windows系统最近一次开机时间可通过事件id 6005(事件日志服务已启动)在“系统”日志中查得,该事件精确记录内核初始化完成时刻;操作路径为:运行eventvwr.msc→展开windows日志→筛选id 6005→查看最新条目时间戳。

如果您想确认电脑最近一次开机的具体时间点,Windows系统会在事件日志中自动记录该时刻,其中事件ID 6005标识“事件日志服务已启动”,该事件在每次系统成功开机后立即写入,具备高时间精度与可靠性。以下是通过事件查看器定位该时间的详细步骤:
一、打开事件查看器
事件查看器是Windows内置的系统级日志管理工具,提供对底层启动事件的直接访问能力,无需第三方软件或管理员权限即可启动(部分筛选操作可能需要标准用户权限)。
1、按下Win + R组合键,调出“运行”对话框。
2、在输入框中键入eventvwr.msc,然后按回车键。
3、等待事件查看器主窗口加载完成,左侧导航树中默认展开至根节点。
二、定位系统日志
“系统”日志集中存储由操作系统核心组件和服务触发的关键事件,包括硬件初始化、驱动加载及服务启动等,开机事件ID 6005即归类于此。
1、在左侧导航窗格中,依次展开Windows 日志节点。
2、单击其下的系统子项,右侧将刷新显示最近的系统事件列表。
三、筛选开机事件(ID 6005)
事件ID 6005由EventLog服务在自身启动时生成,该时间点与系统内核完成初始化、进入用户会话前的时刻高度一致,是判断“开机完成”的权威依据。
1、在右侧操作面板中,点击筛选当前日志。
2、在弹出窗口的“事件ID”文本框中,输入6005。
3、确认其他字段(如日志级别、事件来源)为空,点击确定。
4、日志列表将仅保留所有匹配的6005事件,每条记录的日期和时间列即为对应开机时刻。
四、验证并读取时间戳
筛选后的每条6005事件均包含完整时间戳,精确到毫秒,并附带事件来源(EventLog)、任务类别(无)及详细描述,可交叉验证其有效性。
1、在结果列表中,找到最新的一条记录(默认按时间倒序排列)。
2、双击该条目,打开事件属性窗口。
3、在“常规”选项卡下,查看“日期和时间”字段值,例如:2026/01/11, 08:42:17。
4、在“详细信息”选项卡中,切换至XML视图,确认TimeCreated SystemTime属性值与上方显示一致。
五、导出单条开机记录用于存档
当需将本次开机时间作为凭证提交或长期保存时,导出为.evtx格式可保留原始时间精度、事件结构及数字签名,避免文本复制导致的格式丢失。
1、在筛选后的6005事件列表中,右键单击最新一条记录。
2、选择“将事件另存为…”。
3、指定保存路径,文件名建议包含日期与事件类型,如开机_20260111_084217.evtx。
4、保持文件类型为默认的事件查看器日志(.evtx),点击“保存”。










