеран


Сообщения: 971
Благодарности: 12

Профиль | Отправить PM | Цитировать


сложилась ситуация, что надо выяснить в определенный день (скажем 10 августа) в какое время включили компьютер.
Система - Windows XP SP3 (32 bit)

система слетела, но я снял образ диска и монтировал, чтоб искать время вклчения.. но не знаю точно в каком файле этот лог и как в этом логе найти мне интересующий запись.

подскажите пожалуйста.

Отправлено: 01:31, 18-10-2012

 

Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


Запускаете «eventvwr.exe». В меню «Действие» выбираете «Открыть файл журнала…». В диалоговом окне указываете путь к файлу «%SystemRoot%\system32\config\SysEvent.Evt» для исследуемой машины (не для той, на которой Вы запустили «eventvwr.exe»!), с которой сняли образ диска. Тип журнала указываете «Система». Далее, выделив открытый журнал в дереве, указываете в диалоговом окне, открытом посредством меню \Вид\Фильтр…, следующее:
Код: Выделить весь код
Тип события:		Уведомление
Источник события:	EventLog
Код события:		6005
С момента:		10.08.2012 00:00:00
До момента:		10.08.2012 23:59:59
Если полученный список событий окажется пустым — расширяйте область дат в фильтре.
Это сообщение посчитали полезным следующие участники:

Отправлено: 05:43, 18-10-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 971
Благодарности: 12

Профиль | Отправить PM | Цитировать


Iska, спасибо боьлшое.. но почему как вы написали, т.е. по моей дате ничего не нашел, вообще отключил по дате и удивился... логирование почему то с 06.10.2012г.
поставил общее отображение лога , а там самый старый запись от 05.10.2012.


Может есть какая то другая "зацепка" ?

Отправлено: 00:58, 19-10-2012 | #3


Ветеран


Сообщения: 27449
Благодарности: 8087

Профиль | Отправить PM | Цитировать


krec, причины могут быть разные, начиная с самых банальных: журнал событий системы был очищен вручную 05.10.2012, журнал событий системы был переполнен и очищен самой службой событий в соответствии с настройками автоматически, журнал событий системы был повреждён и восстановлен.

Вы точно «цепляете» к «eventvwr.exe» файл журнала с подключённого образа, а не с локальной системы? Образ когда снимался?

Отправлено: 03:39, 19-10-2012 | #4


Ветеран


Сообщения: 971
Благодарности: 12

Профиль | Отправить PM | Цитировать


Iska,

Цитата Iska:
Вы точно «цепляете» к «eventvwr.exe» файл журнала с подключённого образа, а не с локальной системы? Образ когда снимался? »
да , да.. там точно НЕ мои event_ы в эвентах не имя моего компьютера.

вот смотри мои - у меня с 03.10.2012 до 19.10.2012(сегодня).. значит сбразывается логи плохо это...

Никак нельзя восстановить или иными способами узнать когда был включен компьютер в определенную дату?

Отправлено: 04:37, 19-10-2012 | #5



Компьютерный форум OSzone.net » Компьютеры + Интернет » Хочу все знать » интересует запись в event's

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Возможно ли удалить Event из Event Viewer Dijio Microsoft Windows NT/2000/2003 1 28-12-2009 16:03
Event Source: POP3SVC, Event ID: 1036 Mac26 Microsoft Exchange Server 1 28-09-2007 01:33
интересует мнение о pts-dos-32 damir26 Хочу все знать 9 16-01-2006 12:42
event id:6 Event Source:W3SVC kovdaev Microsoft Windows NT/2000/2003 4 15-12-2005 12:12
[решено] Event Source: DCOM Event ID: 10005 UnderMushrooms Microsoft Windows 2000/XP 3 17-11-2005 08:52




 
Переход