可通过事件查看器、命令提示符、powershell或第三方工具获取windows开关机记录:事件查看器筛选id 6005/6006/6008/1074;systeminfo查最近开机时间;powershell命令结构化输出;turnedontimesview可视化解析。

如果您需要追溯Windows系统中设备的开机与关机时间点,系统已自动记录相关事件,但这些信息默认不直接显示在常规界面中。以下是获取历史开关机记录的多种方法:
一、通过事件查看器筛选系统日志
事件查看器是Windows内置的权威日志管理工具,完整保留每次开机(事件ID 6005)、正常关机(6006)、意外断电(6008)及计划重启(1074)的精确时间戳,所有记录均带时区与毫秒级精度。
1、按Win + R打开“运行”对话框,输入eventvwr.msc并回车。
2、在左侧树形菜单中依次展开Windows 日志 → 系统。
3、在右侧操作面板点击筛选当前日志。
4、在“事件ID”输入框中键入:6005,6006,6008,1074(英文逗号分隔)。
5、点击“确定”,列表即刻显示全部匹配事件,每条含TimeCreated(创建时间)与Message(简要说明)字段。
二、使用命令提示符快速获取最近一次开机时间
该方式绕过图形界面,直接调用系统底层服务状态,返回当前会话的启动时刻,响应快、无依赖,适合远程桌面或低资源环境。
1、右键“开始”按钮,选择终端(管理员)或命令提示符(管理员)。
2、输入以下命令并回车:systeminfo | find "系统启动时间"。
3、输出结果中“系统启动时间”后所跟的日期与时间,即为本次开机的准确起始点。
三、利用 PowerShell 提取结构化开关机记录
PowerShell 支持对日志进行实时过滤、排序与格式化输出,可一次性导出带时间倒序、ID标识和消息摘要的可读表格,避免人工翻查。
1、以管理员身份启动Windows PowerShell或终端。
2、粘贴并执行以下命令:Get-WinEvent -LogName System | Where-Object {$_.Id -eq 6005 -or $_.Id -eq 6006 -or $_.Id -eq 6008 -or $_.Id -eq 1074} | Select-Object TimeCreated, Id, Message | Sort-Object TimeCreated -Descending | Format-Table -AutoSize。
3、屏幕将滚动显示完整列表,TimeCreated 列为本地时间,Id 列明确标注事件类型。
四、借助第三方轻量工具自动解析并可视化日志
TurnedOnTimesView 等 NirSoft 工具无需安装、免注册,直接读取二进制事件日志文件,跳过手动筛选步骤,生成带颜色标记与导出功能的时间轴视图。
1、访问 NirSoft 官网下载TurnedOnTimesView.zip,解压后运行TurnedOnTimesView.exe(无需安装)。











