Windows 事件查看器怎么用,来查死机蓝屏前的错误记录?

问题

电脑昨天死机了一次、上周蓝屏了一次,重启后什么都没留下,报修时只能说"它自己坏了"。其实 Windows 把每次异常都记在事件查看器里——系统日志就是飞机的"黑匣子",会看它,故障就不再是"玄学"。

常见原因

不会用事件查看器通常卡在三处:不知道入口在哪;打开后几万条记录不知道看哪条;看不懂事件级别和 ID。

分步解决

第一步,打开。最快:Win + R 输入 eventvwr.msc 回车;或右键开始按钮 → 事件查看器。

第二步,认日志。左侧树:“Windows 日志"下有三本账——系统(驱动、硬件、蓝屏、服务崩溃,查死机蓝屏看这本)、应用程序(办公软件报错)、安全(登录审计)。自定义视图片段的"管理事件"会把关键项汇总,适合快速浏览。

第三步,按时间和级别过滤。以查蓝屏为例:Windows 日志 → 系统 → 右侧"筛选当前日志”→ 时间范围选"过去 24 小时"(或故障当天)→ 级别勾"严重、错误、警告"→ 确定。列表立刻只剩几十条可疑记录。

第四步,看关键事件 ID。

  • 蓝屏:来源 BugCheck、事件 ID 1001,正文直接写停止代码(如 0x00000124)和参数——蓝屏时没拍照,这里就是底档;
  • 意外断电/死机重启:事件 ID 41(Kernel-Power),表示系统没走正常关机流程就断了,只能说明"非正常",结合前后的其他错误找原因;
  • 磁盘问题:来源 disk/ntfs、事件 ID 7、51、55,出现就该查 SMART 和坏道;
  • 服务崩溃:来源 Service Control Manager、事件 ID 7031/7034,对应反复崩的服务。 双击事件看"常规"页的详细描述和"详细信息"页的原始数据,报修时把这两页截图给工程师,效率翻倍。

第五步,保存证据。右键筛出的日志 → “保存所选事件”,导出 .evtx 文件留档,多台机器的故障可以集中对比。

预防

  • 遇到偶发死机,第一件事是去事件查看器看 41/1001 前后五分钟的记录,比反复重启碰运气有效;
  • 给办公机统一开启日志,别让"优化工具"禁用日志服务;
  • 定期巡检时抽查系统日志的错误密度,异常升高就是故障前兆。诚鑫致达科技远程排查故障时,第一句话往往就是"把事件查看器系统日志里出错时段截给我"——黑匣子在手,定位快一半。

想让公司电脑的故障都有据可查,可以搜『企业数据管家』。