|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Хочу все знать » интересует запись в event's |
|
интересует запись в event's
|
Ветеран Сообщения: 971 |
сложилась ситуация, что надо выяснить в определенный день (скажем 10 августа) в какое время включили компьютер.
Система - Windows XP SP3 (32 bit) система слетела, но я снял образ диска и монтировал, чтоб искать время вклчения.. но не знаю точно в каком файле этот лог и как в этом логе найти мне интересующий запись. подскажите пожалуйста. |
|
Отправлено: 01:31, 18-10-2012 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Запускаете «eventvwr.exe». В меню «Действие» выбираете «Открыть файл журнала…». В диалоговом окне указываете путь к файлу «%SystemRoot%\system32\config\SysEvent.Evt» для исследуемой машины (не для той, на которой Вы запустили «eventvwr.exe»!), с которой сняли образ диска. Тип журнала указываете «Система». Далее, выделив открытый журнал в дереве, указываете в диалоговом окне, открытом посредством меню \Вид\Фильтр…, следующее:
Если полученный список событий окажется пустым — расширяйте область дат в фильтре. |
Отправлено: 05:43, 18-10-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 971
|
Профиль | Отправить PM | Цитировать Iska, спасибо боьлшое.. но почему как вы написали, т.е. по моей дате ничего не нашел, вообще отключил по дате и удивился... логирование почему то с 06.10.2012г.
![]() поставил общее отображение лога , а там самый старый запись от 05.10.2012. Может есть какая то другая "зацепка" ? |
Отправлено: 00:58, 19-10-2012 | #3 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать krec, причины могут быть разные, начиная с самых банальных: журнал событий системы был очищен вручную 05.10.2012, журнал событий системы был переполнен и очищен самой службой событий в соответствии с настройками автоматически, журнал событий системы был повреждён и восстановлен.
Вы точно «цепляете» к «eventvwr.exe» файл журнала с подключённого образа, а не с локальной системы? Образ когда снимался? |
Отправлено: 03:39, 19-10-2012 | #4 |
Ветеран Сообщения: 971
|
Профиль | Отправить PM | Цитировать Iska,
Цитата Iska:
![]() вот смотри мои - у меня с 03.10.2012 до 19.10.2012(сегодня).. значит сбразывается логи ![]() Никак нельзя восстановить или иными способами узнать когда был включен компьютер в определенную дату? |
||
Отправлено: 04:37, 19-10-2012 | #5 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Возможно ли удалить Event из Event Viewer | Dijio | Microsoft Windows NT/2000/2003 | 1 | 28-12-2009 16:03 | |
Event Source: POP3SVC, Event ID: 1036 | Mac26 | Microsoft Exchange Server | 1 | 28-09-2007 01:33 | |
интересует мнение о pts-dos-32 | damir26 | Хочу все знать | 9 | 16-01-2006 12:42 | |
event id:6 Event Source:W3SVC | kovdaev | Microsoft Windows NT/2000/2003 | 4 | 15-12-2005 12:12 | |
[решено] Event Source: DCOM Event ID: 10005 | UnderMushrooms | Microsoft Windows 2000/XP | 3 | 17-11-2005 08:52 |
|